[논문 리뷰] FedCC: Robust Federated Learning against Model Poisoning Attacks
FedCC는 원칙적으로 비정상적인 및 타겟된 모델 풀링 공격에 대비하기 위해 펜루티메이트 레이어 표현(Penultimate Layer Representations, PLRs) 간의 중심화된 커널 일치도(Centered Kernel Alignment, CKA)를 비교하여 악성 클라이언트를 탐지하고 걸러내는 강력한 분산 학습 프레임워크를 제안한다. 이는 원시 데이터를 공유하거나 중심화된 지식이 필요로 하지 않으며, 비독립 동일 분포(Non-IID) 데이터와 공격 상황에서도 최신 기술 성능을 달성한다. 기존의 FedAvg, CoMed, FLARE와 같은 기준 기반 모델보다도 양호한 성능을 보이며, 일반적인 환경과 악성 환경 모두에서 뛰어난 성능을 발휘한다.
Federated learning is a distributed framework designed to address privacy concerns. However, it introduces new attack surfaces, which are especially prone when data is non-Independently and Identically Distributed. Existing approaches fail to effectively mitigate the malicious influence in this setting; previous approaches often tackle non-IID data and poisoning attacks separately. To address both challenges simultaneously, we present FedCC, a simple yet effective novel defense algorithm against model poisoning attacks. It leverages the Centered Kernel Alignment similarity of Penultimate Layer Representations for clustering, allowing the identification and filtration of malicious clients, even in non-IID data settings. The penultimate layer representations are meaningful since the later layers are more sensitive to local data distributions, which allows better detection of malicious clients. The sophisticated utilization of layer-wise Centered Kernel Alignment similarity allows attack mitigation while leveraging useful knowledge obtained. Our extensive experiments demonstrate the effectiveness of FedCC in mitigating both untargeted model poisoning and targeted backdoor attacks. Compared to existing outlier detection-based and first-order statistics-based methods, FedCC consistently reduces attack confidence to zero. Specifically, it significantly minimizes the average degradation of global performance by 65.5\%. We believe that this new perspective on aggregation makes it a valuable contribution to the field of FL model security and privacy. The code will be made available upon acceptance.
연구 동기 및 목표
- 서버가 로컬 데이터 분포를 인지하지 못하는 점으로 인해 발생하는 분산 학습의 모델 풀링 공격에 대한 취약성을 해결하기 위해.
- 비독립 동일 분포 데이터 환경에서 비타겟 및 타겟(백도어) 공격에 모두 효과적인 강건한 집계 방법을 개발하기 위해.
- 원시 데이터 공유나 중심화된 지식에 의존하지 않아 분산 학습의 프라이버시 이점을 유지하기 위해.
- 공격 상황에서도 전반적인 모델 정확도를 향상시키고 공격 신뢰도를 낮추면서도 일반적인 성능을 유지하기 위해.
- 데이터 이질성과 클라이언트 수준의 데이터 분포 변화에 강건한 탐지 메커니즘을 제공하기 위해.
제안 방법
- FedCC는 로컬 모델의 펜루티메이트 레이어 표현(PLRs)과 글로벌 모델 간의 중심화된 커널 일치도(CKA)를 계산하여 유사도를 측정한다.
- 글로벌 모델의 표현 패턴에서 벗어나 저유사도를 보이는 클라이언트를 악성으로 간주하고 제거한다.
- 원시 데이터를 공유하거나 클라이언트 데이터 분포에 대한 사전 지식이 필요로 하지 않아 프라이버시를 유지한다.
- 글로벌 모델과 높은 CKA 유사도를 보이는 클라이언트의 업데이트만을 집계하여 악성 업데이트를 걸러낸다.
- 데이터 분포가 클라이언트 간에 크게 다를 수 있는 비독립 동일 분포 환경에서도 강건하도록 설계되었다.
- 통계적 가정이나 모델 가중치 크기에 의존하지 않는 유사도 기반 필터링 메커니즘을 사용한다.
실험 결과
연구 질문
- RQ1펜루티메이트 레이어 표현의 CKA를 기반으로 한 유사도 기반 방법이 비타겟 공격 상황에서 분산 학습 환경에서 악성 클라이언트를 효과적으로 탐지할 수 있는가?
- RQ2비독립 동일 분포 환경에서, FedCC는 타겟 백도어 공격을 완화하면서도 일반적인 모델 정확도를 유지하는가?
- RQ3클라이언트가 매우 비독립 동일 분포 데이터 분포를 가질 경우 FedCC는 글로벌 모델 정확도를 어느 정도 유지하는가?
- RQ4FedCC는 FedAvg, CoMed, FLARE와 같은 기존의 강건한 집계 방법과 비교해 강건성과 수렴 안정성 측면에서 어떻게 성능을 발휘하는가?
- RQ5로컬 에포크 수나 클라이언트 참여 비율이 공격 상황에서 FedCC의 강건성과 정확도에 영향을 미치는가?
주요 결과
- 비타겟 공격 상황에서, fMNIST에서는 64.83%의 테스트 정확도, CIFAR-10에서는 20.49%를 기록했으며, 참여 클라이언트 비율이 10%일 때 기존의 FedAvg(55.31% 및 10.06%) 및 다른 기준 기반 모델보다 뛰어난 성능을 보였다.
- 50%의 클라이언트 참여 비율에서, untargeted-Krum 공격 상황에서도 fMNIST에서는 76.41%의 정확도, CIFAR-10에서는 34.32%의 정확도를 기록했으며, FLARE(모두 10.00%)보다 뚜렷하게 뛰어났다.
- 타겟 백도어 공격 상황에서, FedCC는 백도어 신뢰도를 낮추면서도 높은 일반 정확도를 유지했으며, 로컬 에포크 수를 두 배로 늘린 상태에서 fMNIST에서는 82.31%, CIFAR-10에서는 54.94%의 테스트 정확도를 달성했다.
- 비독립 동일 분포 조건에서 특히 두드러지게, FedCC는 CoMed 및 FLARE를 항상 앞서는 성능을 보였다.
- FedCC는 수렴이 안정적이었으며, 특히 동적 클라이언트 선택 상황에서 FLARE에서 발생한 가중치 스케일링 문제로 인한 발산 현상도 겪지 않았다.
- FedCC의 CKA 기반 필터링은 데이터 다양성이 낮고 모델 드리프트가 높은 매우 비독립 동일 분포 환경에서도 악성 클라이언트를 효과적으로 식별했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.