中文

匿名化的新方向:置换范式、主体与入侵者的可验证性以及用户透明度

数据库 2015-01-20 v1 密码学与安全

摘要

目前有两种匿名化方法:“效用优先”(使用具有合适效用特征的匿名化方法,然后经验性地评估披露风险,如有必要,通过牺牲部分效用来降低风险)或“隐私优先”(通过隐私模型,如 k-匿名性或 ϵ\epsilon-差分隐私,强制执行目标隐私级别,而不考虑效用)。为了获得形式化的隐私保证,必须遵循第二种方法,但随后得到的数据发布没有效用保证。此外,一般来说,尚不清楚数据主体对匿名化的可验证程度如何(她贡献的记录发布得有多安全?),考虑的是哪种类型的入侵者(他知道什么并想要什么?),以及匿名化对数据用户的透明度如何(告知用户使用了哪些方法和参数?)。我们表明,使用普遍适用的逆向映射变换,任何微数据匿名化都可以视为置换加上(可能)少量噪声;因此,置换被证明是任何微数据匿名化的基本原理,这使得给出简单的效用和隐私度量成为可能。从这种置换范式出发,自然衍生出一种新的隐私模型,我们称之为 (d,v)-置换隐私。该方法确保的隐私可以由每个贡献原始记录的主体进行验证(主体可验证性),也可以在数据集层面由数据保护者进行验证。接着,我们定义了一个最大知识入侵者模型,我们认为这应该是匿名化中考虑的模型。最后,我们论证了匿名化应对数据用户透明,即符合 Kerckhoff 假设(只有使用的随机性,如果有的话,必须保密)。

关键词

引用

@article{arxiv.1501.04186,
  title  = {New Directions in Anonymization: Permutation Paradigm, Verifiability by Subjects and Intruders, Transparency to Users},
  author = {Josep Domingo-Ferrer and Krishnamurty Muralidhar},
  journal= {arXiv preprint arXiv:1501.04186},
  year   = {2015}
}

备注

27 pages, 3 figures