[논문 리뷰] LoMar: A Local Defense Against Poisoning Attack on Federated Learning
LoMar는 페더레이티드 러닝을 위한 이단계 지역 방어 메커니즘으로, 커널 밀도 추정을 사용하여 모델 업데이트의 지역 통계적 분포를 분석함으로써 오염 공격를 탐지한다. 기존 방법들인 FG+Krum에 비해 라벨 뒤집기 공격 하에서 Amazon 데이터셋에서 타겟 레이블 정확도를 96.0%에서 98.8%로 향상시킨다.
Federated learning (FL) provides a high efficient decentralized machine learning framework, where the training data remains distributed at remote clients in a network. Though FL enables a privacy-preserving mobile edge computing framework using IoT devices, recent studies have shown that this approach is susceptible to poisoning attacks from the side of remote clients. To address the poisoning attacks on FL, we provide a extit{two-phase} defense algorithm called {Lo}cal {Ma}licious Facto{r} (LoMar). In phase I, LoMar scores model updates from each remote client by measuring the relative distribution over their neighbors using a kernel density estimation method. In phase II, an optimal threshold is approximated to distinguish malicious and clean updates from a statistical perspective. Comprehensive experiments on four real-world datasets have been conducted, and the experimental results show that our defense strategy can effectively protect the FL system. {Specifically, the defense performance on Amazon dataset under a label-flipping attack indicates that, compared with FG+Krum, LoMar increases the target label testing accuracy from $96.0\%$ to $98.8\%$, and the overall averaged testing accuracy from $90.1\%$ to $97.0\%$.
연구 동기 및 목표
- 원격 클라이언트를 손상시키고 글로벌 모델 성능을 떨어뜨리는 페더레이티드 러닝의 오염 공격에 대한 취약성을 해결한다.
- 글로벌 이상 탐지 방법의 한계를 극복하기 위해 모델 업데이트 분포의 지역 특징 기반 분석을 도입한다.
- 글로벌 거리 메트릭스나 바르비셔안 내성 가정에 의존하지 않고 악성 업데이트를 식별하는 방어 메커니즘을 개발한다.
- 기존 탐지 방법을 피할 수 있는 제약 조건이 있는 오염 공격에 대한 강건성을 향상시킨다.
제안 방법
- 1단계에서 LoMar는 커널 밀도 추정을 사용하여 각 모델 업데이트의 k개 이웃 주변에서의 상대 밀도를 추정함으로써 지역 악성 요인(LMF)을 계산한다.
- 이 방법은 비모수적 커널 밀도 추정기를 사용하여 주어진 업데이트가 지역 파rameter 공간에서 얼마나 고립되거나 농축되어 있는지를 측정한다.
- 2단계에서 LMF 점수를 기반으로 악성 업데이트와 양성 업데이트를 구분하기 위해 통계적으로 최적의 임계값을 근사한다.
- 이 접근법은 McDiarmid의 부등식을 활용하여 악성 업데이트의 잘못된 분류 확률을 이론적으로 경계한다.
- LMF는 평균 지역 밀도를 대상 업데이트의 밀도로 나눈 비율로 정의되어 상대 이상 탐지가 가능하다.
- 이 방어는 업데이트가 집계되기 전에 점수 매기기 및 필터링이 이루어지는 집계기 수준에서 적용된다.
실험 결과
연구 질문
- RQ1모델 파라미터의 지역 통계 패턴이 페더레이티드 러닝에서 오염 공격를 효과적으로 탐지할 수 있는가?
- RQ2지역 밀도 기반 탐지 방법이 글로벌 거리 기반 방법에 비해 악성 업데이트를 식별하는 데 얼마나 효과적인가?
- RQ3LoMar는 기존 방어를 우회하는 제약 조건이 있는 오염 공격에 얼마나 효과적으로 대응할 수 있는가?
- RQ4오염 상황에서 타겟 레이블 정확도와 전체 모델 성능을 최적화하기 위해 어떤 임계값 설정이 가장 적합한가?
주요 결과
- 라벨 뒤집기 공격 하에서 Amazon 데이터셋에서 LoMar는 타겟 레이블 테스트 정확도를 FG+Krum의 96.0%에서 98.8%로 향상시켰다.
- 동일한 공격 조건 하에서 전체 평균 테스트 정확도는 FG+Krum의 90.1%에서 LoMar로 97.0%로 향상되었다.
- 성능을 최적화하기 위해 최적의 ε 임계값으로 1.0을 발견하였으며, 이보다 높거나 낮은 값은 과도하거나 부족한 필터링으로 인해 정확도가 떨어졌다.
- 이 방어는 글로벌 모델을 수렴시키지만 글로벌 이상 탐지 방법에 의해 감지되지 않는 공격을 효과적으로 완화한다.
- 이론적 분석은 LMF 점수가 엄격하게 경계되어 있음을 확인하여 다양한 클라이언트 분포 하에서도 신뢰할 수 있는 탐지가 가능함을 보여준다.
- 네 개인 실세계 데이터셋에 대한 종합적 실험을 통해 LoMar의 강건성과 최첨단 방어 기법에 비해 뛰어난 성능을 입증하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.