Улучшение необходимо для обеспечения безопасности данных возмущений, имеющие значение для электронной коммерции
РЕЗЮМЕ
В связи с быстрым расширением возможностей для хранения и анализа больших объемов данных, организации сбора обширные данные, касающиеся их клиентами, поставщиками и другими организациями. Там было одновременное увеличение спроса на сохранение конфиденциальности конфиденциальных данных, которые могут быть собраны. Стремительный рост электронной торговли также увеличился выступает за сохранение личной тайны и конфиденциальности данных. Для числовых данных, методы данных возмущений предлагаем простой, но эффективное решение дилеммы обеспечения доступа к законным пользователям, защищая данные от наседки (законных пользователей, которые выполняют незаконные анализ). В данной работе мы определяем новые требования безопасности, которая достигает цели обеспечения доступа к законным пользователям без увеличения способности совать нос в чужие дела предсказать конфиденциальной информации. Мы также получить характеристики, при которых возмущение методами можно достичь этой цели. Численные примеры приводятся, чтобы показать, что использование новой спецификации достигает цели никакой дополнительной информации, чтобы совать нос в чужие дела. Последствия новой спецификации для электронной коммерции обсуждаются.
Предметные области: конфиденциальность данных, Безопасность баз данных, электронная коммерция, выведенный безопасности, осуществления, Конфиденциальность, случайных возмущений данных и методологиям разработки систем.
ВВЕДЕНИЕ
В условиях быстрого роста электронной торговли, информационно неприкосновенности частной жизни и конфиденциальность вопросов, увеличились среди организаций, потребителей и других заинтересованных сторон, и регулирующими органами. Наседка (пользователю законного доступа, который выполняет незаконные анализа) могут анализировать данные с целью компрометации конфиденциальной информации, возможно, используя самые инструменты, которые обеспечивают организацию ценное, законных анализа. Защита от таких нежелательных выводов называется умозаключением безопасности. Выведенный безопасности была предметом серьезного исследования (Адам
Это важно для выведения механизмов обеспечения безопасности в целях сохранения стоимости данных для анализа одновременно обеспечивая защиту от нежелательных выводов. В организационном контексте, акцент делается больше на способность соглядатая предсказать отдельных значений атрибутов конфиденциальной. Случайные данные возмущения выведенный механизм безопасности, который добавляет шум к конфиденциальной, численные данные, с тем, что раскрытие точных значений можно избежать (Адам
В последнее время Muralidhar и др.. (1999) (далее именуемый исследования MPS) предложил новый метод аддитивных возмущений данных для достижения определенного уровня безопасности, при сохранении линейных связей между всеми атрибутами в базе данных. Целью данного исследования является определение более высокий уровень безопасности, чем указано в исследовании MPS. Уровень безопасности, определенных является максимально может быть достигнуто методом возмущений против соглядатая линейными комбинациями неконфиденциальной и возмущенной атрибуты, чтобы предсказать конфиденциальной атрибутов. Исследование также вытекает, что условия возмущений методы должны удовлетворять для того, чтобы достичь такого уровня безопасности.
Работа организована следующим образом. В следующем разделе приводится обсуждение вопроса о конфиденциальности в рамках организационной базы данных, а также необходимость для возмущений данных. Третий раздел посвящен безопасности для оценки теории возмущений. В четвертом разделе происходит условий, необходимых для удовлетворения новых, более жестких определения безопасности. Числовой пример содержится в пятом разделе. Шестом разделе рассматриваются последствия для электронной коммерции, и окончательный раздел содержит выводы.
КОНФИДЕНЦИАЛЬНОСТЬ В организационном БАЗЫ ДАННЫХ
Конфиденциальность данных может быть нарушена либо пользователи с правом доступа к системе (наседки) или неавторизованных пользователей (хакеров). Как отмечалось ранее, основное внимание в этом исследовании ищейки, а не хакеры. Методы, традиционно используемые для предотвращения несанкционированного доступа (например, пароли, брандмауэры и т.д.) не влияют на наседки, так как они используют свои законные доступ к базе данных сделать вывод о конфиденциальной информации, касающейся характеристик. Быстрый рост объема данных, хранимых, число людей, имеющих доступ к таким данным, а также возможность (с помощью интеллектуального анализа данных и статистических методов), чтобы проводить сложный анализ, на такие данные, сосредоточил свое внимание на теме выведенный раскрытия информации и безопасности.
Выведенный раскрытия информации можно разделить на две основные категории, а именно личность раскрытия (раскрытие личности отдельных) и значение раскрытия (раскрытие значения конфиденциальной атрибут для данного индивидуума). Вопрос о раскрытии личности имеет решающее значение в ситуации, когда сбор данных производится с гарантией анонимности (таких, как Бюро переписи населения (Симпсон, 2001)). В контексте большинства коммерческих организаций, однако, тот факт, что человек является частью организационной базы само по себе не является нарушением конфиденциальности. С другой стороны, раскрытие значения атрибута конфиденциальной для данного субъекта (значение раскрытия информации) будет представлять собой нарушение раскрытия информации для обоих типов организаций.
Соотношение раскрытие происходит, когда наседка может точно сделать вывод (или оценки) стоимость конфиденциальной атрибут конкретной организации. Значение раскрытия информации могут быть отнесены к 2 типам, а именно: точное раскрытие значения или частичное раскрытие значения. Точное значение раскрытия возникает, если наседка может оценить стоимость конфиденциальной атрибут для данного лица точно. Частичное раскрытие значения, что имела место, если наседка может оценить стоимость конфиденциальной атрибут для данного лица с уровнем точности, что больше, чем заранее определенный, приемлемый уровень. Спецификация этого заданной приемлемого уровня, как правило, на основе чувствительности конфиденциальной атрибута. Более чувствительны атрибута, тем ниже приемлемого уровня точности (и выше безопасности). Хотя есть соблазн указать чрезвычайно высокой приемлемого уровня безопасности для всех конфиденциальных атрибуты, наличие неконфиденциальной атрибуты могут сделать невозможным для достижения этих уровней безопасности.
Таким образом, требование о предоставлении доступа к микроданным и в то же время защиты конфиденциальной численные значения от разглашения, являются важными вопросами в организационном контексте. Возмущение методы прекрасным средством для обеспечения безопасности в этих условиях. Как отмечалось ранее, случайных возмущений данных добавляет шум к конфиденциальной, численные данные, с тем, что раскрытие точных значений избежать (Адам
Оценивая уровень безопасности, обеспечиваемый ВОЗМУЩЕНИЯ
Любой метод защиты конфиденциальности, придется решать вопрос об обеспечении безопасности при сохранении полезности данных. В методами теории возмущений, компромисс между их способность предоставлять объективную оценку законных пользователей и их способность предотвращать ищейки от оценки отдельных значений атрибутов конфиденциальной с точностью. В центре внимания данного исследования находится на уровне безопасности, обеспечиваемой методами теории возмущений. Будем считать, что база данных состоит из набора атрибутов конфиденциальной и набор неконфиденциальной атрибутов. Всем пользователям предоставляется неограниченный доступ к неконфиденциальной атрибуты и не имеет доступа к конфиденциальной атрибутов. Возмущение методы используют шума термин "возмущать" исходные значения атрибута конфиденциальной, тем самым маскируя их исходные значения. Доступ оказывалась в то время возмущенные значения атрибутов вместо оригинала, конфиденциальной атрибутов.
Важно оценить воздействие неконфиденциальных атрибуты безопасности, так как наседка может предсказать, индивидуальные значения конфиденциальной атрибуты, используя только неконфиденциальные атрибутов. Уровень или степень этого предсказания диктуется соотношением конфиденциальных и неконфиденциальных признаки, присущие в данных, с сильной связи в результате предсказания большей точностью (Пелли
Много полезных связей между атрибутами в базе данных часто линейной. Большинство бухгалтерского учета и финансового анализа связаны линейной комбинации данных (таких как, например, прибыль = доходы - расходы). При линейной комбинации содержит конфиденциальную атрибуты, необходимо обеспечить, чтобы совать нос в чужие дела не в состоянии предсказать, отдельных значений в такой линейной комбинации с большой точностью (поскольку это приведет к низкий уровень безопасности). Как правило, это способность измеряется доля изменчивости в оригинале конфиденциальные данные, которые могут быть объяснены наседка (Пелли
С точки зрения безопасности, конечная цель методом возмущений состоит в обеспечении предоставления доступа к возмущенные значения конфиденциальной атрибут не является результатом какой-либо дополнительной информации, чтобы совать нос в чужие дела, помимо производства, предусмотренного неконфиденциальных атрибутов. В частности, если метод возмущений для достижения этой цели самый высокий уровень безопасности:
конфиденциальной атрибутов или линейной комбинации двух конфиденциальных и неконфиденциальных атрибуты, доля изменчивости объясняется совать нос в чужие дела, когда доступ предоставляется возмущенных атрибутов же, что и без доступа к возмущенному атрибутов. Таким образом, доступ к возмущенному атрибутов обеспечивает законных пользователей с возможностью выполнения дополнительного анализа при одновременном недопущении ищейки в получении дополнительной информации. Любое возмущение метод, который может удовлетворить это условие и одновременно избежать предвзятости, достигает конечной цели возмущения.
Исследование MPS предложил новый метод возмущений называется Генеральной Аддитивные данных возмущений (GADP) метод. Всестороннее обсуждение метода GADP можно найти в "Аль Muralidhar и др. (1999). Для численных атрибутов, описанных в многомерного нормального распределения, GADP было показано, обеспечить объективную оценку характеристик, а также высокий уровень безопасности умозаключения. Даже для баз данных, имеющих не-нормальное распределение, метод дает объективную GADP характеристики оценки для линейных отношений. Важно отметить, что даже если метод объективной, ответы на запросы, используя оригинальную и возмущенной базы данных могут быть разными из-за ошибки выборки. Погрешность выборки находится в обратной зависимости от объема базы данных, и будет незначителен для большинства крупных баз данных. Для очень маленьких баз данных, это может быть разумно оценивать компромисс между преимуществами использования возмущений и различия в ответах из-за ошибки выборки.
В дополнение к предоставлению объективной оценки характеристик, метод GADP позволяет администратору базы данных явно манипулировать отношений между оригиналом и конфиденциальной атрибуты (указывая значение для Ex) и контролировать уровень страхования. Другие методы возмущений не дают такой возможности. Наконец, в исследовании MPS также показали, что GADP был общий вид всех существующих методов данных возмущений. Таким образом, GADP представляет самые современные и передовые всех аддитивных методов возмущений данных. В следующем разделе мы получим условия, при которых GADP может удовлетворить как можно более высоком уровне безопасности, описанных в данном исследовании.
НОВЫЕ ДАННЫЕ ПО GADP МЕТОД
В исследовании MPS было показано, что возмущения другие методы, помимо GADP, не смогли достичь того же уровня безопасности, как GADP. Требований безопасности, указанных в этом исследовании приняли во внимание способность соглядатая предсказывать линейной комбинации атрибутов X конфиденциальной только (с помощью S и Y). Цель этого исследования заключалась в сравнении различных методов возмущения, и меры безопасности является достаточным для целей доказывания гибкость и общий характер метода GADP. В этом разделе мы покажем, что безопасность спецификации исследования MPS представляет собой частный случай безопасности предусмотрено в спецификации (21).
ПОСЛЕДСТВИЯ новую спецификацию для электронной торговли
Быстрое распространение электронной коммерции привело вопросам неприкосновенности частной жизни и конфиденциальность на первый план. При проведении электронной коммерции, конфиденциальность данных, является вопросом, который очень важен многих потребителей. Последние Wall Street Journal / Harris Interactive опроса 2365 человек в стране (14-16 марта, 2001) показали, что 84% вряд ли позволит веб-сайт для обмена информацией с другой стороны. Такое законодательство, как Грамма-Лича-Блили Закона (Иоанн, 1999) был принят в частности, в контексте защиты конфиденциальности финансовой информации. Конфиденциальность является одной из главных задач недавно предложил стандарт для обмена клиента и других данных между предприятиями (см. <a target="_blank" href="http://www.cpexchange.org" rel="nofollow"> http:/ / www.cpexchange.org </ A>).
Основная причина, что коммерческие организации сбора данных заключается в обеспечении повышения качества продукции и услуг (например, интеллектуального анализа данных в сфере торговли B2C, определение целевых рынков и для анализа рыночной корзины). Отличные обсуждения некоторых конфиденциальности и безопасности вопросов, связанных с интеллектуального анализа данных можно найти в Cavoukian (1998). В связи с ростом спроса на неприкосновенность частной жизни, есть опасность, что даже если такие данные имеются, они не могут быть использованы для конкретных целей, для которых она была собрана. С точки зрения безопасности, электронной коммерции, нежелательных выводов может также возникать, когда данные распределяются между организациями (такими, как обмен, который происходит между партнерами в обстановке B2B электронной коммерции). В обоих случаях организации законной необходимости для такого использования данных для целей повышения производительности и эффективности. В этих случаях, в настоящее время Есть несколько методов для защиты конфиденциальных данных в процессе обмена данными и анализа данных. Следовательно, существует настоятельная необходимость в разработке инструментов и методов, которые дают возможность организациям использовать данные с одновременным устранением неприкосновенности частной жизни потребителей, сохраняя конфиденциальность важных данных.
Случайные методы данных возмущений заполнить эту потребность. Как отмечалось ранее, одна из главных преимуществ случайных возмущений данных является то, что, если есть достаточные гарантии, что возмущение процесс сам по себе не добавить информацию или улучшить способность интеллектуального совать нос в чужие дела, возмущенный микроданным может быть обеспечен свободный доступ для всех пользователей . В новой спецификации безопасности, описанных в данном исследовании является явной, теоретические заявления требования о том, обеспечение доступа к микро - данные не дают дополнительную информацию к соглядатая. Поскольку метод GADP способен удовлетворить это требование, оно обеспечивает гарантии того, что позволяет пользователям иметь свободный доступ к микроданным, не приведет к раскрытию информации, тем самым сохраняя частную жизнь.
Для целей анализа данных, используя GADP требования безопасности, как описано в этом исследовании содержится два важных преимущества. Во-первых, для любого типа линейных отношений, она гарантирует, что любые результаты, полученные данные будут возмущенных обеспечить те же результаты, используя оригинальную конфиденциальных данных. Рассмотрим законным пользователем базы данных банка, который пытается предсказать, инвестиции в акции и облигации с помощью других атрибутов путем линейной регрессии, используя только данные, которые он или она предоставляется доступ к (не конфиденциальной и возмущенных атрибутов). Все результаты этого анализа (R2, перехватывать и наклон коэффициентами, среднего квадрата ошибки и т.д.), будет таким же, как от исходных данных, обеспечивая тем самым законный пользователь правдивой информации. Во-вторых, метод GADP, как указано в этом исследовании не предоставляет дополнительную информацию соглядатая. Рассмотрим совать нос в чужие дела, которое пытается предсказать, с использованием линейной регрессии, "истина" (конфиденциально) стоимость инвестиций в акции и облигации использованием неконфиденциальной и возмущенных атрибутов. Результаты этого анализа будет указано, что наклон коэффициентов связанных с возмущенной атрибуты всех нулей. Единственный вывод, что совать нос в чужие дела можно сделать в данном случае является то, что возмущенных атрибуты не дают никакой информации относительно первоначального конфиденциальной атрибуты и что любая информация, он может собирать незаконное использование анализа такой же, как, что использование законных анализа.
Кроме того, в целях выполнения незаконных анализа, совать нос в чужие дела затрачивает гораздо больше усилий, но получил те же результаты выполнения законных анализа. Таким образом, использование метода GADP с требованиями, указанными в настоящем исследовании, отрицает незаконные попытки совать нос в чужие дела и сил совать нос в чужие дела будет законным пользователем ..
Один из возможных вариантов организации намерены делиться конфиденциальной информации для целей электронной торговли заключается в обмене конфиденциальной информации после возмущения. Последствия безопасности спецификации обсуждаемых в настоящем исследовании, что если GADP используется для возмущения, организации могут делиться возмущенных данных с уверенностью, что они не предоставляют соглядатая любую дополнительную информацию для прогнозов с использованием линейных моделей. В настоящее время, неприкосновенности частной жизни может быть настолько сложной, что многие организации могут отказаться от совместного использования данных, даже если оно явно выгодно. Более того, обмен данными свободно не является распространенным явлением среди компаний с официальной политикой конфиденциальности (Йоргенсен, 2000). Престон (2001) показали, что компании теряют на $ 12 млрд в год, поскольку потребители не чувствуют себя в безопасности в Интернете. B2B тысячи других сделок и обмена информацией не произойдет, поскольку партнеры не совсем доверяют Интернету. (Стр. 9)
Удовлетворяя безопасности спецификации в этом исследовании, GADP предоставляет организациям мощный инструмент для совместного численного, конфиденциальные данные безопасным способом.
ВЫВОДЫ
Конечная цель методами теории возмущений является обеспечение законных пользователей, имеющих доступ к достоверной (объективной) данных при одновременном предоставлении совать нос в чужие дела без каких-либо дополнительных выведенный значение. В данном исследовании мы определили набор требований по безопасности при возмущении методы, которые гарантирует, что доступ к возмущенному атрибутов не приводит к увеличению способности совать нос в чужие дела предсказывать линейной комбинации с участием конфиденциальной атрибутов. Кроме того, было также показано, что это требование общем виде требования безопасности, изложенные в предыдущих исследованиях. Мы также предложили язык для определения структуры ковариационной матрицы в методе GADP так, чтобы удовлетворять требованиям безопасности, предложенные в этом исследовании. Таким образом, в дополнение к предоставлению новых теоретических стандарт безопасности, которая обеспечивается методами теории возмущений, результаты данного исследования также оказывать помощь в повышении общей эффективности метода GADP на практике. [В редакцию: 24 октября 2000. Принято: 12 сентября 2001.]