هندسة الخصوصية

هندسة الخصوصية مجال هندسي ناشئ يهدف إلى توفير منهجيات وأدوات وتقنيات لضمان توفير الأنظمة لمستويات مقبولة من الخصوصية . وينصب تركيزها على تنظيم وتقييم أساليب تحديد ومعالجة مخاوف الخصوصية ضمن هندسة نظم المعلومات . [ 1 ]

في الولايات المتحدة ، يُحدد مستوى الخصوصية المقبول من خلال الالتزام بالمتطلبات الوظيفية وغير الوظيفية المنصوص عليها في سياسة الخصوصية ، وهي وثيقة تعاقدية تُظهر التزام الجهات المتحكمة بالبيانات بالتشريعات ذات الصلة، مثل قانون ممارسات المعلومات العادلة ، ولوائح أمن السجلات الصحية، وغيرها من قوانين الخصوصية . أما في الاتحاد الأوروبي ، فتُحدد اللائحة العامة لحماية البيانات (GDPR) المتطلبات الواجب استيفاؤها. وفي بقية دول العالم، تختلف هذه المتطلبات تبعًا للتطبيقات المحلية لقوانين الخصوصية وحماية البيانات .

التعريف والنطاق

تعريف هندسة الخصوصية الذي قدمه المعهد الوطني للمعايير والتكنولوجيا (NIST) هو: [ 2 ]

يركز على تقديم إرشادات يمكن استخدامها لتقليل مخاطر الخصوصية، وتمكين المؤسسات من اتخاذ قرارات هادفة بشأن تخصيص الموارد والتنفيذ الفعال للضوابط في نظم المعلومات.

بينما يتطور مفهوم الخصوصية كمجال قانوني، لم يبرز هندسة الخصوصية إلا في السنوات الأخيرة، إذ أصبحت ضرورة تطبيق قوانين الخصوصية في أنظمة المعلومات شرطًا أساسيًا لنشر هذه الأنظمة. على سبيل المثال، توضح شبكة IPEN موقفها في هذا الصدد على النحو التالي: [ 3 ]

أحد أسباب إهمال قضايا الخصوصية في تطوير البرمجيات هو نقص الأدوات المناسبة وأفضل الممارسات. إذ يضطر المطورون إلى إنجاز المشاريع بسرعة لتقليل وقت طرحها في السوق والجهد المبذول، وغالبًا ما يعيدون استخدام المكونات الموجودة، رغم عيوبها المتعلقة بالخصوصية. وللأسف، لا تتوفر سوى القليل من الأدوات الأساسية لتطوير تطبيقات وخدمات تراعي الخصوصية، وغالبًا ما يكون مستوى الأمان ضعيفًا أيضًا.

تشمل هندسة الخصوصية جوانب مثل إدارة العمليات، والأمن ، وعلم الوجود، وهندسة البرمجيات . [ 4 ] وينبع التطبيق الفعلي لهذه الجوانب من الامتثال القانوني الضروري، وسياسات الخصوصية، و"البيانات" مثل "الخصوصية بالتصميم" . [ 5 ]

العلاقة بين تصميم المنتجات وهندسة الخصوصية

في مستويات التطبيق المتقدمة، تستخدم هندسة الخصوصية تقنيات تعزيز الخصوصية لتمكين إخفاء هوية البيانات وإخفاء بيانات التعريف الشخصية . تتطلب هندسة الخصوصية تطبيق ممارسات هندسة أمنية مناسبة، ويمكن تطبيق بعض جوانب الخصوصية باستخدام تقنيات أمنية. يُعد تقييم أثر الخصوصية أداة أخرى في هذا السياق، واستخدامه لا يعني بالضرورة تطبيق هندسة الخصوصية.

أحد مجالات القلق هو التعريف والتطبيق الصحيحين لمصطلحات مثل البيانات الشخصية، والمعلومات التي يمكن تحديد هوية الشخص، وإخفاء الهوية، وإخفاء الهوية الزائف، والتي تفتقر إلى معانٍ كافية ومفصلة بما فيه الكفاية عند تطبيقها على البرامج وأنظمة المعلومات ومجموعات البيانات.

ومن الجوانب الأخرى لخصوصية أنظمة المعلومات الاستخدام الأخلاقي لهذه الأنظمة مع اهتمام خاص بالمراقبة وجمع البيانات الضخمة والذكاء الاصطناعي وما إلى ذلك. ويدعو بعض أعضاء مجتمع الخصوصية وهندسة الخصوصية إلى فكرة الهندسة الأخلاقية أو يرفضون إمكانية هندسة الخصوصية في الأنظمة المخصصة للمراقبة.

يواجه مهندسو البرمجيات في كثير من الأحيان صعوبات عند ترجمة المعايير القانونية إلى التكنولوجيا الحالية. فالمتطلبات القانونية بطبيعتها محايدة تجاه التكنولوجيا، وفي حال وجود تعارض قانوني، تفسرها المحكمة في ضوء الوضع الراهن لكل من التكنولوجيا وممارسات الخصوصية.

الممارسات الأساسية

بما أن هذا المجال تحديداً لا يزال في مراحله الأولى ويخضع إلى حد ما لسيطرة الجوانب القانونية، فإن القائمة التالية توضح فقط المجالات الرئيسية التي تستند إليها هندسة الخصوصية:

على الرغم من غياب تطوير متكامل للمجالات المذكورة أعلاه، إلا أن هناك دورات تدريبية متاحة بالفعل في مجال هندسة الخصوصية. [ 8 ] [ 9 ] [ 10 ] وتوفر ورشة العمل الدولية لهندسة الخصوصية، التي تُعقد بالتزامن مع ندوة IEEE للأمن والخصوصية، منصةً لمعالجة "الفجوة بين البحث والتطبيق في تنظيم وتقييم مناهج رصد ومعالجة قضايا الخصوصية أثناء هندسة نظم المعلومات". [ 11 ] [ 12 ] [ 13 ]

توجد عدة مناهج لهندسة الخصوصية. تعتمد منهجية ليندون [ 14 ] نهجًا يركز على المخاطر في هندسة الخصوصية، حيث يتم تحديد تدفقات البيانات الشخصية المعرضة للخطر ثم تأمينها بضوابط الخصوصية. [ 15 ] [ 16 ] وقد تم توفير إرشادات لتفسير اللائحة العامة لحماية البيانات (GDPR) في ديباجة اللائحة [ 17 ] ، والتي تم ترميزها في أداة دعم القرار [ 18 ] التي تربط اللائحة العامة لحماية البيانات بقوى هندسة البرمجيات [ 18 ] بهدف تحديد أنماط تصميم الخصوصية المناسبة. [ 19 ] [ 20 ] ويستخدم نهج آخر ثماني استراتيجيات لتصميم الخصوصية - أربع استراتيجيات تقنية وأربع استراتيجيات إدارية - لحماية البيانات وتطبيق حقوق أصحاب البيانات. [ 21 ]

جوانب المعلومات

يهتم هندسة الخصوصية بشكل خاص بمعالجة المعلومات المتعلقة بالجوانب أو الأنطولوجيات التالية وعلاقاتها [ 22 ] بتنفيذها في البرمجيات:

  • علم الوجود لمعالجة البيانات
  • أنطولوجيات أنواع المعلومات (على عكس أنواع المعلومات الشخصية أو أنواع الآلات)
  • مفاهيم وحدة التحكم والمعالج [ 23 ]
  • مفاهيم السلطة والهوية (ظاهريًا مصدر (مصادر) البيانات)
  • مصدر المعلومات، بما في ذلك مفهوم صاحب البيانات [ 24 ]
  • الغرض من المعلومات، أي: جمع المعلومات الأولية مقابل جمع المعلومات الثانوية
  • دلالات المعلومات ومجموعات البيانات (انظر أيضًا الضوضاء وإخفاء الهوية )
  • استخدام المعلومات

بالإضافة إلى ذلك، يمكن قياس أو حساب كيفية تأثير ما سبق على تصنيف الأمان، وتصنيف المخاطر، وبالتالي مستويات الحماية والتدفق داخل النظام.

تعريفات الخصوصية

تُعدّ الخصوصية مجالًا تهيمن عليه الجوانب القانونية، ولكنه يتطلب تطبيقًا باستخدام تقنيات وتخصصات ومهارات هندسية. ينطلق هندسة الخصوصية، كتخصص شامل، من اعتبار الخصوصية ليس فقط جانبًا قانونيًا أو هندسيًا وتوحيدهما، بل أيضًا من خلال الاستفادة من المجالات التالية: [ 25 ]

  • الخصوصية كجانب فلسفي
  • الخصوصية كجانب اقتصادي، وخاصة نظرية الألعاب
  • الخصوصية كجانب اجتماعي

ينبع الدافع وراء التقدم التكنولوجي في هندسة الخصوصية من قوانين الخصوصية العامة والعديد من التشريعات القانونية الخاصة:

انظر أيضاً

ملاحظات ومراجع

  1. غورسيس، سيدا، وخوسيه إم. ديل ألامو. "هندسة الخصوصية: تشكيل مجال ناشئ للبحث والممارسة." IEEE Security & Privacy 14.2 (2016): 40-46.
  2. "هندسة الخصوصية في المعهد الوطني للمعايير والتكنولوجيا" . المعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 3 مايو 2015 .
  3. "الخلفية والغرض" . تم الاطلاع عليه بتاريخ 9 مايو 2015 .
  4. أوليفر، إيان (يوليو 2014). هندسة الخصوصية: منهج تدفق البيانات والمنهج الأنطولوجي ( الطبعة الأولى). كريت سبيس. ISBN  978-1497569713أُرشف من الأصل في 14 مارس 2018. تم الاطلاع عليه في 3 مايو 2015 .
  5. غورسيس، سيدا؛ ترونكوسو، كارميلا؛ دياز، كلوديا (2011). هندسة الخصوصية بالتصميم (ملف PDF) . كتاب المؤتمر الدولي للخصوصية وحماية البيانات (CPDP) . تم الاطلاع عليه بتاريخ 11 مايو 2015 .
  6. دينيدي، فوكس، فينيران (23 يناير 2014). بيان مهندس الخصوصية ( الطبعة الأولى). دار النشر APress. رقم ISBN  978-1-4302-6355-5.{{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  7. مؤسسة MITRE. "إطار هندسة الخصوصية" . مؤرشف من الأصل في 4 مايو 2015. تم الاطلاع عليه في 4 مايو 2015 .
  8. "MSIT-Privacy Engineering" . جامعة كارنيجي ميلون.
  9. "هندسة الخصوصية" . cybersecurity.berkeley.edu . جامعة كاليفورنيا، بيركلي.
  10. أوليفر، إيان (17 مارس 2015). "مقدمة في الخصوصية وهندسة الخصوصية" . المدرسة الصيفية للمعهد الأوروبي للتكنولوجيا، جامعة برايتون. مؤرشف من الأصل في 18 مايو 2015. تم الاطلاع عليه في 9 مايو 2015 .
  11. "ورشة العمل الدولية حول هندسة الخصوصية" . أمن IEEE.
  12. "ندوة IEEE حول الأمن والخصوصية" . أمن IEEE.
  13. غورسيس، ديل ألامو (مارس 2016)، "هندسة الخصوصية: تشكيل مجال ناشئ للبحث والممارسة"، مجلة IEEE للأمن والخصوصية ، 14 (2): 40، Bibcode : 2016ISPri..14b..40G ، doi : 10.1109/MSP.2016.37
  14. "الرئيسية" . ليندون .
  15. "إطار عمل قائم على خوارزمية ليندون لتحليل تهديدات الخصوصية في عمليات تحديد الهوية والمصادقة". الحوسبة والأمن .
  16. وويتس، ك.، وجوسن، و. (2015). نمذجة تهديدات الخصوصية في برنامج ليندون: دليل تعليمي. تقارير سي دبليو . تاريخ الوصول: 10 ديسمبر 2019
  17. "مقتطفات من اللائحة العامة لحماية البيانات (GDPR)" .
  18. 1 2 "أداة اللائحة العامة لحماية البيانات" .
  19. كوليسكي، م.؛ ديميتزو، ك.؛ فريتش، ل.؛ هيرولد، س. (2019-03-01). "مساعدة مهندسي البرمجيات على الإلمام باللائحة العامة لحماية البيانات" . المؤتمر الدولي المصاحب لهندسة البرمجيات IEEE لعام 2019 (ICSA-C) . الصفحات 226-229 . doi : 10.1109/ICSA-C.2019.00046 . ISBN  978-1-7281-1876-5. S2CID 155108256 . 
  20. لينارد، ج.؛ فريتش، ل.؛ هيرولد، س. (2017-08-01). "دراسة أدبية حول أبحاث أنماط الخصوصية". المؤتمر الأوروبي الثالث والأربعون لهندسة البرمجيات والتطبيقات المتقدمة (SEAA) لعام 2017. الصفحات 194-201 . doi : 10.1109/SEAA.2017.28 . ISBN  978-1-5386-2141-7. S2CID 26302099 . 
  21. كوليسكي، م.؛ هوبمان، ج.؛ هيلين، س. (2016-05-01). "تحليل نقدي لاستراتيجيات تصميم الخصوصية". ورش عمل IEEE للأمن والخصوصية لعام 2016 (SPW) . الصفحات 33-40 . doi : 10.1109/SPW.2016.23 . ISBN  978-1-5090-3690-5. S2CID 15713950 . 
  22. موسوعة ستانفورد للفلسفة. "المفاهيم الدلالية للمعلومات" . تم الاطلاع عليه بتاريخ 9 مايو 2015 .
  23. فريق العمل المعني بحماية البيانات بموجب المادة 29 (16 فبراير 2010)، الرأي 1/2010 بشأن مفهومي "المتحكم" و"المعالج" ، المجلد 00264/10/EN WP 169 {{citation}}: صيانة CS1: الأسماء الرقمية: قائمة المؤلفين ( رابط )
  24. بول غروث، لوك مورو. "نظرة عامة على عائلة وثائق PROV" . W3C . تم الاطلاع عليه بتاريخ 10 مايو 2015 .
  25. غورسيس، سيدا؛ ديل ألامو، خوسيه م. (مارس 2016). "هندسة الخصوصية: تشكيل مجال بحثي وتطبيقي ناشئ". مجلة IEEE للأمن والخصوصية . 14 (2): 40-46 . Bibcode : 2016ISPri..14b..40G . doi : 10.1109/MSP.2016.37 . ISSN 1540-7993 . S2CID 10983799 .  
  26. ^ "الخصوصية حسب التصميم | جامعة كارلستاد" . www.kau.se .
  27. فيشر-هوبنر، سيمون؛ مارتوتشي، ليوناردو أ.؛ فريتش، لوثار؛ بولز، توبياس؛ هيرولد، سيباستيان؛ إيوايا، ليوناردو هـ.؛ ألفريدسون، ستيفان؛ زوكاتو، ألبين (2018). "دورة تدريبية مفتوحة عبر الإنترنت حول الخصوصية بالتصميم واللائحة العامة لحماية البيانات" (ملف PDF) . في: دريفين، لينيت؛ ثيوتشاريدو، ماريانثي (محرران). تعليم أمن المعلومات - نحو مجتمع آمن إلكترونيًا . سلسلة IFIP للتقدم في تكنولوجيا المعلومات والاتصالات. المجلد 531. دار نشر سبرينغر الدولية. الصفحات 95-107 . doi : 10.1007/978-3-319-99734-6_8 . ISBN   978-3-319-99734-6.
  28. "برنامج هندسة الخصوصية بجامعة كارنيجي ميلون" .
  29. "مدونات وأعمال طلاب هندسة الخصوصية في جامعة كارنيجي ميلون" .