Skip to main content
QUICK REVIEW

[論文レビュー] Reconciling Utility and Membership Privacy via Knowledge Distillation.

Virat Shejwalkar, Amir Houmansadr|arXiv (Cornell University)|Jun 15, 2019
Privacy-Preserving Technologies in Data参考文献 45被引用数 7
ひとこと要約

本稿では、分類精度を著しく低下させることなく、機械学習モデルにおけるメンバーシッププライバシーを強化する知識蒸留ベースの防御であるDMP(Distillation for Membership Privacy)を提案する。DMPは、教師モデルから生徒モデルへの知識の選択的転送によりプライバシーを向上させ、従来の手法と比較して、ユーティリティとホワイトボックスおよびブラックボックスのメンバーシップ推定攻撃に対する耐性の両立を優れたバランスで達成する。

ABSTRACT

Large capacity machine learning models are prone to membership inference attacks in which an adversary aims to infer whether a particular data sample is a member of the target model's training dataset. Such membership inferences can lead to serious privacy violations as machine learning models are often trained using privacy-sensitive data such as medical records and controversial user opinions. Recently, defenses against membership inference attacks are developed, in particular, based on differential privacy and adversarial regularization; unfortunately, such defenses highly impact the classification accuracy of the underlying machine learning models. In this work, we present a new defense against membership inference attacks that preserves the utility of the target machine learning models significantly better than prior defenses. Our defense, called distillation for membership privacy (DMP), leverages knowledge distillation to train machine learning models with membership privacy. We analyze the key requirements for membership privacy and provide a novel criterion to select data used for knowledge transfer, in order to improve membership privacy of the final models. DMP works effectively against the attackers with either a whitebox or blackbox access to the target model. We evaluate DMP's performance through extensive experiments on different deep neural networks and using various benchmark datasets. We show that DMP provides a significantly better tradeoff between inference resistance and classification performance than state-of-the-art membership inference defenses. For instance, a DMP-trained DenseNet provides a classification accuracy of 65.3% for a 54.4% blackbox membership inference attack accuracy, while an adversarially regularized DenseNet provides a classification accuracy of only 53.7% for a (much worse) 68.7% blackbox membership inference attack accuracy.

研究の動機と目的

  • 医療記録などの機密データを学習に用いた機械学習モデルが直面する深刻なプライバシーリスクに対処すること。
  • 分類精度(モデルの有用性)を高い水準に保ちながら、メンバーシップ推定攻撃に対して効果的に耐性を持つ防御機構を開発すること。
  • 微分プライバシー やアドバーシャル正則化といった既存の防御手法が顕著にモデル性能を低下させるという限界を克服すること。
  • メンバーシッププライバシーに特化した知識転送のための最適なデータ選択を可能にする知識蒸留フレームワークを設計すること。

提案手法

  • 教師モデルのソフトラベルを用いて生徒モデルを訓練することで、訓練データの記憶を低減する一般化パターンを知識蒸留により転送する。
  • 分類精度を損なわせることなくメンバーシッププライバシーを向上させるような、知識転送のための新しいデータ選択基準を導入する。
  • 二段階の訓練プロセスを採用する:まず、元のデータセット上で教師モデルを訓練する。次に、教師モデルが提供する蒸留知識を用いて、慎重に選択されたデータサブセット上で生徒モデルを訓練する。
  • さまざまなディープニューラルネットワーク(例:DenseNet)とベンチマークデータセットに防御を適用し、ホワイトボックスおよびブラックボックスのメンバーシップ推定設定下での耐性を評価する。
  • 非メンバーシップデータに対する一般化を促進するプライバシーに配慮した損失関数を適用し、訓練サンプルの記憶を低減する。
  • メトリクスに基づく選択戦略を用いて、蒸留過程でメンバーシッププライバシーの向上に最も寄与するデータサンプルを同定・優先する。

実験結果

リサーチクエスチョン

  • RQ1知識蒸留を、分類性能を損なわせることなく、機械学習モデルのメンバーシッププライバシーを向上させるために再利用可能か?
  • RQ2提案された知識転送のためのデータ選択基準が、生徒モデルのメンバーシップ推定攻撃に対する耐性に与える影響は何か?
  • RQ3DMPは、アドバーシャル正則化 や微分プライバシー といった既存の防御手法と比較して、ユーティリティ-プライバシーのトレードオフにおいて優れているか?
  • RQ4DMPは、多様なディープラーニングアーキテクチャとデータセットにおいて、ホワイトボックスおよびブラックボックスのメンバーシップ推定攻撃に対して効果的か?

主な発見

  • DMPで訓練されたDenseNetは、テスト精度65.3%を達成するとともに、ブラックボックスのメンバーシップ推定攻撃成功率を54.4%にまで低下させた。
  • 一方、アドバーシャルに正則化されたDenseNetは、精度は53.7%にとどまり、ブラックボックス攻撃成功率は68.7%に顕著に上昇した。
  • 提案された防御は、複数のアーキテクチャとデータセットにおいて一貫した性能向上を示し、広範な適用可能性を示している。
  • 知識転送のためのデータ選択基準が、モデルの有用性を損なわせることなくメンバーシッププライバシーの向上を最大化するために極めて重要であることが示された。
  • DMPは、ホワイトボックスおよびブラックボックスの両方のメンバーシップ推定攻撃に対して効果的に耐性を示し、ユーティリティ-プライバシーのトレードオフにおいて、最先端の防御を上回っている。
  • 微分プライバシー やアドバーシャル正則化 とは対照的に、DMPはモデルの有用性を著しく良好に保っている。これらの手法はしばしば顕著な精度低下を引き起こす。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。