Skip to main content
QUICK REVIEW

[論文レビュー] A Blockchain based and GDPR-compliant design of a system for digital education certificates

Fernanda Molina, Gustavo Betarte|arXiv (Cornell University)|Oct 24, 2020
Blockchain Technology Applications and Security被引用数 7
ひとこと要約

本論文は、暗号的ハッシュを用いた整合性検証、ブロックチェーンベースのアクセス制御、およびオフチェーンデータストレージを通じてGDPR準拠を確保する、デジタル教育修了証明書向けのハイブリッドブロックチェーン・オフチェーンアーキテクチャを提案する。このシステムは、プライバシー保護、監査可能性、およびセキュリティを確保した上で、個人の学術的データを管理可能であり、擬名化、データ最小化、削除要求権といったGDPRの課題を、オンチェーン認可とオフチェーンデータ処理を統合した手法的フレームワークにより解決する。

ABSTRACT

Blockchain is an incipient technology that offers many strengths compared to traditional systems, such as decentralization, transparency and traceability. However, if the technology is to be used for processing personal data, complementary mechanisms must be identified that provide support for building systems that meet security and data protection requirements. We study the integration of off-chain capabilities in blockchain-based solutions moving data or computational operations outside the core blockchain network. We develop a thorough analysis of the European data protection regulation and discuss the weaknesses and strengths, regarding the security and privacy requirements established by that regulation, of solutions built using blockchain technology. We also put forward a methodological framework that helps systems designers in combining operational off-chain constructs with traditional blockchain functionalities in order to build more secure and privacy aware solutions. We illustrate the use of that framework presenting and discussing the design of a system that provides services to handle, store and validate digital academic certificates.

研究の動機と目的

  • GDPR下での個人データ処理に向けたブロックチェーン技術の導入に伴う課題、特にプライバシー、アクセス制御、およびデータ保護の課題に対処すること。
  • オフチェーンデータストレージとブロックチェーンベースのアクセス制御および整合性検証を組み合わせる設計者を支援する手法的フレームワークの開発。
  • ブロックチェーンベースの教育証明書システムにおいて、データ最小化、擬名化、削除要求権といったGDPRの原則に準拠すること。
  • ハイブリッドブロックチェーン・オフチェーンアーキテクチャを用いて、デジタル学術証明書の発行、保存、検証を安全かつ監査可能でプライバシーに配慮した形で設計・モデル化すること。
  • 同意管理、データアクセス、取り消し、監査ログの管理をGDPR準拠の形で支援する実装フレームワークの提供。

提案手法

  • 本システムは、個人データ(例:証明書)をオフチェーンに保存し、アクセス制御、監査ログ、および暗号的ハッシュを用いた整合性検証のためにブロックチェーンを用いるハイブリッドアーキテクチャを採用する。
  • データへのアクセスは、専用のアクセス制御ブロックチェーンネットワークに格納されたオンチェーンポリシーによって管理され、承認された当事者のみがデータを取得可能となる。
  • ゲートウェイコンponentは、ユーザーとシステムの間を仲介し、ブロックチェーンが発行したアクセストークンを検証した後、リクエストをオフチェーンデータストアに転送する。
  • オフチェーンデータの整合性は、ブロックチェーン上に格納された暗号的ハッシュ(例:SHA-256)によって保証され、データの一貫性を検証可能にする。
  • 本システムは、学生がオンチェーン取引を通じて証明書へのアクセスを付与または取り消すことができる同意ベースの認可モデルを実装する。
  • 監査ログはブロックチェーン上に保存され、学生や監査当局が要求した場合にアクセス可能であり、同じオンチェーンポリシー・エンジンによってアクセスが制御される。

実験結果

リサーチクエスチョン

  • RQ1どのようにして、データ最小化、擬名化、削除要求権といったGDPR要件を満たすブロックチェーンベースのシステムを設計できるか?
  • RQ2どのようなアーキテクチャパターンが、個人データの安全なオフチェーン保存を実現しつつ、ブロックチェーンを用いたデータ整合性とアクセス制御を維持できるか?
  • RQ3分散型システムにおいて、プライバシーまたは監査可能性を損なうことなく、同意管理とアクセス取り消しをどのように実装できるか?
  • RQ4暗号的ハッシュおよびゼロ知識証明は、データ機密性を保ちつつ、検証可能なデータ操作を可能にするために果たす役割は何か?
  • RQ5どのような手法的フレームワークが、教育証明書用のGDPR準拠でプライバシーに配慮したブロックチェーンシステムを構築する開発者を支援できるか?

主な発見

  • 提案されたシステムは、個人データのストレージをブロックチェーンから分離することに成功し、機微な情報をオフチェーンに保存しつつ、オンチェーンの暗号的ハッシュによって整合性を検証可能に保つ。
  • ブロックチェーンベースのアクセス制御ネットワークの使用により、細かく制御可能で監査可能かつ同意に基づく証明書へのアクセスが実現され、GDPRの責任帰属および透明性要件を満たす。
  • 削除要求権およびデータ変更が可能であり、適切な機関(例:学校登録事務所)がオフチェーンでデータを更新し、その変更をブロックチェーン上の整合性記録に反映できる。
  • 同意の取り消しはオンチェーン取引により実装され、以前に与えられたアクセス権は無効化され、再同意なしには再び有効化されない。
  • データアクセス要求の監査ログはブロックチェーン上に保存され、要求に応じて取得可能であり、GDPRの監査および責任帰属義務を満たす。
  • 手法的フレームワークは、オフチェーンモデルの選定およびブロックチェーンコンポーネントとの統合を体系的に行うアプローチを提供し、設計段階からセキュリティおよびプライバシーを強化する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。