频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

隐私保护技术探讨系列文章:保护隐私的原则和措施

作者: 梁林 出处:51CTO.com 2008-04-03 13:02    砖    好    评论   进入论坛
阅读提示:保护隐私的原则和措施会因为实施这种保护的实体的不同而不同,就像我们在日常生活中常看到的,各种组织机构往往是从管理策略和技术的角度上去考虑如何保护隐私,而个人则会更多的考虑个人意识或习惯上的保护。所以,不管某个隐私保护方法具体是如何实现的,它都可以划分到个人行为、技术和策略三个分类之一中去。

【51CTO.com 专家特稿】在51CTO安全频道特别策划的隐私保护技术探讨系列的上一篇文章《与外界需求平衡的隐私》里,J0ker给大家介绍了隐私是什么,隐私的构成,以及隐私是如何与外界相互作用和影响。相对于“隐私是什么”这种枯燥的概念来说,在我们之前的讨论中穿插的隐私威胁例子更容易引起大家的注意,有威胁的存在自然也就有对应的保护措施,因此,J0ker打算在本文为大家介绍最基本的隐私保护原则和措施。

保护隐私的原则和措施会因为实施这种保护的实体的不同而不同,就像我们在日常生活中常看到的,各种组织机构往往是从管理策略和技术的角度上去考虑如何保护隐私,而个人则会更多的考虑个人意识或习惯上的保护。所以,不管某个隐私保护方法具体是如何实现的,它都可以划分到个人行为、技术和策略三个分类之一中去。

个人行为:隐私信息的收集者对隐私信息的收集,在大多数时候必须依靠个人自愿提供。这时,如果个人不希望自己的隐私信息被收集者所获知,通常会采取一些手段,如拒绝提供不愿第三方知道的隐私信息、或提供虚假的、有误导性的、不完整的隐私信息。一个在日常生活中常见的例子是会员卡,在申请各种收费或免费会员卡的时候,发卡方都会要求申请卡的个人填写一张申请表,这张申请表上通常要求填写一些申请人的隐私信息,如教育程度、年收入水平或消费的习惯等。由于发卡方往往没有办法或不去验证这些隐私信息的真实性,许多申请人就会出于保护自己隐私的目的就只填写一些不完整或虚假的信息。当然,对于一些官方性质的调查或其他要求提供真实有效信息的场合,个人还好是应该提供真实信息的。因此,我们可以总结出这样一条个人隐私保护的原则:在提供真实的隐私信息并非必要的场合,个人可以通过提供虚假的、有误导性的或不完整的隐私信息,来达到保护自己个人隐私信息的目的。

技术:这里指的技术是所有能够用于保护隐私的技术的统称,如果要进行更细划分的话,还能划分成物理安全、加密技术、匿名技术等分类。从保护个人隐私的角度来看,加密技术和匿名技术是当前最为通用的隐私保护技术,加密技术能够防止非法用户访问个人存储的隐私信息,也能够保护在通讯网络中传输的隐私信息不被无关或恶意的第三方所解读;匿名技术(包括反垃圾邮件技术、匿名软件、代理服务器等)也能够在个人用户使用互联网各种功能时提供相当高的匿名性(隐私的重要组成部分),也可以防止用户个人信息的意外泄漏。而组织机构则更多的使用物理安全或加密技术等手段来保护隐私数据,如各种物理访问控制方案及企业级加密产品在各种组织机构中的广泛使用。显然,技术也是一把双刃剑,技术的进步也往往令各种隐私的威胁进一步加大:各种更先进的监视产品、数据挖掘技术和人工智能技术的推出,让使用者能够轻而易举的从海量的数据中定位出一个个人的真实身份。因此:技术领域将成为隐私所有者和破坏者的战场,如何借助技术的进步来保护自己的隐私,并防御同样拥有技术进步优势的隐私威胁,是我们隐私保护探讨的核心内容。

策略:隐私保护策略能够指导组织机构如何对自己的隐私进行保护,尤其是对一些需要收集和使用隐私信息的政府机构或金融机构来说,一个有效的隐私保护策略还是业务顺利进行和正面形象的重要保证。比如,个人健康和医疗记录信息属于个人用户最重要的隐私信息之一,但医疗机构或官方部门为了更好掌握某些疾病的流行情况,往往会进行一些医疗记录的共享使用,这就使个人的隐私面临更大的泄漏风险。目前广泛使用的隐私保护策略通常都是根据以下的5个原则制定的:

限制所收集和使用的信息:大多数情况下,并非与某个特定目的相关的个人的所有隐私信息都应该被收集和使用,因此,组织机构往往需要限制收集活动中所涉及到的隐私信息种类和数量。例如,卫生部门对个人医疗记录的收集和调查,就不能涉及到个人的收入情况和工作资历。同时,对隐私的信息的使用也应该受到严格的限制,组织应该只把收集来的隐私信息用于对应的项目,使用完毕后应该销毁或封存,否则,隐私信息的使用方 越多,就容易发生隐私信息的意外泄漏事件。

限制外界访问:外界访问是隐私泄漏的最大来源,近两年在零售业频繁发生的信用卡号泄漏事件就是很有代表性的案例。存储使用隐私信息的组织应该防止隐私信息被无关或恶意的外部用户所访问到,为了达到这个目的,组织可以制定严格的安全策略,并部署物理安全、访问控制、加密技术等方案。

防止内部滥用:所有收集和使用隐私信息的组织都会面临一个问题,内部人员(通常是企业员工,有时是外包商或合作伙伴)对隐私信息的滥用问题。例如,司法部门的内部人员有可能因为个人原因,使用国家的犯罪信息数据库查找特定个人的身份信息。要防止内部滥用现象的发生,组织除了要制定严格的隐私信息使用规定外,经常对隐私信息的使用记录进行审核也是必须的。

建立通知制度:不被发现的隐私信息保护制度破坏,危害显然要比及时发现的大的多。因此,组织对隐私信息受威胁事件响应是越快越好。值得注意的是,这两年发生的零售业信用卡泄漏案件,涉及的零售商都是被黑客入侵长达半年或更久后才发现问题的,从而导致了巨大的经济损失和法律上的麻烦。

对上述原则的完善:组织在按照上述的原则制定隐私保护的策略之后,还应该定期或根据外界社会的变化对现行的隐私保护策略进行审阅和修正,以保证在社会和技术的发展下仍保持策略的有效性,并达成指导组织实现隐私信息保护的目的。

【51CTO.COM 专家特稿,转载请注明出处及作者!】

【相关文章】

【责任编辑:于捷 TEL:(010)68476606】

专题
NAC安全访问控制
2008年春季英特尔信息技术峰会(IDF)
技术人求职简历完备手册
VMware技术应用
开源虚拟化技术Xen
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
国际文档格式标准开战
国际文档格式标准..
路由器设置与口令恢复
路由器设置与口令..
华为员工自杀频频拷问企业文化
华为员工自杀频频..
· 华为员工自杀频频拷问..
· VC++基础开发专题
· 技术人求职简历完备手册
· NAC安全访问控制
· 2008年春季英特尔信息..
· WCF开发基础
· Visual Studio 2005开..
· Linux——从菜鸟到高手
· 如何优化IT 控制能耗
· SQL Server入门到精通
· SQL Server 2008/2005..
· 贝恩资本携手华为22亿..
· ARP攻击防范与解决方案
· 初探敏捷开发
· 体验Visual Studio 200..
· SOA 面向服务架构
清除流氓软件——51CTO特别专题
清除流氓软件——..
ARP攻击防范与解决方案
ARP攻击防范与解..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· SQL Server 2008/2005..
· SOA 面向服务架构
· SQL Server 2008/2005..
· iSCSI应用与发展
· RAID——磁盘阵列基础
· 中间件应用技术专题
· SQL Server入门到精通
· 病毒查杀专题
· 国际文档格式标准开战
· Linux防火墙
· 路由器设置与口令恢复
· 打造安全服务器
· Sniffer安全技术从入门..
· SOA 面向服务架构
· ADSL应用面面俱到
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· 中间件应用技术专题
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· iSCSI应用与发展
· RAID——磁盘阵列基础
· 身份认证技术
· 病毒查杀专题
· 清除流氓软件——51CTO..
· Sniffer安全技术从入门..
· 路由器设置与口令恢复
· SOA 面向服务架构
· 了解统一威胁管理(UTM)..
· ADSL应用面面俱到
· ADSL应用面面俱到