云隐私:基准功能和新兴技术

简介: 云隐私:基准功能和新兴技术

对于企业来说,实现云隐私是一项艰巨的任务,但它并不像看上去那么完全不可实现。专家Ed Moyle概述了如何使用新技术保持云数据的私密性。

image.png

对许多安全从业人员来说,不管是从关注度还是兴趣点,云隐私目前都处在备受瞩目的巅峰。其中的原因不难理解:不仅在欧洲开展业务的公司目前处于“General Data Protection Regulation(通用数据保护条例)”的紧张倒计时下(他们必须在2018年5月之前满足相应的要求),而且,最近的新闻报道,例如Federal Communications Commission(联邦通信委员会)隐私保护的回滚,都直接聚焦着这一话题。


对于那些大量使用云服务的企业——目前哪家公司又不是这样呢?面临的挑战包括将现有的隐私项目扩展到云中,您所知道的任何信息都将由云负责,这些信息将通过服务供应商操作、处理或存储。


这样做需要几个关键要素。首先,假设首先有一个隐私项目;你已经掌握了所拥有的数据,知道自己的监管环境是什么,并且草拟了相关政策,用于管控所关心数据的隐私管理。具备这些条件后,您还将需要了解云供应商所提供的与隐私相关的功能,并对其进行调整以服务于自己的项目。


反过来,实现云隐私是一个过程,包括了解现今可用的方案和功能,以及了解正在开发中的可以在未来有所帮助的方案。


和其他任何事情一样,制定隐私计划意味着系统地定义和编写我们的期望——并从可用的工具和对策(以及可能即将推出的措施)中选择执行方法,以确保满足这些期望。


基准云隐私功能


系统地做到这一点的第一步是,了解服务供应商可用的隐私选项的特征集。虽然服务供应商提供的任何安全特性最终都可能成为隐私程序执行的一个要素,但是有一些选项非常有用。具体来说,许多供应商,尤其是那些服务于全球客户的大型供应商(包括拥有健全隐私保护的欧盟等司法管辖区),提供了直接支持和保护隐私的功能。


根据你使用的服务供应商,云隐私功能可以是广泛的,也可以是最小限度的。


从验证和审查角度来看,作为起点的一个有用领域是符合国际标准ISO / IEC 27018:2014的认证。该标准专门针对云环境中的个人身份信息的存储、处理和传输。更大的供应商,特别是那些在欧洲有业务的供应商,被鼓励使用此认证,因为这可以提高他们在更严格的隐私要求的地区的竞争力。值得注意的是,使用此认证的重要考虑因素是确保认证的范围包括客户实际使用的服务,因为并非云供应商提供的每项服务都属于认证评估范围。这可以通过审查证书本身来完成——一个有信誉的供应商将提供证书用于客户审查,这里将显著包含服务范围。


除此之外,供应商已经开始实施可以帮助执行客户云隐私要求的技术特性。例如,使用地理位置分布的数据中心(遍布全球多个司法管辖区)的服务供应商通常提供功能来明确指出哪些数据中心用于支持个人客户。根据您的监管环境和计划的具体情况,调整特定的地理区域对您的使用是有利的。


此外,诸如加密保护(例如,空闲或传输中数据的加密)的控制可以在服务提供者的保管过程中,对数据进行加密,可以向云客户提供对数据访问的保证。在使用这些功能时,请仔细评估密钥位置(以及谁可以访问它们)。


此外,强大的日志记录和审计功能可以为隐私执行提供价值,因此服务供应商能够提供的该领域的评估功能也是有帮助的。


新兴技术


展望未来,在服务供应商社区中,有些令人兴奋的发展趋势,从业者应该密切关注。具体来说,他们应该确保企业能够获得数据的全部价值,同时不需要牺牲隐私方面的考虑。


例如,考虑分析的情况:企业如何确保其数据能够被分析,并且能够以某种方式获得价值,从而使云供应商(或任何其他未经授权的一方)无法识别出所保存的哪些数据属于哪个人呢?同样,如果使用了加密,那么每次收集统计信息或分析信息时,企业如何能够在不对大量数据进行解密的情况下获取洞察信息?有助于这些领域的技术正在兴起。


第一个要关注的领域是差异隐私。差异隐私的方法是设计用来对信息进行统计分析,使其能够通过不同的数据源组合或通过高级分析的应用来抵制去匿名化。


例如,考虑在不同数据项(它本身并不足以识别任何特定的个体)被一起分析时会发生什么情况:结果可能是组合信息允许特定个体的推断,而不同的数据集则不能。诸如有意将噪声引入数据集的方法可以帮助解决这个问题。虽然云服务供应商能够提供这样的功能,可能需要等待几年时间,但研究正在进行中,而且我们已经看到这样的应用在现实世界中已经出现了。


另一个值得关注的领域是同态加密。考虑这样一种情况:你希望对已加密数据进行操作,而无需首先解密;例如,如果希望计算存储在数据库中的加密了的一列信息的总和。传统的加密方案通常会排除这种情况,除非数据被解密并且操作被执行,否则不可能进行计算。相比之下,同态加密允许在密文上执行这些计算,而且计算结果是有意义的,即使数据本身仍然是加密的。


再说一次,这是一个新兴领域,所以并不是转换一个开关,就可以在任何给定的云服务上启用这样的功能。也就是说,从业人员已经知道这一点很重要,因为它可以帮助确保数据隐私受到保护,同时仍允许企业使用数据。


简言之,云环境中的隐私不仅是可能的,而且事实上,它可以通过云服务供应商社区已经实现的功能来推动。展望未来,像同态加密和差异隐私这样的新兴技术领域将提供可能的附加功能,可以帮助企业从数据中获得更多的价值,同时确保实现这些隐私目标。

相关文章
|
23天前
|
机器学习/深度学习 人工智能 运维
构建未来:AI驱动的自适应网络安全防御系统
【4月更文挑战第7天】 在数字时代的浪潮中,网络安全已成为维系信息完整性、保障用户隐私和确保商业连续性的关键。传统的安全防御策略,受限于其静态性质和对新型威胁的响应迟缓,已难以满足日益增长的安全需求。本文将探讨如何利用人工智能(AI)技术打造一个自适应的网络安全防御系统,该系统能够实时分析网络流量,自动识别并响应未知威胁,从而提供更为强大和灵活的保护机制。通过深入剖析AI算法的核心原理及其在网络安全中的应用,我们将展望一个由AI赋能的、更加智能和安全的网络环境。
30 0
|
10月前
|
机器学习/深度学习 SQL 人工智能
隐私计算技术路线介绍及对比
隐私计算技术路线介绍及对比
326 0
|
10月前
|
机器学习/深度学习 算法 安全
技术焦点篇|深度解读可信隐私计算框架“隐语”
技术焦点篇|深度解读可信隐私计算框架“隐语”
363 0
|
云安全 存储 运维
4项认定!阿里云DataTrust隐私增强计算平台通过信通院大数据产品能力评测
6月24日,中国信通院第十二批“大数据产品能力评测”评审会圆满结束,共计65家企业的120款产品通过了本次评审。
356 0
4项认定!阿里云DataTrust隐私增强计算平台通过信通院大数据产品能力评测
|
新零售 安全 算法
阿里云数据中台推出隐私增强计算产品DataTrust,让数据可用不可见
阿里云数据中台重磅推出隐私增强计算产品DataTrust,通过数据可用不可见技术,可实现产业间高效协同,帮助行业、机构实现数据价值的共享与协作。
阿里云数据中台推出隐私增强计算产品DataTrust,让数据可用不可见
|
弹性计算 固态存储 云计算
选型宝访谈:当超融合一体机,具备云计算的基因,将会怎样?
当超融合一体机,具备云计算的基因,将会带来哪些改变? 超融合视角即用云的基因,让新一代超融合 更健壮、性能更快、部署与运维更简单。云计算视角微服务的架构,让升级做到 “平滑无感知“,让产品升级由以年为单位的迭代,变成以月、周为单位的”持续进化“,让竞争力持续提升。
1220 0
|
安全
选型宝访谈:面对新型威胁,如何构建全局可视的企业“安全大脑”?
前言 网络信息安全被称为“没有硝烟的战场”,网络上的攻防较量,一刻也没有停止过,而且战况之惨烈,常常超出我们的想象。比如去年5月,WannaCry勒索软件病毒爆发,波及全球150个国家,造成了80多亿美元的经济损失。
1222 0
|
安全 云计算
云计算亟需确立新标准 确保用户安全需求
  美国保险公司Hartford提供一种被称为CyberChoice的保险,当因为个人信息、知识产权等的丢失而造成的IT基础设施的损失时,该保险将会对损失进行调查并赔付损失的成本,当报告有泄漏事故时,将赔付通知客户的成本。
713 0
|
物联网 5G
5G商用价值到底在哪里,可以赋予哪些能力?
2019年伊始,5G的信息不断地出现,全球各地,都在忙着拍卖5G频谱牌照,签订5G合同,可以看出5G的商用步伐在明显加快。 但对于5G,大家观点不一,尽管5G的信息随处可见,但很多群众对5G仍然是一个模糊的概念,甚至有不少人对5G不屑一顾,认为5G根本就是夸张事实,一地鸡毛。
1710 0