[논문 리뷰] Adaptive Adversarial Training to Improve Adversarial Robustness of DNNs for Medical Image Segmentation and Detection
이 논문은 의료 영상 분할, 특징점 검출, 객체 검출 작업에서 정상 데이터 정확도를 희생시키지 않으면서 정확도와 내성 향상을 위해 훈련 중에 샘플별로 적응형 이상 노이즈를 생성하는 새로운 방법인 적응형 마진 적대적 훈련(AMAT)을 제안한다. AMAT는 표준 적대적 훈련(SAT)보다 내성과 정상 데이터 정확도에서 뛰어나지만, 유사한 훈련 효율성을 유지한다.
It is known that Deep Neural networks (DNNs) are vulnerable to adversarial attacks, and the adversarial robustness of DNNs could be improved by adding adversarial noises to training data (e.g., the standard adversarial training (SAT)). However, inappropriate noises added to training data may reduce a model's performance, which is termed the trade-off between accuracy and robustness. This problem has been sufficiently studied for the classification of whole images but has rarely been explored for image analysis tasks in the medical application domain, including image segmentation, landmark detection, and object detection tasks. In this study, we show that, for those medical image analysis tasks, the SAT method has a severe issue that limits its practical use: it generates a fixed and unified level of noise for all training samples for robust DNN training. A high noise level may lead to a large reduction in model performance and a low noise level may not be effective in improving robustness. To resolve this issue, we design an adaptive-margin adversarial training (AMAT) method that generates sample-wise adaptive adversarial noises for robust DNN training. In contrast to the existing, classification-oriented adversarial training methods, our AMAT method uses a loss-defined-margin strategy so that it can be applied to different tasks as long as the loss functions are well-defined. We successfully apply our AMAT method to state-of-the-art DNNs, using five publicly available datasets. The experimental results demonstrate that: (1) our AMAT method can be applied to the three seemingly different tasks in the medical image application domain; (2) AMAT outperforms the SAT method in adversarial robustness; (3) AMAT has a minimal reduction in prediction accuracy on clean data, compared with the SAT method; and (4) AMAT has almost the same training time cost as SAT.
연구 동기 및 목표
- 의료 영상 분석 작업(예: 분할, 특징점 검출, 객체 검출)에서 적대적 내성과 정상 데이터 정확도 사이의 상충 관계를 해결하기 위해.
- 모든 훈련 샘플에 동일한 노이즈 수준 ε를 적용하는 표준 적대적 훈련(SAT)의 한계를 극복하기 위해, 정상 또는 낮은 노이즈 데이터에서 성능 저하가 발생하지 않도록 하기 위해.
- 모델의 불확실성과 손실 동역학을 기반으로 각 샘플에 맞는 적응형 노이즈 생성이 가능한 작업에 종속되지 않는, 손실 기반 마진 전략을 개발하기 위해.
- 다섯 개의 공개 데이터셋을 활용하여 다양한 의료 영상 작업에서 AMAT의 효과를 입증하기 위해.
- SAT와 동일한 훈련 시간을 유지하면서 내성 향상과 정상 데이터 정확도 향상을 동시에 달성하기 위해.
제안 방법
- AMAT는 역전파 과정 중 모델의 손실 값에 기반해 각 훈련 샘플의 변형 크기를 동적으로 계산하는 손실 기반 마진 전략을 사용한다.
- SAT가 모든 샘플에 동일한 ε를 적용하는 것과 달리, AMAT는 각 샘플의 난이도에 따라 적응형으로 노이즈 수준을 생성하여 어려운 샘플에는 더 강한 변형, 쉬운 샘플에는 더 약한 변형을 적용한다.
- 모델이 고노이즈 샘플에 과적합되지 않도록, 손실 기울기의 변화에 따라 조정되는 마진을 통합함으로써, 강건한 특징을 학습할 수 있도록 한다.
- 손실 함수가 미분 가능하고 명확하게 정의되어 있다면, 어떤 딥러닝 모델에도 적용 가능하므로, 분할, 검출, 특징점 정렬 작업에 모두 적용 가능하다.
- 훈련 목표는 표준 손실과 적대적 손실을 조합하며, 적대적 노이즈는 손실 값에서 계산된 샘플별 ε를 사용해 PGD 공격 방식으로 생성된다.
- 적응형 마진은 손실 크기에 기반하여 유도되며, 높은 손실을 기록하는 샘플(어려운 샘플)은 더 큰 변형을 받게 되어 일반화 및 내성 향상에 기여한다.
실험 결과
연구 질문
- RQ1적응형 적대적 훈련은 정상 데이터 성능 저하 없이 의료 영상 분할에서 내성을 향상시킬 수 있는가?
- RQ2의료 영상 분석 작업에서 샘플별 적응형 노이즈 수준이 고정된 노이즈 수준보다 성능이 뛰어나게 되는가?
- RQ3제안된 AMAT 방법은 내성 향상과 정상 데이터 정확도 향상과 함께 훈련 효율성을 유지할 수 있는가?
- RQ4다양한 적대적 공격(예: PGD, IFGSM) 하에서 AMAT는 표준 적대적 훈련(SAT) 및 표준 모델(STD)과 비교해 어떤가?
- RQ5AMAT 프레임워크는 분할, 특징점 검출, 객체 검출을 포함한 다양한 의료 영상 분석 작업에 일반화 가능한가?
주요 결과
- 모든 테스트 작업에서 AMAT는 정상 데이터와 노이즈가 있는 데이터 양쪽에서 가장 낮은 평균 상대 오차(MRE)를 기록했으며, SAT 및 STD 모델을 모두 압도했다.
- BCCD 데이터셋에서 AMAT는 정상 데이터에서 mAP0.5:0.95가 0.5989, 평균 노이즈 데이터에서 0.2262를 기록했으며, SAT1(0.5810 및 0.1709)과 SAT15(0.2565 및 0.1320)를 모두 뛰어넘었다.
- AMAT는 정상 데이터에서 STD 수준의 거의 동일한 성능(예: 0.5989 mAP 대 비해 STD는 0.5993)을 유지하면서도, 내성 면에서 SAT 모델을 크게 뛰어넘었다.
- STD 모델는 매우 작은 노이즈 수준(예: IF.5에서 0.0005 mAP)에서 mAP가 거의 0에 수렴하는 것으로 나타나, 미세한 적대적 변형에 매우 취약함을 보였다.
- AMAT는 SAT 대비 거의 동일한 훈련 비용을 유지하며 훈련 시간 오버헤드가 최소한이었다.
- 심장, 해마, 전립선 분할 작업에서 AMAT는 정상 데이터의 딱딱 스코어에서 표준 모델(STD)를 초월하는 결과를 보였으며, 이는 정확도의 상충 없이 내성을 확보할 수 있음을 보여주었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.