資料淨化與遮罩

在 AWS 中使用資料儲存服務

Dunieski Otano

AWS Solutions Architect

把一切都曝露的日誌檔

  • 應用程式為偵錯記錄使用者活動
  • 記錄包含完整身分證字號、信用卡、密碼
  • 記錄送到 CloudWatch(開發團隊可存取)
  • 稽核發現違規:罰款 $2M

已移除

在 AWS 中使用資料儲存服務

什麼是資料淨化?

  • 定義
    • 移除或模糊敏感資料
  • 何時淨化
    • 記錄前
    • 顯示給使用者前
    • 傳送給第三方前
  • 目標
    • 兼顧實用性並保護隱私

sanitize

在 AWS 中使用資料儲存服務

全遮罩技術

  • 用途
    • 密碼、API 金鑰、權杖
  • 作法
    • 以星號取代所有字元
  • 例子
    • "myPassword123" → "***"

mask

在 AWS 中使用資料儲存服務

部分遮罩技術

  • 用途
    • 身分證字號、信用卡、電話號碼
  • 作法
    • 僅顯示後 4 碼,其餘遮罩
  • 例子
    • "123-45-6789" ==> "*--6789"
    • "4532-1234-5678-9010" ==> "--**-9010"

partial

在 AWS 中使用資料儲存服務

雜湊與代碼化

  • 雜湊
  • 代碼化(Tokenization)
    • 以隨機權杖取代
    • 安全儲存對應表
  • 使用情境
    • 密碼驗證、重複偵測、支付、法規遵循

hash

在 AWS 中使用資料儲存服務

刪節(Redaction)技術

  • 用途
    • 醫療診斷、法律資訊
  • 作法
    • 完全移除敏感內容
  • 例子
    • "Patient has diabetes" ==> "Patient has [REDACTED]"

redaction

在 AWS 中使用資料儲存服務

實作遮罩函式

  • 建立工具函式庫
    • mask_national_id(), mask_credit_card(), mask_email(), mask_phone()
  • 一致套用
    • 記錄、顯示、傳輸前
  • 切勿儲存已遮罩資料
    • 原始資料加密保存,輸出時再遮罩

output

在 AWS 中使用資料儲存服務

法規遵循與測試

  • GDPR 要求
    • 資料最小化、目的限制
  • HIPAA 要求
    • 最低必要原則
  • 測試
    • 以真實樣式與邊界情境測試

compliance

在 AWS 中使用資料儲存服務

一起來練習吧!

在 AWS 中使用資料儲存服務

Preparing Video For Download...