中文

通过差分隐私联邦学习防御异构胸部X射线数据分类中的重构攻击

机器学习 2022-05-31 v2

摘要

隐私法规和异构数据的物理分布通常是医学领域深度学习模型开发的主要关切。本文评估了用于胸部 X 射线分类的差分隐私联邦学习作为防御数据隐私攻击的可行性。据我们所知,我们首次直接比较了差分隐私训练对两种不同神经网络架构 DenseNet121 和 ResNet50 的影响。在先前从隐私角度分析的联邦学习环境基础上,我们通过将公开 CheXpert 和 Mendeley 胸部 X 射线数据集的图像不均匀地分配给 36 个客户端,模拟了一个异构且不平衡的联邦设置。两个非隐私基线模型在检测医学发现是否存在的二分类任务上均达到了受试者工作特征曲线下面积(AUC)为 0.94。我们通过对来自单个客户端的本地模型更新应用图像重构攻击,证明两种模型架构都易受隐私侵犯。该攻击在训练后期尤为成功。为降低隐私泄露风险,我们将 R\'enyi 差分隐私与高斯噪声机制集成到本地模型训练中。我们评估了隐私预算 ε ∈ {1, 3, 6, 10} 下的模型性能和攻击脆弱性。DenseNet121 在 ε = 6 时以 AUC 0.94 取得了最佳的效用-隐私权衡。与非隐私基线相比,单个客户端的模型性能略有下降。ResNet50 在相同隐私设置下仅达到 AUC 0.76。在所有考虑的隐私约束下其性能均劣于 DenseNet121,表明 DenseNet121 架构对差分隐私训练更具鲁棒性。

关键词

引用

@article{arxiv.2205.03168,
  title  = {Defending against Reconstruction Attacks through Differentially Private Federated Learning for Classification of Heterogeneous Chest X-Ray Data},
  author = {Joceline Ziegler and Bjarne Pfitzner and Heinrich Schulz and Axel Saalbach and Bert Arnrich},
  journal= {arXiv preprint arXiv:2205.03168},
  year   = {2022}
}