$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Proponowana metodologia
Proponowany model Adversarially Robust Federated Learning (AR-FL) ma na celu bezpieczne i współpracujące przewidywanie ryzyka śmiertelności pacjentów w różnych instytucjach opieki zdrowotnej, jednocześnie chroniąc prywatność danych i czyniąc system odpornym na zakłócenia ze strony przeciwników. Wdrożenie obejmuje cztery główne elementy: (1) strukturę Federated Learning, (2) trening adwersarialny oparty na optymalizacji min-max, (3) mechanizm uwagi świadomy domeny oraz (4) agregację parametrów chroniącą prywatność. Metodologia jest realizowana w systematycznym procesie, przeznaczonym do adwersaryjnego, solidnego uczenia federacyjnego, aby oszacować ryzyko śmiertelności. Proces ten, przedstawiony na Rysunku 2, rozpoczyna się od pozyskiwania danych z licznych instytucji medycznych, a następnie następuje ich wstępne przetwarzanie w celu standaryzacji funkcji i obsługi brakujących wartości. Model globalny jest początkowo tworzony przez centralny serwer, a następnie wysyłany do każdej placówki opieki zdrowotnej. Lokalne szkolenia adwersarne odbywają się w placówkach opieki zdrowotnej, co zwiększa odporność modelu na zakłócenia, jednocześnie umożliwiając jego adaptację do danych specyficznych dla danej dziedziny. Po trenowaniu parametry lokalnych modeli są bezpiecznie dostarczane na serwer za pomocą bezpiecznej agregacji parametrów. Serwer uwzględnia te lokalne wkłady modelu, aby aktualizować model globalny. Proces ten powtarza się kilkakrotnie w iteracyjnej optymalizacji, aby ułatwić współpracujące udoskonalanie modelu. W rezultacie model jest rygorystycznie oceniany na podstawie klinicznych benchmarków, które oceniają jego wyniki predykcyjne, odporność przeciwników oraz uogólnienie w różnych instytucjach.

Rysunek 2: Proponowany model AR-FL. Ten wykres przedstawia ogólną architekturę proponowanego modelu Adversarial-Robust Federated Learning, w tym trening adwersarialny, uwagę świadomą domeny oraz bezpieczną agregację chroniącą prywatność. Proszę kliknąć tutaj, aby zobaczyć większą wersję tej figurki.
Zbieranie danych
W tym badaniu wykorzystano dwa publicznie dostępne zbiory danych Elektronicznej Dokumentacji Medycznej (EHR): MIMIC-III4 oraz eICU Collaborative Research Database6. MIMIC-III zapewnia ponad 40 000 przyjęć na OIT w jednym dużym szpitalu, podczas gdy dane z eICU obejmują ponad 200 000 pobytów na OIT w różnych szpitalach w USA. Odpowiednie dane demograficzne pacjentów, pomiary kliniczne, wyniki badań laboratoryjnych, wykresy zdarzeń oraz wyniki rejestrowane w tych strumieniach danych czynią je bardzo atrakcyjnymi do zadania prognozowania ryzyka śmiertelności. Zbiory danych EHR są podzielone na różne części, tworząc realistyczne, wieloinstytucjonalne środowisko nauki federacyjnej; każda część reprezentuje inny szpital lub instytucję. Metoda uwzględnia różnice między instytucjami w charakterystyce pacjentów, protokołach klinicznych, stylach dokumentacji oraz dostępności danych. Każda symulowana instytucja może uzyskać dostęp wyłącznie do własnego podzbioru danych i nie udostępnia żadnych surowych rekordów serwerowi centralnemu ani innym uczestniczącym klientom. Takie podejście gwarantuje pełne przestrzeganie zasad ochrony prywatności, jednocześnie symulując rzeczywiste ograniczenia współpracy międzyszpitalnej. Etykiety śmiertelności są wyodrębniane z pól wyników wskazanych w zbiorach danych, na przykład wskaźników śmiertelności w szpitalach. Te etykiety pełnią rolę celów predykcyjnych dla modelu uczenia się federacyjnego. Każda instytucja utrzymuje więc własny lokalny zestaw rekordów cech pacjentów związanych z wynikami śmiertelności, umożliwiając zdecentralizowane szkolenie modeli bez ujawniania wrażliwych informacji o pacjentach.
Wstępne przetwarzanie danych
Każda instytucja przetwarza swoje lokalne dane EHR niezależnie przed rozpoczęciem treningu modelu. Ponieważ uczenie się federowane uniemożliwia udostępnianie jakichkolwiek danych na poziomie pacjenta, a nawet statystyk podsumowujących między uczestniczącymi instytucjami, wszystkie etapy wstępnego przetwarzania są wykonywane lokalnie w każdej instytucji i opierają się wyłącznie na informacjach zawartych w danym zbiorze danych. Proces wstępnego przetwarzania składa się z kilku kluczowych etapów. Początkowo numeryczne zmienne kliniczne, takie jak parametry życiowe, wyniki badań laboratoryjnych oraz pomiary fizjologiczne, są normalizowane, aby wyeliminować różnice w zakresach wartości i ustabilizować zbieżność modelu. Lokalne dane każdej instytucji są jedynym źródłem do obliczania statystyk używanych do normalizacji. Następnie atrybuty kategoryczne, takie jak płeć, typ przyjęcia czy kategorie diagnostyczne, są przekształcane w reprezentacje liczbowe za pomocą metod takich jak kodowanie one-hot lub mapowania specyficzne dla instytucji. W związku z tym model federacyjny może obsługiwać dane kategoryczne bez potrzeby współdzielonych słowników kodujących czy międzyinstytucjonalnych tabel referencyjnych. Po trzecie, brakujące dane, które są powszechne w zbiorach danych klinicznych, są obsługiwane za pomocą lokalnych technik imputacji. W zależności od typu cechy i kontekstu klinicznego, instytucje mogą sięgać po imputację średnią, uzupełnianie na podstawie wcześniejszych obserwacji, a nawet kliniczne zastępstwa oparte na regułach. Ponieważ każda instytucja wykonuje imputację niezależnie, nie są potrzebne zewnętrzne metadane ani wspólne parametry imputacji. Zgodnie z tymi procedurami każda instytucja jest w stanie stworzyć kompletny, przetworzony zbiór danych cech wraz z powiązanymi wynikami dotyczącymi śmiertelności. Lokalne zbiory danych są następnie wykorzystywane jako dane wejściowe do federacyjnego treningu modelu. W całym procesie wstępnego przetwarzania żadne surowe dane, statystyki pochodne ani pośrednie wyniki nie są przesyłane poza instytucję, co zapewnia ścisłe przestrzeganie praktyk zarządzania danymi chroniących prywatność.
Inicjalizacja modelu
Niech K {1, 2,..., K} będzie zbiorem instytucji (klientów) zaangażowanych w ten obszar, gdzie każda instytucja posiada lokalny zbiór danych.
{
gdzie
reprezentuje cechy wejściowego EHR, a Jest
powiązaną etykietą śmiertelności (binarną lub kategoryczną). Model
globalny jest trenowany wspólnie na wszystkich klientach, gdzie θ to wspólne parametry modelu.
Proces przebiega zgodnie ze standardowym protokołem Federated Averaging (FedAvg):
Serwer centralny inicjuje parametry globalne
i je nadawa. Każdy klient k∈K wykonuje lokalne trenowanie na podstawie swoich danych i aktualizuje model do .
Serwer łączy aktualizacje, biorąc średnią ważoną:

, gdzie n =
Procedura inicjalizacji serwera centralnego oraz lokalne etapy szkoleniowe są kontynuowane podczas rund komunikacji globalnej.
Lokalne szkolenie przeciwnika (optymalizacja Min–Max)
Aby zwiększyć wytrzymałość, każdy klient przeprowadza szkolenia przeciwnikařskie w swoim lokalnym miejscu. Zamiast minimalizować ryzyko empiryczne na czystych danych, klienci podejmują problem min-max:
(x+δ),y)
L: Funkcja straty
δ: Perturbacja przeciwstawna ograniczona przez 
S: Przestrzeń zagrożeń przeciwników
(x+δ): Predykcja przy zaburzonym wejściu
W czasie każdej lokalnej epoki próbki adwersarne są tworzone za pomocą metody Projected Gradient Descent (PGD) lub Fast Gradient Sign Method (FGSM). Następnie trening modelu kontynuuje z tymi próbkami, aby zwiększyć jego odporność.
Mechanizm uwagi świadomy domeny
Dane z elektronicznej dokumentacji medycznej (EHR) z różnych instytucji mogą się znacznie różnić pod względem rozkładu danych, semantyki cech oraz praktyk klinicznych. Aby rozwiązać ten problem, model AR-FL zawiera moduł uwagi specyficzny dla danej dziedziny.
Niech
będzie wektorem wejściowym z instytucji k. Wagi
uwagi dla każdej cechy j∈ {1..., d} oblicza się jako:
= 
gdzie są wytrenowalne ciężarki uwagi. Dane wejściowe są ponownie ważone jako:

Dzięki temu mechanizmowi model może podkreślić cechy istotne dla praktyki klinicznej w zależności od charakteru danych wykorzystywanych przez instytucję, co zwiększa jego elastyczność i interpretowalność.
Agregacja parametrów chroniąca prywatność
AR-FL stosuje bardzo bezpieczną agregację wraz z różnicowymi technikami prywatności, jeśli jest to konieczne, aby zachować najwyższy poziom prywatności podczas komunikacji. Bezpieczna agregacja: Użytkownicy szyfrują aktualizacje modelu w taki sposób, że serwer może obliczać jedynie całkowite, ale nie oddzielne wkłady.
Różnica prywatności: Dodaje szum do aktualizacji modelu:

Gdzie σ kontroluje kompromis między prywatnością a dokładnością.
Podczas aktualizacji rozproszonych te podejścia zapewniają, że prywatne dane pacjentów lub informacje instytucjonalne nie są zagrożone wyciekiem.
Aktualizacja globalnego modelu
Po zakończeniu lokalnej fazy szkoleniowej w każdej instytucji, centralny serwer zbiera aktualizacje modeli przesyłane przez klienta. Aktualizacje te obejmują wyłącznie zmiany parametrów modelu i nie zawierają surowych danych pacjentów ani reprezentacji cech pośrednich. Aby połączyć wiedzę zdobytą od różnych instytucji, serwer stosuje metodę Federated Averaging (FedAvg). W tym procesie serwer oblicza ważoną średnią lokalnych modeli na podstawie ilości danych dostępnych w każdej instytucji. Instytucje dostarczające większe zbiory danych mają proporcjonalnie większy wpływ na zaktualizowany model globalny. Ponieważ aktualizacje były przesyłane za pomocą bezpiecznych technik agregacji, serwer nie może przeglądać ani izolować parametrów żadnej z poszczególnych instytucji. Zamiast tego serwer otrzymuje jedynie zaszyfrowaną lub chronioną prywatnością reprezentację połączoną. Gwarantuje to poufność procesu szkoleniowego oraz niszczenie wszelkich specyficznych dla instytucji wzorców lub cech pacjenta, które mogły zostać wykryte. Po obliczeniu zagregowanej aktualizacji serwer przygotowuje świeży, globalny model, który reprezentuje całkowitą wiedzę zdobytą od wszystkich współpracujących instytucji w tej rundzie komunikacyjnej. Nowy globalny model jest następnie wysyłany do każdej instytucji, aby rozpocząć kolejną rundę lokalnych szkoleń adversarialnych.
Optymalizacja iteracyjna
Uczenie się federowane to proces wieloetapowy, obejmujący kilka rund komunikacyjnych. Każda runda obejmuje szkolenie lokalnego modelu, bezpieczne wysyłanie aktualizacji, globalną agregację oraz późniejszą dystrybucję ulepszonego modelu uczestnikom. Powtarzające się rundy pomagają modelowi stopniowo przechodzić do solidnego, stabilnego rozwiązania. Podczas tych rund każda organizacja wnosi swoją wiedzę o populacji pacjentów, tworząc tym samym model, który pozwala identyfikować wzorce kliniczne w różnych środowiskach. Należy zauważyć, że szkolenia przeciwnika oraz mechanizm uwagi uwzględniający dane są czasem wdrażane poprzez szkolenia lokalne w każdej rundzie. W związku z tym model jest nieustannie udoskonalany, a jego siła w zwalczaniu ataków przeciwników rośnie, a zdolność do dostosowywania się do różnych rozkładów funkcji w różnych instytucjach rośnie. Dzięki iteracyjnej optymalizacji model nie tylko poprawia wydajność uogólniania, ale także staje się coraz bardziej tolerancyjny wobec nierównowagi danych, zmienności instytucjonalnej i środowisk adwersarialnych. Procedura jest wykonywana do momentu, gdy osiągnięta zostanie ustalona liczba rund komunikacyjnych lub model globalny wskaże stabilną zbieżność.
Ocena
Na koniec wszystkich rund komunikacyjnych ostateczny globalny model jest dokładnie oceniany przy użyciu zestawów testowych opartych na zbiorach danych uczestników. Ponieważ te zestawy testowe nie są używane do trenowania modelu, zapewniają uczciwą i bezstronną miarę wydajności modelu. Skuteczność modelu ocenia się poprzez obliczanie różnych metryk z różnych perspektyw. Czysta dokładność ocenia sytuację, w której panują normalne warunki. Mierzy poprawność modelu w przewidywaniu wyników śmiertelności. Natomiast dokładność adwersarna szacuje, w jakim stopniu model jest w stanie utrzymać swoją wydajność nawet po modyfikacji danych wejściowych w sposób adwersaryjny. Obszar pod krzywą charakterystyki operacyjnej odbiorcy (ROC) (AUC-ROC) dostarcza wglądu w biegłość modelu w rozróżnianiu żywych od zmarłych pacjentów. Wynik F1 służy jako wskaźnik zależności precyzji do przypomnienia, co jest szczególnie istotne dla niezrównoważonych zbiorów danych klinicznych. Luka uogólnień ujawnia różnice w wynikach między różnymi instytucjami, co pokazuje wszechstronność modelu w dostosowywaniu się do różnych źródeł danych. Ryzyko prywatności jest ostatecznie kwantyfikowane poprzez symulowane ataki przeciwnika, które ustalają, czy bezpieczna agregacja i opcjonalna różnica prywatności rzeczywiście skutecznie chronią poufność pacjentów. Wszystkie te metryki ewaluacyjne razem dają kompleksowy obraz mocy predykcyjnej modelu, odporności na ataki przeciwnika, stabilności w różnych instytucjach oraz przestrzegania wymogów ochrony prywatności. Algorytm 1 (Plik Uzupełniający 1) poniżej pokazuje Adversarial Robust Federated Learning (AR-FL) dla prognozowania ryzyka śmiertelności.