View a markdown version of this page

Überlegungen und Einschränkungen - AWS Clean Rooms

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überlegungen und Einschränkungen

AWS Clean Rooms hilft Ihnen und Ihren Partnern, kollektive Datensätze zu analysieren und gemeinsam daran zu arbeiten, um neue Erkenntnisse zu gewinnen, ohne dass sich gegenseitig die zugrunde liegenden Daten preisgegeben werden. Stellen Sie sicher, dass Ihre Konfiguration für die Datenzusammenarbeit den Datenschutz-, Sicherheits-, Rechts- und Compliance-Anforderungen Ihres Unternehmens entspricht.

AWS Clean Rooms bietet verschiedene Kontrollen zur Verbesserung des Datenschutzes für Ihren Anwendungsfall bei der Datenzusammenarbeit:

Ziehen Sie Vergleichskontrollen in Betracht, wenn Ihre Tabelle Spalten mit niedriger Kardinalität oder quasi identifizierende Spalten enthält — wie beispielsweise eine Postleitzahl oder eine Altersgruppe — oder wenn dem Abfragerunner nicht voll vertraut wird. Weitere Informationen finden Sie unter Steuerelemente für den Vergleich.

Annahmen über potenziell kontradiktorische Abfragen

Um Ihnen und Ihren Partnern dabei zu helfen, die von Ihnen benötigten Kontrollen aufrechtzuerhalten, AWS Clean Rooms gehen Sie von den folgenden Annahmen in Bezug auf eine datenschutzfreundliche Zusammenarbeit aus:

  • Gehen Sie davon aus, dass der Query Runner versucht, Daten auf Benutzerebene zu exfiltrieren

  • Angenommen, andere Datenanbieter versuchen, Daten auf Benutzerebene zu exfiltrieren

  • Nehmen wir an, der Query Runner und andere Datenanbieter arbeiten zusammen, um Daten auf Benutzerebene zu exfiltrieren

Einschränkungen

Es gelten die folgenden Einschränkungen:

  • Eine Datenaggregation, die durch Mindestwerte für die Aggregation erzwungen wird, allein schützt nicht vor anderen potenziellen Exfiltrationsrisiken, wie z. B. differenzierenden Angriffen. Weitere Informationen finden Sie unter Differenzierung von Angriffen.

  • Die SQL-Oberfläche für Abfragen, die Mindestaggregationsschwellenwerte verwenden, ist eingeschränkt. Eine vollständige Liste der unterstützten und nicht unterstützten SQL-Konstrukte finden Sie unter. SQL-Funktionen für ein Minimum an Aggregations- und Vergleichskontrollen

  • Minimale Aggregationsschwellenwerte und Vergleichskontrollen funktionieren derzeit nicht mit differentiellem Datenschutz. Benutzerdefinierte Analyseregel mit unterschiedlichem Datenschutz

  • Der Mindestaggregationsschwellenwert wird für eine einzelne Tabelle ohne COUNT Gruppierung oder Verknüpfung nicht durchgesetzt und APPROX_COUNT_DISTINCT funktioniert auch nicht für sie. COUNT(DISTINCT)

Differenzierung von Angriffen

Ein Differenzierungsangriff erfolgt, wenn jemand zwei Abfragen ausführt, die sich je nach Person unterscheiden, und dann die Ergebnisse subtrahiert, um die Daten dieser Person zu isolieren, obwohl jede einzelne Abfrage nur Aggregate zurückgibt.

Beispiel:

  • Abfrage A: Abteilung SUM (Gehalt) = 'WHEREVertrieb' → 1.000.000

  • Abfrage B: WHERE Abteilung SUM (Gehalt) = AND Name des Vertriebs! = 'Jane' → 950.000

  • Unterschied: Jane verdient 50.000.

Jede Abfrage besteht eine Prüfung auf die Mindestgruppengröße (minimaler Aggregationsschwellenwert), aber bei der Kombination geht der Wert einer betroffenen Person verloren, da mehrere Abfragen ausgeführt werden. Ein Schwellenwert pro Abfrage berücksichtigt diesen unterschiedlichen Angriffsvektor nicht.

Um das Risiko von Massenangriffen zu verringern, sollten Sie Budgets für den Datenzugriff und unterschiedliche Datenschutzrichtlinien einführen.