如何衡量不同隱私計算技術的安全性?螞蟻集團韋韜首次闡述五類安全級別
6月28日,“2022大數據產業峰會”在北京舉行。論壇集結了大數據相關領域的專家學者和產業界人士,深入探討了當前數據要素行業發展的現狀和趨勢。螞蟻集團副總裁兼首席技術安全官韋韜受邀參加主論壇并發表《數據密態時代:發展與安全》主題演講,闡述了數據要素流通領域即將開啟數據密時態代的新征程,其中如何評估不同技術類別的隱私計算技術的安全性,對隱私計算技術的應用落地起到關鍵作用。
“大數據產業峰會”已舉辦7屆,由中國信息通信研究院、中國通信標準化協會指導,中國通信標準化協會大數據技術標準推進委員會(CCSATC601)主辦,是支撐大數據戰略落地、推動大數據產業交流與合作的權威平臺。
韋韜認為,2022年,無論從法規、政策要求還是技術成熟度上,整個數據流通領域即將告別數據明文時代,開啟數據密時態代的新征程。隱私計算是承載數據密態時代數據安全流轉的關鍵技術。當前以跨網為主的隱私計算模式之下,很多明文數據直接計算的操作都要被轉換成數以萬計的跨網交互,帶來了一系列瓶頸。數據密態時代的技術需要滿足穩定性、性能、適用性、成本、以及安全性上的需求。
如何比較不同的隱私計算技術的安全性,對于全球來說都是一個新興的挑戰。當前隱私計算技術安全分級標準往往是針對單個技術路線來制定的。而在應用場景,各技術路線相互之間很難交叉比較。另外,隱私計算技術不斷創新,現有安全分級標準無法對新興的隱私計算技術進行安全評估,限制了新技術的應用和發展。韋韜認為,不同場景下,在隱私計算上付出不同數量級的成本時,應該在各個維度上都有相應的收益,在安全側應該有一個相對通的尺子來衡量。這對隱私計算技術的應用落地起到關鍵作用。
韋韜表示,螞蟻集團目前正在嘗試對隱私計算技術實現的“數據密態”做一些宏觀層面的安全分級,依照隱私計算安全性能實現程度的遞增,將安全通用分級分為五類,依次是:基線防護級、審計追溯級、廣度防護級、深度檢驗級、安全證明級。希望把隱私計算從宣傳口號落實到實質性的安全保障要求。
“產品不存在絕對安全。隱私計算系統的安全性度量的本質在于評估攻擊者需要付出多大的努力、克服多大的不確定性來攻破給定的安全防護保障,造成信息泄露的后果或風險”。總體上螞蟻集團梳理的這五個安全通用分級比較全面和準確地覆蓋了現實中隱私計算系統應該滿足的不同的安全級別要求,可以跨技術種類的標定隱私計算系統的安全級別。
韋韜還表示,數據流通領域即將開啟數據密態時代的新征程,將是多種技術共存,隱私計算安全通用分級的標準和測評將是關鍵基石,也需要行業的伙伴們共同努力,不斷提升行業整體水平推動數據要素行業發展。