[논문 리뷰] Dropping Activation Outputs with Localized First-layer Deep Network for Enhancing User Privacy and Data Security
이 논문은 사용자 개인정보 보호를 향상시키기 위해 초기 딥 네트워크 계산을 현지 장치에서 수행하고, 활성화 함수를 현지에서 적용하며, 전송되는 데이터를 역행 불가능하게 만들기 위해 '활성화 출력 제거'를 적용하는 국소화된 첫 번째 레이어 딥 네트워크 아키텍처를 제안한다. 이 방법은 추가 암호화 오버헤드 없이 강력한 개인정보 보호를 달성하여, 민감한 건강 데이터의 기밀성을 유지하면서도 안전한 모델 추론과 훈련을 가능하게 한다.
Deep learning methods can play a crucial role in anomaly detection, prediction, and supporting decision making for applications like personal health-care, pervasive body sensing, etc. However, current architecture of deep networks suffers the privacy issue that users need to give out their data to the model (typically hosted in a server or a cluster on Cloud) for training or prediction. This problem is getting more severe for those sensitive health-care or medical data (e.g fMRI or body sensors measures like EEG signals). In addition to this, there is also a security risk of leaking these data during the data transmission from user to the model (especially when it's through Internet). Targeting at these issues, in this paper we proposed a new architecture for deep network in which users don't reveal their original data to the model. In our method, feed-forward propagation and data encryption are combined into one process: we migrate the first layer of deep network to users' local devices, and apply the activation functions locally, and then use "dropping activation output" method to make the output non-invertible. The resulting approach is able to make model prediction without accessing users' sensitive raw data. Experiment conducted in this paper showed that our approach achieves the desirable privacy protection requirement, and demonstrated several advantages over the traditional approach with encryption / decryption
연구 동기 및 목표
- 딥 러닝 추론 및 훈련을 위해 원시 민감한 데이터(예: fMRI 또는 EEG 신호)를 원격 서버로 전송함으로써 발생하는 임상적 개인정보 유출 및 보안 위험을 해결하기 위해.
- 딥 네트워크 피드포워드 과정에 데이터 가림을 직접 통합하여 기존 암호화/해독 절차가 필요 없도록 하기 위해.
- 서버가 사용자의 원본 데이터에 접근하지도 않도록 하여, 정직하지만 호기심이 많은 위협 모델에서도 안전한 모델 예측 및 훈련을 가능하게 하기 위해.
- 활성화 출력 제거가 원본 입력의 복원을 효과적으로 방지할 수 있음을 입증하기 위해, 특히 역행 가능한 또는 철저히 무작위로 설정된 활성화 함수와 조합했을 때의 성능을 고려한다.
제안 방법
- 딥 네트워크의 첫 번째 레이어를 사용자의 현지 장치로 이관하여, 모든 초기 계산(가중치 곱셈 및 편향 덧셈 포함)을 장치 내에서 수행하기 위해.
- 원시 입력 데이터에 대해 활성화 함수(예: 시그모이드, ReLU)를 현지에서 적용하여 전송 이전에 활성화 출력을 생성하기 위해.
- 전송 전에 활성화 값의 일부를 무작위로 제거하여 '활성화 출력 제거'를 구현함으로써 데이터의 역행 불가능성을 확보하기 위해.
- 입력의 최대 활성화 값을 랜덤 드롭아웃 선택의 시드로 사용하여, 동일한 입력에 대해 여러 번 전송할 때도 일관되고 결정적인 제거를 보장하기 위해.
- 피드포워드 전파와 데이터 가림을 하나의 과정으로 통합하여 별도의 암호화 및 복호화 단계가 필요 없도록 하기 위해.
- 모델을 현지 및 원격 구성 요소로 분할함으로써, 원본 사용자 데이터에 접근하지 않고도 서버가 모델을 훈련시킬 수 있도록 하는 개인정보 보호 기반 오차 역전파 메커니즘을 제안하기 위해.
실험 결과
연구 질문
- RQ1딥 네트워크의 첫 번째 레이어에서 활성화 출력을 제거하는 것이, 시그모이드와 같은 역행 가능한 활성화 함수를 사용할 경우에도 원본 입력 데이터의 복원을 효과적으로 방지할 수 있는가?
- RQ2실시간 응용 프로그램에 대한 계산 비용, 보안성 및 실행 가능성 측면에서 기존 암호화 방식과 비교해 본다면, 제안된 방법은 어떻게 성능을 내는가?
- RQ3전송된 데이터가 원래의 민감한 입력을 복원할 수 없도록 하면서도, 모델 성능을 유지할 수 있는가?
- RQ4다양한 활성화 함수(예: 시그모이드 대비 ReLU)가 제안된 방법의 보안성 및 개인정보 보호 보장을 어떻게 영향을 주는가?
- RQ5원격 서버 경계를 넘는 오차 역전파를 원본 데이터를暴露하지 않고 안전하게 수행할 수 있는가?
주요 결과
- 같은 입력에 대해 일관되고 결정적인 드롭아웃을 보장하는 최대 활성화 값을 시드로 사용함으로써, 무작위 출력 제거를 통해 데이터의 역행 불가능성을 확보함으로써, 정직하지만 호기심이 많은 위협 모델 하에서도 원본 입력 데이터의 복원을 성공적으로 방지하였다.
- 800개의 출력과 0.5% 드롭아웃을 가진 시그모이드 활성화 MNIST 분류기에서 브루트 포스 공격을 수행하려면 테이터 X 파스칼 GPU에서 약 5,083시간이 소요되며, 이는 높은 계산 비가용성을 입증한다.
- 0.5%에서 2%의 드롭아웃 조건에서도 재구성된 입력과 원본 입력 간의 KL 발산은 낮게 유지되었으며(예: 1.35–2.04), 이는 복원이 어렵지만 모델의 유용성은 유지됨을 시사한다.
- 동일한 입력에 대해 일관되고 결정적인 드롭아웃을 보장하기 위해 최대 활성화 값을 랜덤 드롭아웃 선택의 시드로 사용함으로써, 반복적인 쿼리로 인한 복원을 방지할 수 있었다.
- 가소화가 피드포워드 과정에 내재적으로 통합되어 있어 암호화 오버헤드 없이도 데이터 기밀성을 확보할 수 있었으며, 이는 추가 암호화 단계가 필요 없음을 의미한다.
- 훈련 중 오차 역전파를 안전하게 수행할 수 있었으며, 서버가 원본 사용자 데이터에 접근하지 않고도 모델 가중치를 업데이트할 수 있어 개인정보 보호 기반 모델 학습을 지원할 수 있었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.