Skip to main content
QUICK REVIEW

[논문 리뷰] Certified Data Removal from Machine Learning Models

Chuan Guo, Tom Goldstein|arXiv (Cornell University)|2019. 11. 08.
Privacy-Preserving Technologies in Data참고 문헌 33인용 수 21
한 줄 요약

이 논문은 뉴턴단계 업데이트와 노이즈 마스킹을 결합하여, 삭제된 데이터가 처음으로 훈련되지 않은 데이터와 구분되지 않도록 보장하는 인증된 제거 메커니즘을 제안한다. 이 방법은 선형 모델에서 효율적인, 1초 이내의 제거를 가능하게 하며, 높은 정확도를 유지하면서 전체 재훈련 및 차별적 퍼블릭 기반 모델보다 뛰어난 성능을 발휘한다.

ABSTRACT

Good data stewardship requires removal of data at the request of the data's owner. This raises the question if and how a trained machine-learning model, which implicitly stores information about its training data, should be affected by such a removal request. Is it possible to "remove" data from a machine-learning model? We study this problem by defining certified removal: a very strong theoretical guarantee that a model from which data is removed cannot be distinguished from a model that never observed the data to begin with. We develop a certified-removal mechanism for linear classifiers and empirically study learning settings in which this mechanism is practical.

연구 동기 및 목표

  • 강력한 이론적 보장인 구분 불가능성의 조건을 만족시키는 방식으로, 훈련된 머신러닝 모델에서 데이터를 제거하는 문제를 해결하기 위해.
  • 전체 재훈련을 피하면서도 프라이버시를 보장하는 실용적인 인증된 제거 메커니즘을 개발하기 위해.
  • L2-정규화가 적용된, 미분 가능하고 볼록인 손실 함수를 갖는 선형 모델에 대해 인증된 제거가 가능하다는 것을 보여주기 위해.
  • 실제 환경에서 제거 효율성, 모델 정확도, 프라이버시 보장 간의 트레이드오프를 평가하기 위해.
  • 차별적 특징 추출과 효율적인 선형 모델 업데이트를 조합함으로써, 딥 러닝 모델로의 인증된 제거의 가능성을 탐색하기 위해.

제안 방법

  • 삭제된 데이터 포인트가 모델 파라미터에 미치는 영향을 역전시키기 위해 뉴턴단계 기반의 인증된 제거 메커니즘을 제안한다.
  • 역 헤시안을 사용하여 모델 가중치에 잔차 보정을 적용함으로써, 제거된 데이터의 영향을 데이터셋 크기에 비례해 제곱적으로 감소시킨다.
  • 차우드후리 등(2011)의 연구에서 제안한 훈련 손실의 무작위 편향을 사용하여 잔차 오차를 마스킹하고, 삭제된 데이터가 처음으로 훈련되지 않은 모델과 구분되지 않도록 보장한다.
  • ε-인증된 제거를 삭제된 모델과 데이터를 포함하지 않은 채로 훈련된 모델 간의 최대 발산 경계로 정의함으로써, 구성원 추론 공격에 저항할 수 있도록 보장한다.
  • 딥 러닝에서는 두 단계 접근법을 사용한다: 먼저 차별적 퍼블릭 특징 추출기를 훈련하고, 그 다음에 미세조정된 선형 헤드에 인증된 제거 메커니즘을 적용한다.
  • 다수의 제거 후에도 전체 (ε, δ)-인증된 제거 보장을 유지하기 위해, 업데이트에서 기대되는 ε 기여도를 ε_CR ≈ ε_DP / 10 으로 설정한다.

실험 결과

연구 질문

  • RQ1훈련된 머신러닝 모델에서 데이터를 제거했을 때, 그 결과 모델이 처음으로 데이터를 본 적이 없는 모델과 이론적으로 구분되지 않도록 만들 수 있는가?
  • RQ2전체 재훈련을 피하면서도 저비용의 계산으로 인증된 제거를 달성할 수 있는가?
  • RQ3전체 재훈련 또는 차별적 퍼블릭 훈련과 비교했을 때, 인증된 제거 메커니즘의 모델 정확도 및 제거 효율성은 어떻게 되는가?
  • RQ4차별적 특징 추출과 효율적인 선형 모델 업데이트를 조합한 하이브리드 접근법을 통해, 딥 뉴럴 네트워크로의 인증된 제거를 확장할 수 있는가?
  • RQ5인증된 제거에서 프라이버시 보장(ε), 모델 유틸리티, 계산 비용 간의 트레이드오프는 어떠한가?

주요 결과

  • LSUN 데이터셋에서 인증된 제거 메커니즘은 ε ≈ 0.1일 때 테스트 정확도 71.2%를 달성했으며, 전체적으로 차별적 퍼블릭 CNN의 경우 단지 22.7%에 그쳤다.
  • 차별적 특징 추출기 위의 선형 모델에서의 제거는 단 0.27초가 걸려 전체 재훈련의 1.5시간 이상과는 비교도 되지 않을 정도로 빠르다.
  • 뉴턴 업데이트에서 발생하는 잔차 오차는 데이터셋 크기에 비례해 제곱적으로 감소하며, 데이터셋 크가 커질수록 제거 정확도가 향상된다.
  • 노이즈 마스킹으로 인해 최대 발산 경계가 강제로 적용되므로, 구성원 추론 공격이 삭제된 데이터에 대해 성공할 수 없다.
  • 최대 10회의 제거까지 가능하며, 총 실패 확률는 최대 9/10δ 이하를 유지하면서도 (ε, δ)-인증된 제거 보장을 유지한다.
  • 이론적 분석 결과, 이 메커니즘은 강력한 보장을 제공한다: 삭제된 모델은 데이터를 포함하지 않은 채로 훈련된 모델과 통계적으로 구분되지 않는다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.