View a markdown version of this page

Meilleures pratiques pour les collaborations en matière de données dans AWS Clean Rooms - AWS Clean Rooms

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Meilleures pratiques pour les collaborations en matière de données dans AWS Clean Rooms

Cette rubrique décrit les meilleures pratiques pour mener des collaborations de données dans AWS Clean Rooms.

AWS Clean Rooms suit le modèle de responsabilité AWS partagée. AWS Clean Rooms propose des règles d'analyse que vous pouvez configurer pour renforcer votre capacité à protéger les données sensibles dans le cadre d'une collaboration. Les règles d'analyse que vous configurez AWS Clean Rooms appliqueront les restrictions (contrôles de requête et contrôles de sortie de requête) que vous avez configurées. Il vous incombe de déterminer les restrictions et de configurer les règles d'analyse en conséquence.

Les collaborations en matière de données peuvent impliquer bien plus que votre utilisation de AWS Clean Rooms. Pour vous aider à tirer le meilleur parti des collaborations de données, nous vous recommandons de suivre les bonnes pratiques suivantes dans le cadre de votre utilisation des règles d'analyse, AWS Clean Rooms et plus particulièrement de leur utilisation.

Meilleures pratiques avec AWS Clean Rooms

Vous êtes chargé d'évaluer le risque de chaque collaboration en matière de données et de le comparer à vos exigences en matière de confidentialité, telles que les programmes et politiques de conformité externes et internes. Nous vous recommandons de prendre des mesures supplémentaires lors de votre utilisation de AWS Clean Rooms. Ces actions peuvent vous aider à mieux gérer les risques et à vous prémunir contre les tentatives de tiers visant à réidentifier vos données (par exemple, des attaques différenciées ou des attaques par canaux secondaires).

Par exemple, envisagez de faire preuve de diligence raisonnable auprès de vos autres collaborateurs et de conclure des accords juridiques avec eux avant de vous engager dans une collaboration. Pour surveiller l'utilisation de vos données, envisagez également d'adopter d'autres mécanismes d'audit liés à votre utilisation de AWS Clean Rooms.

Meilleures pratiques pour utiliser les règles d'analyse dans AWS Clean Rooms

Les règles d'analyse vous AWS Clean Rooms permettent de restreindre les requêtes qui peuvent être exécutées en définissant des contrôles de requête sur une table configurée. Par exemple, vous pouvez définir un contrôle de requête indiquant comment une table configurée peut être jointe et quelles colonnes peuvent être sélectionnées. Vous pouvez également restreindre la sortie de la requête en définissant des contrôles de résultat de requête tels que des seuils d'agrégation sur les lignes de sortie. Le service rejette toute requête et supprime les lignes qui ne sont pas conformes aux règles d'analyse définies par les membres sur les tables configurées dans la requête.

Nous recommandons les 10 bonnes pratiques suivantes pour utiliser les règles d'analyse sur votre table configurée :

  • Créez des tableaux configurés distincts pour des cas d'utilisation de requêtes distincts (par exemple, la planification ou l'attribution de l'audience). Vous pouvez créer plusieurs tables configurées avec la même AWS Glue table sous-jacente.

  • Spécifiez les colonnes dans la règle d'analyse (par exemple, les colonnes de dimension, les colonnes de liste, les colonnes de jointure) qui sont nécessaires pour les requêtes dans une collaboration. Cela peut contribuer à atténuer le risque d'attaques différenciées ou à permettre à d'autres membres de procéder à une ingénierie inverse de vos données. Utilisez la fonction de colonnes de liste autorisée pour noter les autres colonnes que vous souhaiterez peut-être rendre consultables à l'avenir. Pour personnaliser les colonnes qui peuvent être utilisées pour une certaine collaboration, créez des tableaux configurés supplémentaires avec le même AWS Glue tableau sous-jacent.

  • Spécifiez dans la règle d'analyse les fonctions nécessaires à l'analyse dans le cadre de la collaboration. Cela peut contribuer à atténuer les risques liés à de rares erreurs fonctionnelles susceptibles de présenter des informations sur un point de données individuel. Pour personnaliser les fonctions qui peuvent être utilisées pour une certaine collaboration, créez des tableaux configurés supplémentaires avec le même AWS Glue tableau sous-jacent.

  • Ajoutez des contraintes d'agrégation à toutes les colonnes dont les valeurs au niveau de la ligne sont sensibles. Cela inclut les colonnes de votre tableau configuré qui existent également dans les tables et règles d'analyse des autres membres de la collaboration en tant que contrainte d'agrégation. Cela inclut également les colonnes de votre table configurée qui ne sont pas interrogeables, c'est-à-dire les colonnes qui se trouvent dans votre table configurée mais qui ne figurent pas dans la règle d'analyse. Les contraintes d'agrégation peuvent contribuer à atténuer les risques liés à la corrélation des résultats des requêtes avec des données extérieures à la collaboration.

  • Créez des collaborations de test et des règles d'analyse pour tester les restrictions créées avec des règles d'analyse spécifiées.

  • Passez en revue les tables configurées par le collaborateur et les règles d'analyse des membres sur les tables configurées pour vérifier qu'elles correspondent à ce qui a été convenu pour la collaboration. Cela peut contribuer à atténuer le risque que d'autres membres conçoivent leurs propres données pour exécuter des requêtes qui n'ont pas fait l'objet d'un accord.

  • Consultez l'exemple de requête fourni (console uniquement) qui est activé sur votre table configurée après avoir configuré la règle d'analyse.

    Note

    Outre l'exemple de requête fourni, d'autres requêtes sont possibles en fonction de la règle d'analyse et d'autres tables de membres de collaboration et règles d'analyse.

  • Vous pouvez ajouter ou mettre à jour une règle d'analyse pour une table configurée dans une collaboration. Lorsque vous le faites, passez en revue toutes les collaborations auxquelles le tableau configuré est associé et l'impact qui en résulte. Cela permet de s'assurer qu'aucune collaboration n'utilise de règles d'analyse obsolètes.

  • Passez en revue les requêtes exécutées dans le cadre de la collaboration pour vérifier qu'elles correspondent aux cas d'utilisation ou aux requêtes qui ont été convenus pour la collaboration. (Les requêtes sont disponibles dans les journaux de requêtes lorsque la fonctionnalité de journalisation des requêtes est activée.) Cela peut contribuer à atténuer les risques liés à l'exécution par les membres d'analyses qui n'ont pas fait l'objet d'un accord et aux attaques potentielles telles que les attaques par canaux secondaires.

  • Passez en revue les colonnes de tableau configurées utilisées dans les règles d'analyse des membres de la collaboration et dans les requêtes pour vérifier qu'elles correspondent à ce qui a été convenu dans le cadre de la collaboration. (Les requêtes sont disponibles dans les journaux de requêtes lorsque cette fonctionnalité est activée.) Cela peut contribuer à atténuer le risque que d'autres membres conçoivent leurs propres données pour répondre à des requêtes qui n'ont pas fait l'objet d'un accord.