应用隐私模型(MAP):基于角色的威胁建模方法

算法透明度与可审计性隐私设计与用户控制数据隐私感知与决策软件工程师与开发者UI/UX 设计师网络安全工程师隐私政策制定者

文献标题

Models of Applied Privacy (MAP): A Persona Based Approach to Threat Modeling

文献信息

  • 主题领域: 隐私威胁建模,隐私人格开发
  • 关键词: 隐私, 隐私威胁建模, 框架, 人格化, 隐私保护, 开发者工具, 安全, 风险评估, 隐私设计, 人工智能
  • 发表会议: CHI ’23 (The 2023 CHI Conference on Human Factors in Computing Systems)
  • DOI: https://doi.org/10.1145/3544548.3581484

研究背景与问题

  • 问题与挑战:

    • 当前的隐私威胁建模框架(如LINDDUN等)存在的不足包括:
      • 视角过于单一,要么是基于攻击者、要么基于漏洞或资产,无法提供完整的隐私威胁图景。
      • 很难区分应用对个人的影响还是对组织的影响。
      • 多数框架仅关注恶意威胁,而忽略了由“善意”行为者无意中造成的隐私威胁。
      • 框架范围广泛且泛化,开发者难以在实际开发周期中快速应用。
      • 开发者需要具备较高的隐私领域专业知识,增加了工具的使用难度。
    • 当前隐私威胁模型难以扩展和操作化,导致它们局限于小范围系统的应用。
  • 研究重要性:

    • 隐私问题日益成为用户信任的重要因素,且隐私设计(Privacy by Design)的理念需要早期介入开发流程,以减少最终开发产品的隐私风险。
    • 威胁建模是识别系统中潜在隐私隐患的关键步骤,需要设计出更易于实施且无需专业知识的新方法。
  • 研究动机与相关工作:

    • 灵感来自安全愉快卡片游戏(如STRIDE和PASTA)及设计用户画像的成功案例。
    • 探索通过将用户画像(personas)重新设计为隐私威胁人角色(privacy threat actors),从而形成一种轻量级、直观且可扩展的隐私威胁建模工具。

解决方案

  • 提出方法:

    • 研究提出了一个新框架:MAP(Models of Applied Privacy)。
    • MAP 使用人格化方法,将隐私威胁建模分解为:
      1. 威胁行为者(Threat Actor),涵盖内外部以及善意或恶意的行为。
      2. 威胁机制(Threat Mechanism),参考现有隐私框架,如LINDDUN/NIST PRAM。
      3. 威胁影响(Threat Impact),涵盖个人和组织的隐私损害。
  • 创新之处:

    1. 将“用户画像”重新配置为“威胁画像”,提供了识别隐私威胁的额外背景信息。
    2. 支持开发者快速选取威胁画像,为非隐私专家也能轻松操作的工具。
    3. 重构当前框架,添加灵活性、可扩展性和易用性。
    4. 不仅关注恶意威胁,也覆盖因善意行为导致的隐私风险。
  • 实施步骤:

    1. 理解框架:包括威胁行为者、威胁机制、威胁影响三大核心要素。
    2. 基于框架构建画像,开发者通过选择不同类别自动生成组合画像。
    3. 使用画像对应用隐私场景建模并执行测试,提取关键隐私风险并开发缓解措施。
  • 关键技术:

    • 灵感来源于“鱼骨模式”因果分析模型。
    • 结合已知隐私威胁分类(如LINDDUN、NIST PRAM),构建透明且细粒度的威胁分类库。
    • 构建完整的组件选择菜单,支持用户交互。

研究成果

  • 具体成果:

    • 构建了MAP框架,可从威胁行为者、机制、影响三个角度评估隐私风险。
    • 提供了多个示例案例来展示如何创建具体化的威胁画像。
    • 在VERIS事件数据库中验证框架的通用性,覆盖了约96%的隐私威胁分类。
  • 对比现有解决方案的优势:

    • 与传统框架相比,MAP框架操作更简便,开发者不需要太多隐私相关的专门知识。
    • 将用户画像方法与隐私建模结合,增强了对威胁行为理解的深度与广度。
    • 可扩展性强,适用于各行业和多种规模的应用场景。
  • 实验与评估结果:

    • 在VCDB数据库测试中,通过对207个历史隐私事件分类,MAP框架成功覆盖了183次(占比88.4%)。
    • 发现了最常见的威胁模式及重要影响分类,如“内部中立行为者”占大头(152起案例)。
  • 局限性与未来方向:

    • 框架的目前验证集中于特定数据库(例如VCDB),未来需要引入更多元行业的数据源进行验证。
    • MAP生成的个性化威胁画像可能缺乏特定应用场景的细微化扩展,还需优化其字典化的缩放机制(scaling dictionary)。
    • 未来应引入用户研究(如开发者与隐私威胁分析者的互动测试)以优化使用流程。

总结

MAP框架为隐私威胁建模带来了全新视角,结合了用户画像中的设计思想与隐私安全领域的需求。通过优化设计威胁画像工具,MAP框架为更广泛的开发者群体提供了操作简易的隐私威胁识别机制,同时提升了系统隐私保护的执行力与适用性。

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/papers/chi/96103/2023

广告推荐

学习 AI 编程到 CodeNow

open_in_new打开DOI链接
DOI: https://doi.org/10.1145/3544548.3581484
一眼看懂

论文快照

fact_check
dataset
来源
CHI
calendar_month
年份
2023
emoji_events
奖项
未标记奖项
group
作者
3 位作者
sell
研究子方向
算法透明度与可审计性、隐私设计与用户控制、数据隐私感知与决策
work
职业/产业
软件工程师与开发者、UI/UX 设计师、网络安全工程师、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
10 篇相关论文