Skip to main content
QUICK REVIEW

[论文解读] Connecting Randomized Response, Post-Randomization, Differential Privacy and t-Closeness via Deniability and Permutation

Josep Domingo‐Ferrer, Jordi Soria-Comas|arXiv (Cornell University)|Mar 6, 2018
Privacy-Preserving Technologies in Data参考文献 10被引用 5
一句话总结

本文通过不可否认性(deniability)与置换(permutation)的统一原则,建立了随机响应、后随机化(PRAM)、差分隐私与t-接近度等主要隐私模型之间的深层理论联系。研究表明,这些模型可被理解为基于置换的匿名化框架的不同变体,从而通过置换距离度量与幂平均(power means)实现对隐私-效用权衡的统一校准。

ABSTRACT

We explore some novel connections between the main privacy models in use and we recall a few known ones. We show these models to be more related than commonly understood, around two main principles: deniability and permutation. In particular, randomized response turns out to be very modern in spite of it having been introduced over 50 years ago: it is a local anonymization method and it allows understanding the protection offered by $ε$-differential privacy when $ε$ is increased to improve utility. A similar understanding on the effect of large $ε$ in terms of deniability is obtained from the connection between $ε$-differential privacy and t-closeness. Finally, the post-randomization method (PRAM) is shown to be viewable as permutation and to be connected with randomized response and differential privacy. Since the latter is also connected with t-closeness, it follows that the permutation principle can explain the guarantees offered by all those models. Thus, calibrating permutation is very relevant in anonymization, and we conclude by sketching two ways of doing it.

研究动机与目标

  • 揭示随机响应、PRAM、差分隐私与t-接近度等主要差分隐私模型之间此前未被认识到的理论联系。
  • 通过可信否认与置换的视角重新诠释这些模型,表明它们共享一个共同的基础机制。
  • 通过测量置换距离并评估披露风险与信息损失,提供统一的匿名化参数校准框架。
  • 提出基于幂平均的实用校准方法,以在现实世界数据发布中平衡隐私与效用。
  • 证明增大差分隐私中的ε值可借助不可否认性来理解,且t-接近度可作为评估大ε值保护能力的代理指标。

提出的方法

  • 使用贝叶斯推断与条件熵形式化随机响应中的可信否认性,通过H(X|Y=v)对每个报告值Y=v进行度量。
  • 将PRAM重新解释为基于置换的匿名化方法,其中每个数据值通过随机置换映射以隐藏关联性。
  • 应用信息论的否认性分析,将ε-差分隐私与t-接近度联系起来,表明大ε值的保护能力可通过t-接近度度量进行评估。
  • 引入幂平均聚合(J((p₁,…,pₙ),α)),将个体置换距离合并为单一的披露风险或信息损失度量。
  • 通过调节α值进行匿名化校准:α < 1 用于风险规避(强调小距离),α > 1 用于效用损失规避(强调大距离)。
  • 提出两种校准策略:一种基于可调α的幂平均,另一种基于置换距离分布设定匿名化参数。

实验结果

研究问题

  • RQ1随机响应、PRAM、差分隐私与t-接近度如何通过不可否认性与置换原则相互关联?
  • RQ2随机响应中的可信否认性在多大程度上可被量化,并用于评估其他模型的隐私保证?
  • RQ3t-接近度能否作为评估大ε差分隐私保护能力的代理指标?
  • RQ4置换距离如何作为统一度量,用于跨不同隐私模型的匿名化校准?
  • RQ5不同α参数的幂平均在平衡匿名化数据中的披露风险与信息损失方面发挥何种作用?

主要发现

  • 随机响应不仅是历史方法,更是体现不可否认性原则的基础本地匿名化技术。
  • 对于大ε值的ε-差分隐私,其隐私保证可通过不可否认性视角理解,表明增大ε可增强可信否认性。
  • t-接近度为评估大ε差分隐私是否提供充分保护提供了有意义的途径,尤其在结合不可否认性分析时。
  • PRAM可被正式重新解释为基于置换的匿名化机制,从而与更广泛的置换范式直接关联。
  • 幂平均聚合函数J((p₁,…,pₙ),α)能有效量化披露风险(当α < 1时)与信息损失(当α > 1时),实现精确的匿名化校准。
  • 通过置换距离与幂平均进行匿名化校准,使从业者能够系统性地在多种模型间平衡隐私与效用。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。