面向安全可审计数据访问治理的策略感知生成式 AI
人工智能
2025-10-28 v1
摘要
企业需要满足最小权限原则、遵守法规并保持可审计性的访问决策。我们提出了一个策略感知控制器,使用大语言模型(LLM)对自然语言请求进行解释,依据政策和元数据进行决策,而非直接访问数据。该系统基于 Google Gemini~2.0 Flash 实现,执行六阶段推理框架(情境解释、用户验证、数据分类、业务目的测试、合规映射和风险综合),并设置早期硬性政策门限和默认拒绝。系统返回 APPROVE、DENY、CONDITIONAL,并附带引用控制项和机器可读理由。我们在14个标准案例中进行评估,覆盖7个情景家族,使用隐私保护基准。结果显示,Exact Decision Match 从 10/14 提升至 13/14(92.9%),DENY recall 提升至 1.00,必须拒绝家族的误批准率降至 0,功能恰当性和合规性 adherence 达到 14/14。专家对理由质量的评估较高,中位数延迟低于1分钟。这些发现表明,受策略约束的 LLM 推理,结合显式门限和审计轨迹,能够将人类可读政策转化为安全、合规且可追溯的机器决策。
引用
@article{arxiv.2510.23474,
title = {Policy-Aware Generative AI for Safe, Auditable Data Access Governance},
author = {Shames Al Mandalawi and Muzakkiruddin Ahmed Mohammed and Hendrika Maclean and Mert Can Cakmak and John R. Talburt},
journal= {arXiv preprint arXiv:2510.23474},
year = {2025}
}
备注
The 17th International Conference on Knowledge and Systems Engineering