[논문 리뷰] Attacking Graph-based Classification via Manipulating the Graph Structure
이 논문은 그래프 기반 보안 시스템에서 집단 분류를 회피하기 위해 그래프 구조를 전략적으로 조작함으로써 대상 노드를 부정으로 잘못 분류하는 새로운 공격 프레임워크를 제안한다. 특히 간선을 삽입하거나 삭제하여 공격한다. 이 방법은 공격를 그래프 최적화 문제로 공식화하고 근사 기법을 사용하여 효율적으로 적대적 간선을 생성하며, 다양한 데이터셋에서 높은 회피 성공률를 보이며 기존의 공격들보다 집단 분류 및 그래프 신경망에서 뛰어난 성능을 발휘한다.
Graph-based classification methods are widely used for security and privacy analytics. Roughly speaking, graph-based classification methods include collective classification and graph neural network. Evading a graph-based classification method enables an attacker to evade detection in security analytics and can be used as a privacy defense against inference attacks. Existing adversarial machine learning studies mainly focused on machine learning for non-graph data. Only a few recent studies touched adversarial graph-based classification methods. However, they focused on graph neural network methods, leaving adversarial collective classification largely unexplored. We aim to bridge this gap in this work. We first propose a threat model to characterize the attack surface of a collective classification method. Specifically, we characterize an attacker's background knowledge along three dimensions: parameters of the method, training dataset, and the complete graph; an attacker's goal is to evade detection via manipulating the graph structure. We formulate our attack as a graph-based optimization problem, solving which produces the edges that an attacker needs to manipulate to achieve its attack goal. Moreover, we propose several approximation techniques to solve the optimization problem. We evaluate our attacks and compare them with a recent attack designed for graph neural networks. Results show that our attacks 1) can effectively evade graph-based classification methods; 2) do not require access to the true parameters, true training dataset, and/or complete graph; and 3) outperform the existing attack for evading collective classification methods and some graph neural network methods. We also apply our attacks to evade Sybil detection using a large-scale Twitter dataset and apply our attacks as a defense against attribute inference attacks using a large-scale Google+ dataset.
연구 동기 및 목표
- 집단 분류를 대상으로 하는 적대적 기계학습 연구의 격차를 해소하기 위해, 보안 응용 분야에서 널리 사용되고 있음에도 불구하고 거의 탐색되지 않은 분야를 다루기 위해.
- 집단 분류 시스템에서 탐지되는 것을 방지하기 위해 그래프 구조를 수정함으로써(간선 추가 또는 제거) 실용적인 공격을 개발하기 위해.
- 모델 파라미터, 학습 데이터, 또는 전체 그래프에 대한 완전한 액세스 없이도 계산적으로 실현 가능하고 효과적인 최적화 기반의 공격 프레임워크를 설계하기 위해.
- 공격의 이식성(transferability)을 그래프 신경망에 대해 평가하고, 탐지에 대한 저항력을 평가하기 위해.
- 이러한 구조적 공격에 대비한 방어 전략을 탐색하기 위해, 수정된 간선의 탐지 및 더 견고한 분류 방법의 설계를 포함하기 위해.
제안 방법
- 대상 노드가 잘못 분류되는 데 필요한 최소한의 간선 수정(삽입/삭제) 집합을 결정하기 위해 공격를 그래프 기반 최적화 문제로 공식화한다.
- 계산적으로 어려운 최적화 문제를 효율적으로 해결하기 위해 근사 기법, 예를 들어 그레디 계획 및 기울기 기반 휴리스틱을 사용한다.
- 최적화를 단순화하기 위해 최첨단 성능과 균일한 간선 가중치를 갖는 LinLBP(LinLBP)를 집단 분류 방법으로 채택한다.
- 노드 신뢰도 점수와 국소 그래프 구조를 기반으로 적대적 간선을 생성하며, 조작 후 잘못 분류될 가능성이 높은 노드에 집중한다.
- 동일한 공격를 그래프 신경망에 적용하여 이식성 평가를 수행함으로써, 다양한 방법 간의 효과성을 테스트한다.
- 모델 파라미터, 학습 데이터, 또는 전체 그래프 액세스에 의존하지 않음으로써 탐지에 강건한 설계를 구현함으로써 도청성을 향상시킨다.
실험 결과
연구 질문
- RQ1모델 파라미터나 전체 학습 데이터셋에 접근하지 못하더라도 그래프 구조 조작이 보안 분석에서 집단 분류를 효과적으로 회피할 수 있는가?
- RQ2기존의 그래프 신경망 및 집단 분류 방법을 대상으로 한 공격들과 비교해 본다면, 제안된 공격의 성능은 어떠한가?
- RQ3공격가 그래프 신경망 모델로 이식될 수 있는 정도는 어떠한가? 이는 일반화 가능성의 정도를 나타낸다.
- RQ4공격 후 그래프에서 발생한 구조적 변화는 무엇이며, 이러한 변화는 적대적 수정을 탐지하는 데 사용될 수 있는가?
- RQ5어떤 방어 전략이 이러한 공격에 효과적으로 대비할 수 있으며, 적응형 공격자에 대비해 효과를 유지할 수 있도록 설계될 수 있는가?
주요 결과
- 제안된 공격는 실질적 및 합성 그래프 데이터셋 4종류에서 집단 분류를 성공적으로 회피하며, 실제 양성 노드가 포함된 대규모 트위터 그래프에서도 성능을 발휘한다.
- 공격는 높은 회피 비율을 달성하며, 집단 분류를 대상으로 한 기존 공격 및 일부 그래프 신경망 방법보다 뚜렷이 뛰어난 성능을 보인다.
- 공격는 강력한 이식성을 보이며, 동일한 데이터로 학습된 그래프 신경망 모델을 효과적으로 회피함으로써 광범위한 적용 가능성을 보여준다.
- 실제 LinLBP의 파라미터, 학습 데이터셋, 또는 전체 그래프에 대한 액세스 없이도 공격는 효과를 유지함으로써, 도청성과 실용성의 우수함을 입증한다.
- 공격 후 분석 결과, 대상 노드의 군집 계수는 약간 감소하는 것으로 나타나, 향후 탐지 메커니즘의 근거가 될 수 있는 구조적 변화를 유발함을 시사한다.
- 본 연구는 간선 탐지 기반의 노드 쌍 특징 분류기 및 본질적으로 견고한 그래프 기반 분류 모델 설계와 같은 방어 전략의 가능성을 규명하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.