Skip to main content
QUICK REVIEW

[논문 리뷰] Differentially Private Deep Learning with Smooth Sensitivity

Lichao Sun, Yingbo Zhou|arXiv (Cornell University)|2020. 03. 01.
Privacy-Preserving Technologies in Data참고 문헌 28인용 수 7
한 줄 요약

이 논문은 스무스 감도(smooth sensitivity)와 새로운 투표 메커니즘인 Immutable Noisy ArgMax를 사용하는 차별적(private) 딥러닝 프레임워크를 제안한다. 이는 큰 노이즈에도 레이블 정확도를 유지하며, 근사적으로 0에 가까운 프라이버시 예산(ε ≈ 0)을 달성하면서도 대규모 작업에서 최신 기법들보다 성능과 프라이버시 면에서 뛰어나다. 이 방법은 교사-학생 학습 프레임워크에서 작동한다.

ABSTRACT

Ensuring the privacy of sensitive data used to train modern machine learning models is of paramount importance in many areas of practice. One approach to study these concerns is through the lens of differential privacy. In this framework, privacy guarantees are generally obtained by perturbing models in such a way that specifics of data used to train the model are made ambiguous. A particular instance of this approach is through a "teacher-student" framework, wherein the teacher, who owns the sensitive data, provides the student with useful, but noisy, information, hopefully allowing the student model to perform well on a given task without access to particular features of the sensitive data. Because stronger privacy guarantees generally involve more significant perturbation on the part of the teacher, deploying existing frameworks fundamentally involves a trade-off between student's performance and privacy guarantee. One of the most important techniques used in previous works involves an ensemble of teacher models, which return information to a student based on a noisy voting procedure. In this work, we propose a novel voting mechanism with smooth sensitivity, which we call Immutable Noisy ArgMax, that, under certain conditions, can bear very large random noising from the teacher without affecting the useful information transferred to the student. Compared with previous work, our approach improves over the state-of-the-art methods on all measures, and scale to larger tasks with both better performance and stronger privacy ($ε\approx 0$). This new proposed framework can be applied with any machine learning models, and provides an appealing solution for tasks that requires training on a large amount of data.

연구 동기 및 목표

  • 차별적 딥러닝에서 모델 성능과 프라이버시 비용 간의 근본적 상충 관계를 해결하기 위해.
  • 데이터 프라이버시를 해치지 않으면서도 비공개 교사 모델에서 학생 모델로 효과적인 지식 전이를 가능하게 하기 위해.
  • 강력한 프라이버시 보장을 위해 필요한 프라이버시 예산(ε)을 줄이되, 높은 모델 정확도를 유지하기 위해.
  • 큰 변동에도 불구하고 정확한 레이블 예측을 유지할 수 있는 노이즈 내성 있는 투표 메커니즘을 개발하기 위해.
  • 강력한 프라이버시와 성능를 유지하면서도 복잡한 딥러닝 작업에 대해 프레임워크를 확장하기 위해.

제안 방법

  • 가장 높은 투표 수에 큰 상수를 더한 후 노이즈를 적용함으로써 argmax 안정성을 보장하는 새로운 투표 메커니즘인 Immutable Noisy ArgMax를 제안한다.
  • 데이터에 의존하는 감도를 계산하기 위해 스무스 감도 분석을 사용하여 글로벌 감도 대비 노이즈를 감소시킨다.
  • 작은 데이터 변형에 대해 argmax가 그대로 유지되도록 보장하는 거리-2 데이터 변환 함수 g(D)를 사용한다.
  • 수정된 투표 수에 라플라스 또는 가우시안 노이즈를 적용하며, 유니온 바운드를 통해 실패 확률에 이론적 경계를 설정한다.
  • 여러 교사 모델이 미라벨 예측에 대해 투표하고, 학생 모델이 노이즈가 가미되었지만 안정적인 레이블을 통해 학습하는 교사-학생 프레임워크에 이 메커니즘을 통합한다.
  • 이론적 분석을 통해 스무스 감도 기반으로 차별적 프라이버시를 입증하며, 큰 노이즈가 argmax 결과를 변경하지 않을 확률이 높음을 보여준다.

실험 결과

연구 질문

  • RQ1매우 큰 노이즈에서도 정확한 레이블 예측을 유지할 수 있도록 안정적인 투표 메커니즘을 설계할 수 있는가?
  • RQ2교사-학생 설정에서 글로벌 감도 대비 스무스 감도가 차별적 프라이버시를 위해 필요한 노이즈를 줄일 수 있는가?
  • RQ3제안된 방법이 대규모 작업에서 정확도를 희생시키지 않고 더 강력한 프라이버시(ε ≈ 0)를 달성할 수 있는가?
  • RQ4복잡한 딥러닝 모델에 대해 프레임워크가 확장 가능하며, 프라이버시와 성능를 동시에 유지할 수 있는가?
  • RQ5Immutable Noisy ArgMax 메커니즘은 투표 과정에서 악성 공격 변형이나 데이터 이동에 대해 강건한가?

주요 결과

  • 제안된 방법은 높은 모델 정확도를 유지하면서도 근사적으로 0에 가까운 프라이버시 예산(ε ≈ 0)을 달성하여 기존 기법들을 능가한다.
  • Immutable Noisy ArgMax 메커니즘은 큰 무작위 노이즈에도 argmax 결과가 변하지 않아 안정적인 레이블 전이를 보장한다.
  • 스무스 감도 분석을 통해 글로벌 감도 대비 필요한 노이즈 수준을 감소시켜 프라이버시를 해치지 않으면서도 유효성을 향상시킨다.
  • 이론적 분석을 통해 스무스 감도 기반으로 (ε, δ)-차별적 프라이버시를 만족하며, 실패 확률이 τ로 경계됨을 확인하였다.
  • 실증 결과는 대규모 작업에서 최신 기법(PATE 및 DP-SGD 포함)보다 모든 지표에서 뛰어난 성능을 보였다.
  • 프레임워크는 확장 가능하며, 어떤 기계학습 모델에도 적용 가능하여 민감한 데이터에 대한 프라이빗 트레이닝을 가능하게 한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.