Skip to main content
QUICK REVIEW

[논문 리뷰] Byzantine-robust Federated Learning through Spatial-temporal Analysis of Local Model Updates

Zhuohang Li, Luyang Liu|arXiv (Cornell University)|2021. 07. 03.
Privacy-Preserving Technologies in Data인용 수 5
한 줄 요약

이 논문은 로컬 모델 업데이트의 시공간 분석을 활용하여 악성 클라이언트를 탐지하고 필터링하는 비잔틴 내성 페더레이티드 러닝 방법을 제안한다. 클러스터링 기반의 공간 탐지와 모멘타 기반의 시간적 학습률 적응을 결합함으로써, 클라이언트 신원이나 데이터 분포 지식 없이도 정적 공격과 시간 연관 공격에 대해 최신 기술 수준의 내성을 확보한다. 다양한 공격 시나리오에서 MNIST와 CIFAR-10에서 기존 방법들을 능가한다.

ABSTRACT

Federated Learning (FL) enables multiple distributed clients (e.g., mobile devices) to collaboratively train a centralized model while keeping the training data locally on the client. Compared to traditional centralized machine learning, FL offers many favorable features such as offloading operations which would usually be performed by a central server and reducing risks of serious privacy leakage. However, Byzantine clients that send incorrect or disruptive updates due to system failures or adversarial attacks may disturb the joint learning process, consequently degrading the performance of the resulting model. In this paper, we propose to mitigate these failures and attacks from a spatial-temporal perspective. Specifically, we use a clustering-based method to detect and exclude incorrect updates by leveraging their geometric properties in the parameter space. Moreover, to further handle malicious clients with time-varying behaviors, we propose to adaptively adjust the learning rate according to momentum-based update speculation. Extensive experiments on 4 public datasets demonstrate that our algorithm achieves enhanced robustness comparing to existing methods under both cross-silo and cross-device FL settings with faulty/malicious clients.

연구 동기 및 목표

  • 클라이언트 데이터나 신원에 대한 사전 지식 없이도 악성 업데이트를 탐지하고 필터링함으로써 비잔틴 클라이언트가 페더레이티드 러닝을 방해하는 문제를 해결한다.
  • 시간에 따라 변화하는 공격 및 IPM, ALiE와 같은 고도의 공격에 대해 시간 동적 특성을 집약한 집약 과정을 통해 내성을 향상시킨다.
  • 고장률이 높고 비IIDs 데이터 분포가 존재하는 환경에서 크로스디바이스 및 크로스실 페더레이티드 러닝 설정에서 높은 모델 정확도와 수렴 안정성을 유지한다.
  • 탐지 및 집약 과정에서 클라이언트 신원이나 비공개 데이터에 접근할 필요 없이 클라이언트 프라이버시를 보존한다.

제안 방법

  • 파rameter 공간 내 기하학적 이질성을 탐지하기 위해 로컬 모델 업데이트 간 코사인 유사도를 사용하여 악성 업데이트의 클러스터링 기반 탐지를 가능하게 한다.
  • 업데이트를 군집화하여 다수 군집에서 크게 이탈한 이상치를 필터링하기 위해 k-means 군집화 방법을 적용한다.
  • 이전 데이터를 활용해 예측된 전역 모델 업데이트를 추정하기 위해 모멘타 기반 업데이트 예측 기법을 사용하며, 이로 인해 적응형 학습률 조정이 가능해진다.
  • 실제 클라이언트 업데이트와 예측된 업데이트를 비교하여 학습률을 동적으로 조정함으로써 시간에 따라 변화하는 악성 행동에 대한 저항력을 향상시킨다.
  • 공간 탐지와 시간 적응을 통합한 유일한 집약 규칙을 도입하여 클라이언트 신원이나 데이터 분포 가정 없이도 작동한다.
  • 기존의 프라이버시 보존 기법(예: 안전한 셔플링, 차별적 프라이버시)과의 통합을 지원한다.

실험 결과

연구 질문

  • RQ1클라이언트 신원이나 데이터 분포에 대한 접근 없이도 파rameter 공간 내 모델 업데이트의 공간 군집화가 비잔틴 클라이언트를 효과적으로 탐지할 수 있는가?
  • RQ2모멘타 기반 업데이트 예측이 시간에 따라 변화하는 악성 행동에 대응하기 위해 학습률을 적응적으로 조정하는 데 얼마나 효과적인가?
  • RQ3높은 고장률(최대 34%)과 비IIDs 데이터 분포 조건 하에서도 제안된 방법이 모델 수렴과 정확도를 유지할 수 있는가?
  • RQ4Krum 등의 기존 강건 집약 규칙을 우회할 수 있는 고도의 시간 연관 공격인 IPM과 ALiE에 대해 이 방법은 어떻게 성능을 보이는가?
  • RQ5기존의 비잔틴 내성 페더레이티드 러닝 접근법과 비교해 비슷하거나 뛰어난 내성을 확보하면서도 프라이버시를 얼마나 잘 보존하는가?

주요 결과

  • CIFAR-10 데이터셋에서 강력한 레이블 뒤집기 공격 조건에서도 제안된 방법은 테스트 오차가 오직 3.53% 증가에 그쳤으며, 이는 공격 없음 기준선과 유사한 성능이었고, 다른 방법들은 수렴 실패를 보였다.
  • 최대 34%의 악성 클라이언트가 존재하는 실험에서 24개 설정 중 17개에서 가장 낮은 테스트 오차를 기록했으며, 다른 방법이 略로 우월한 경우에도 오차 차이가 0.1% 미만이었다.
  • IPM 공격에 대해 MNIST와 CIFAR-10 양쪽에서 모두 가장 낮은 테스트 오차를 유지했으며, Krum 대비 오차 증가율은 10.10%로 낮았고, Median 대비 18.70%보다 유리했으며, 공격 없음 기준선에 가장 가까웠다.
  • Krum과 트리밍드 미디안에서 완전한 발산을 일으킨 ALiE 공격 조건에서도 제안된 방법은 안정적으로 수렴했고, CIFAR-10에서 오직 4.46%의 오차 증가만을 보였다.
  • 100개 클라이언트(34%가 악성)의 비IIDs 환경에서 이 방법은 수렴 곡선이 가장 안정적이었으며, FedAvg, Krum, Median, 트리밍드 미디안보다 뛰어난 성능을 보였다. 이들 방법은 수렴 실패 또는 느린 수렴을 보였다.
  • 이 방법은 크로스실 및 크로스디바이스 페더레이티드 러닝 환경에서 모두 뛰어난 성능을 보였으며, 다양한 공격 및 시스템 조건 하에서도 일반화 및 확장성을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.