#legal-compliance

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Haywood Gelman, John D. Hastings, Suvineetha Herath, Quentin Covert

该论文围绕职场监控(Workplace Surveillance)与内部威胁(Insider Threat, InT)风险管理展开。作者指出,职场监控是组织保护企业资产和监测员工生产力的常见手段,但过度监控可能违反法律要求和数据隐私原则。论文的核心观点有二:一是监控虽有合法组织目的,但过度监控会带来法律与隐私风险;二是职场监控的一个主要安全目标是检测内部威胁。内部威胁指拥有授权资源访问权限的个人,其有意或无意的行为可能损害或危及企业资产。为理解内部威胁的检测标准,论文调查了InT人员画像(persona),重点分析行为和心理学特征。此外,论文综述了现有的员工监控工具与技术,刻画了职场监控的整体格局,并讨论了工作场所隐私法律、过度监控的实例及其造成的隐私伤害。通过文献回顾,作者识别出与过度监控相关的研究空白,例如产生过多警报反而可能掩盖真正有意义的内部威胁指标。最后,论文提出若干建议:提升职场监控的透明度、实施内部威胁培训项目以增强组织检测能力、调整内部威胁工具以检测相关的心理和行为指标。该研究属于综述与分析性质,适合企业安全管理者、隐私法律合规人员、内部威胁检测工具开发者阅读,以平衡监控效率与员工隐私。

💡 推荐理由: 帮助蓝队和安全管理者理解职场监控的边界,避免因过度监控引发法律合规和隐私风险,同时为优化内部威胁检测策略提供基于行为与心理指标的思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Muqaddas Naz, Muhammad Taimoor Khan 0001, Muhammad Waqas 0001

该论文针对互联网消息应用中隐私泄露分析困难的问题展开研究。作者指出,现有的静态分析技术通常只针对隐私的某个孤立方面(如机密性或匿名性),难以处理消息平台中多种隐私需求(如机密性、匿名性、不可关联性、用户同意)之间重叠甚至冲突的情况。为此,论文提出一个基于复合隐私模型的静态分析框架,该模型能够捕捉上述隐私需求之间的相互依赖关系,从而统一地对技术性隐私违规行为及其法律影响(例如违反数据保护法和数字权利)进行系统性识别。作者将该框架应用于消息平台中常用的实时通信服务器 Ejabberd(例如WhatsApp后端)进行案例研究,重点分析机密性和以同意为导向的隐私问题,包括用户知情权和删除权(被遗忘权)。实验结果表明,该方法能够有效桥接技术分析与法律问责之间的鸿沟,为消息平台的隐私合规审计提供了新思路。论文的主要贡献包括:一种复合隐私建模方法、对应的静态分析框架,以及在真实消息服务器上的验证。适合Privacy与Security交叉领域的研究人员、消息平台开发者以及关注数据合规的隐私工程师阅读。

💡 推荐理由: 该研究将技术隐私分析与法律合规要求结合起来,为消息平台隐私审计提供了可操作的方法论,有助于在实际系统(如Ejabberd)中识别隐私违规及其法律责任。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)