Skip to main content
QUICK REVIEW

[论文解读] On the Semantics of Purpose Requirements in Privacy Policies

Michael Carl Tschantz, Anupam Datta|arXiv (Cornell University)|Feb 21, 2011
Access Control and Trust参考文献 35被引用 6
一句话总结

本文提出了一种基于规划模型的隐私政策中目的性要求的形式化语义,该模型建立在改进的马尔可夫决策过程(MDPs)之上,能够实现对行动是否出于特定目的的自动化审计。其主要贡献是一个形式化框架,可区分‘仅用于’(限制性)和‘不用于’(禁止性)目的约束,从而实现对现有政策执行方法的精确、自动化强制执行与比较。

ABSTRACT

Privacy policies often place requirements on the purposes for which a governed entity may use personal information. For example, regulations, such as HIPAA, require that hospital employees use medical information for only certain purposes, such as treatment. Thus, using formal or automated methods for enforcing privacy policies requires a semantics of purpose requirements to determine whether an action is for a purpose or not. We provide such a semantics using a formalism based on planning. We model planning using a modified version of Markov Decision Processes, which exclude redundant actions for a formal definition of redundant. We use the model to formalize when a sequence of actions is only for or not for a purpose. This semantics enables us to provide an algorithm for automating auditing, and to describe formally and compare rigorously previous enforcement methods.

研究动机与目标

  • 为解决在隐私政策中确定行动是否‘出于某一目的’缺乏形式化语义的问题,该问题阻碍了自动化执行。
  • 将目的建模为规划结果,其中行动被选择以实现特定目标,从而支持对合规性的形式化推理。
  • 区分两类目的性要求:‘仅用于’(限制性)和‘不用于’(禁止性),这两类要求需要不同的审计逻辑。
  • 通过基于形式语义的框架,为比较和评估现有政策执行技术提供基础。
  • 支持设计操作性政策,通过对齐激励机制并提高对隐藏动机的可检测性,降低政策违规风险。

提出的方法

  • 使用改进的马尔可夫决策过程(MDP)模型来表示规划,其中行动在不确定性下被选择以最大化目标达成。
  • 引入非冗余行动的概念——即基于Mackie因果性框架的反事实推理,确定对实现某一目的至关重要的行动。
  • 当某一行动在实现该目的中为非冗余,且该目的在动机上非冗余时,定义该行动序列‘出于某一目的’。
  • 将该语义应用于形式化隐私政策中限制性(‘仅用于’)和禁止性(‘不用于’)目的要求。
  • 通过检查观察到的行动是否可能出于被禁止的目的,开发了一种自动化审计算法。
  • 基于Bratman的意图与规划理论,将语义建立在目的与意图的认知和哲学基础之上。

实验结果

研究问题

  • RQ1在隐私政策执行的背景下,如何形式化定义某一序列行动‘出于某一目的’?
  • RQ2在形式语义上,‘仅用于’(限制性)与‘不用于’(禁止性)目的要求有何区别?
  • RQ3如何形式化识别非冗余行动,以判断其是否对实现某一给定目的至关重要?
  • RQ4能否构建一种形式化语义,以支持对隐私政策合规性的自动化审计?
  • RQ5在基于规划语义的统一形式框架下,现有执行方法如何比较?

主要发现

  • 本文确立了即使目的未被实现,行动仍可被视为‘出于某一目的’,这与关于意图与目的的哲学观点一致。
  • 该形式化语义通过判断某一序列行动是否可能出于被禁止的目的,支持自动化审计,从而检测潜在违规。
  • 该框架揭示了现有执行方法在为行动标注目的方面缺乏形式基础,而依赖于直觉或启发式方法。
  • 该模型表明,基于目的的合规检查本质上具有复杂性,因为隐藏动机具有可辩护性,这为职责分离等政策提供了合理性。
  • 该语义为比较和评估先前的执行技术提供了形式化基础,揭示了其优势与局限性。
  • 该方法支持设计操作性政策,通过对齐员工激励与允许的目的,降低违规风险。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。