Page 300 - 《软件学报》2026年第6期
P. 300

陈毅飞 等: 安全可信的数据要素流通综述                                                            2619


                  3.4.3    数据处理可用性保障
                    数据可用性是数据处理安全的重要维度, 旨在保障处理服务在遭遇攻击或硬件故障时的持续稳定运行. 当前
                 主要威胁包括拒绝服务攻击和资源竞争. 动态资源管理技术是应对可用性问题的常用方法, 通过分析历史负载进
                 行预测和负载均衡. 例如, Saxena 等人       [78] 提出的资源管理框架能够预测服务器资源利用率并实现动态调度, 尤其
                 适用于具有周期性波动或可预测负载的数据处理场景, 如定期的模型训练任务.
                    然而, 基于历史数据的预测方法存在固有限制. 首先, 该方法难以应对未知模式, 对于突发任务请求或攻击流
                 量时, 预测模型可能失效, 导致调度响应滞后. 其次, 这类方法仅关注资源利用趋势, 缺乏对任务本身行为特征的安
                 全分析, 无法分辨高资源消耗任务是正常业务还是恶意操作                   (如挖矿程序). 因此, 现有机制在识别和防御针对可用
                 性的恶意威胁方面仍有不足. 未来可进一步结合任务行为分析与攻击检测机制, 构建能够感知威胁的弹性资源调
                 度框架, 实现从预测优化到主动防御的演化.
                  3.4.4    小 结
                    本节围绕数据处理阶段的机密性、完整性和可用性这                   3  大核心安全目标, 系统梳理了当前主流防护技术路径
                 及其代表性进展, 并深入分析了其面临的现实挑战. 总体来看, 数据处理安全具有以下几个特点.
                    首先, 数据泄露防护主要依赖硬件隔离与密态计算两大技术路线. TEE                     通过为计算任务划定隔离区域, 实现高
                 效的运行时安全处理, 适用于对实时性和硬件安全有要求的场景, 但在多用户隔离、侧信道防护及资源受限等方
                 面仍有局限. HE    则支持密文计算, 理论上可实现全密态保护, 但在计算复杂度、系统集成和通用性等方面仍面临
                 挑战. 两者各有优劣, 这两种技术的竞争与互补, 反映了硬件隔离与隐私增强两条路线在计算环节的博弈, 未来的
                 突破口在于二者的协同融合与软硬一体化.
                    其次, 数据完整性保护已形成多层防御体系, 包括静态的权限控制、执行隔离和动态的行为检测. 权限控制正
                 向细粒度和属性驱动演进, 但随之带来密钥管理和策略一致性难题. 执行隔离和行为检测提升了环境安全性和攻
                 击响应能力, 同时增加了系统复杂性和资源消耗. 如何平衡安全性、灵活性与性能, 亟需进一步探索.
                    最后, 可用性保障仍以动态资源管理和负载均衡为主, 能够有效应对常规负载波动. 但对异常行为和未知攻击
                 的识别能力有限, 难以防范恶意任务滥用系统资源或发起攻击. 未来需要将安全分析与资源调度深度融合, 构建能
                 够感知威胁、动态应对的智能弹性调度体系.
                    在应用方面, TEE    与同态加密等技术正在打破数据孤岛, 使多方在不交换明文数据的前提下实现协同计算成
                 为可能, 对组织内部流通和数据共享模式等具有重要意义.
                    综上, 数据处理安全正向多层协同演进, 但在防护深度、技术融合和主动防御方面仍有不足. 未来应重点推进
                 软硬件一体化安全架构、高效密态计算和智能弹性调度等方向.
                  3.5   数据发布阶段
                    数据发布阶段的安全焦点从数据自身的保密性, 转向对数据可控性的维护和对个人隐私的保护. 与数据传输
                 和数据存储阶段相比, 尽管数据机密性与完整性依然重要, 但其技术保障多继承前置阶段                            (如数据传输、存储、处
                 理). 相比之下, 如何在数据共享过程中维持发布方对数据的控制权, 以及如何防止敏感信息泄露, 成为本阶段的核
                 心挑战. 本节将结合定向发布和公开发布两种模式, 围绕数据发布可控性维护和隐私保护展开详细讨论.
                  3.5.1    数据发布可控性维护
                    数据发布阶段的核心问题之一是数据可控性维护, 即数据发布主体如何保持对数据使用范围、传播路径及操
                 作权限的控制力. 例如, 合法用户虽能获取机密数据, 却可能将其用于非法用途                       [79] , 或因终端设备安全性不足导致
                 数据泄露   [80] . 为此, 研究已形成覆盖事前、事中、事后的完整防护链条.
                    ● 事前预防通过权限控制与执行隔离, 从源头限制数据暴露面. 例如, Chen                    等人  [81] 针对触发-动作平台, 通过
                 数据访问最小化解决了过度权限问题. 然而, 权限控制无法约束合法用户获得数据后的复制行为. 为此, TEE                               技术
                 被引入, 通过硬件隔离实现可用不可见的数据保护模式, 以减少数据暴露风险. 例如, Chen                        等人  [82] 基于  Intel SGX
                 提出一种高效的      SQL  查询框架, 可支持多用户对外包数据的安全查询. 然而, TEE               的应用受到硬件兼容性和开发
   295   296   297   298   299   300   301   302   303   304   305