Skip to main content
QUICK REVIEW

[논문 리뷰] Monitoring Data Minimisation

Srinivas Pinisetty, Thibaud Antignac|arXiv (Cornell University)|2018. 01. 05.
Security and Verification in Computing참고 문헌 5인용 수 9
한 줄 요약

이 논문은 결정론적 프로그램에서 런타임 모니터링을 위한 형식적 프레임워크를 제안하며, 모니터가 입력과 출력을 관찰하여 최소성 원칙 위반 여부를 탐지한다. 일반적인 최소성 모니터링은 결정불가능하지만, 제한된 알고리즘적 접근 방식을 사용하는 사전 배포 테스트 환경을 통해 특정 조건 하에서 결정가능성과 최소화자 합성 가능성이 입증된다.

ABSTRACT

Data minimisation is a privacy enhancing principle, stating that personal data collected should be no more than necessary for the specific purpose consented by the user. Checking that a program satisfies the data minimisation principle is not easy, even for the simple case when considering deterministic programs-as-functions. In this paper we prove (im)possibility results concerning runtime monitoring of (non-)minimality for deterministic programs both when the program has one input source (monolithic) and for the more general case when inputs come from independent sources (distributed case). We propose monitoring mechanisms where a monitor observes the inputs and the outputs of a program, to detect violation of data minimisation policies. We show that monitorability of (non) minimality is decidable only for specific cases, and detection of satisfaction of different notions of minimality in undecidable in general. That said, we show that under certain conditions monitorability is decidable and we provide an algorithm and a bound to check such properties in a pre-deployment controlled environment, also being able to compute a minimiser for the given program. Finally, we provide a proof-of-concept implementation for both offline and online monitoring and apply that to some case studies.

연구 동기 및 목표

  • 결정론적 프로그램에서 데이터 최소화의 모니터러빌리티를 형식적으로 정의하고 분석하며, 특히 입력-출력 관계에 중점을 둔다.
  • 런타임 모니터가 단일 입력 소스를 가진 단일 프로그램 및 분산 프로그램 환경에서 데이터 최소화 원칙 위반 여부를 탐지할 수 있는지 조사한다.
  • 사전 배포 환경에서 최소성을 결정하고 최소 입력 표현(최소화자)을 합성하는 방법을 개발한다.
  • 오프라인 및 온라인 데이터 최소화 정책 모니터링을 위한 개념 증명 구현을 제공한다.
  • 소스 코드 접근이 불가능한 상황에서도 프로그램을 블랙박스로 간주하는 경우로 분석을 확장한다.

제안 방법

  • 논문은 입력 집합과 출력 행동 간의 의미적 동치성을 사용하여 입력과 출력을 관찰하는 형식적 모니터를 정의하며, 최소성 또는 비최소성 여부를 검사한다.
  • 모든 가능한 입력-출력 쌍을 실행하여 최소성을 판단할 수 있는 제어된 사전 배포 테스트 환경을 도입한다.
  • 입력 공간을 출력 행동을 유지하는 동치 클래스로 분할하여 최소화자를 계산하는 유한 알고리즘을 제안한다.
  • 프로그램 의미를 분석하고 불필요한 입력 데이터를 식별하기 위해 기호 실행과 SAT 해결 기법에 의존한다.
  • 이 방법은 단일 입력 소스를 가진 단일 프로그램과 독립적인 다수의 입력 소스를 가진 분산 프로그램 모두를 지원한다.
  • 실제 사례 연구에 대한 프레임워크 평가를 위해 개념 증명 구현체를 구축하였다. 이에는 상태 수준 계산 프로그램이 포함된다.

실험 결과

연구 질문

  • RQ1단일 입력 소스를 가진 결정론적 프로그램에서 런타임 모니터링이 데이터 최소화 위반 여부를 탐지할 수 있는가?
  • RQ2독립적인 입력 소스를 가진 분산 프로그램에서 비최소성 여부를 모니터링할 수 있는가?
  • RQ3최소성 및 그 부정 여부의 모니터링이 결정가능해지는 조건은 무엇인가?
  • RQ4프로그램의 행동에서 자동으로 최소화자(출력을 유지하는 압축된 입력 표현)를 합성할 수 있는가?
  • RQ5제안된 모니터링 프레임워크는 루프나 복잡한 논리를 포함한 실제 프로그램에서 어떻게 성능을 발휘하는가?

주요 결과

  • 일반적으로 최소성 모니터링은 결정불가능하며, 단일 입력 소스를 가진 단일 프로그램의 경우조차도 입력 집합 간 의미적 동치성의 결정불가능성으로 인해 그렇다.
  • 단일 프로그램 케이스와 강력한 버전의 분산 케이스에서는 비최소성 탐지가 가능하지만, 일반적인 분산 케이스에서는 불가능하다.
  • 특정 구조적 조건 하에서는 사전 배포 환경에서 유한한 모니터링 절차를 통해 최소성과 비최소성 모두를 결정할 수 있다.
  • 실제 사례 연구인 항공기 상태 계산 프로그램에 대해 제안된 알고리즘이 0.02초 이내에 최소화자를 성공적으로 계산하였다.
  • 최소화자 합성 방법은 입력 공간을 17개의 동치 클래스로 분할하여 출력 행동에 영향을 주지 않으면서 입력 정밀도를 감소시켰다.
  • 프레임워크는 소스 코드 접근이 필요 없는 블랙박스 프로그램을 지원하며, 이는 이전의 기법들과 달리 기호 실행과 SAT 솔버에 의존하지 않는다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.