Skip to main content
QUICK REVIEW

[論文レビュー] A Data Capsule Framework For Web Services: Providing Flexible Data Access Control To Users

Jayanthkumar Kannan, Petros Maniatis|arXiv (Cornell University)|Feb 1, 2010
Security and Verification in Computing参考文献 41被引用数 6
ひとこと要約

この論文は、制限付きで目的特化されたインタフェースを備えた、機密性の高いユーザーデータをカプセル化するセキュア・データ・カプセル(SDaC)フレームワークを提案する。このフレームワークにより、クライアント側、信頼できる第三者、またはサービス側の環境においても柔軟に展開可能となる。ハードウェアまたはソフトウェareによる隔離を用いて最小限の権限でのアクセスを強制することで、サービスが侵害された場合でもデータの露出を制限し、外部および内部のデータ漏洩の影響を著しく低減する。

ABSTRACT

This paper introduces the notion of a secure data capsule, which refers to an encapsulation of sensitive user information (such as a credit card number) along with code that implements an interface suitable for the use of such information (such as charging for purchases) by a service (such as an online merchant). In our capsule framework, users provide their data in the form of such capsules to web services rather than raw data. Capsules can be deployed in a variety of ways, either on a trusted third party or the user's own computer or at the service itself, through the use of a variety of hardware or software modules, such as a virtual machine monitor or trusted platform module: the only requirement is that the deployment mechanism must ensure that the user's data is only accessed via the interface sanctioned by the user. The framework further allows an user to specify policies regarding which services or machines may host her capsule, what parties are allowed to access the interface, and with what parameters. The combination of interface restrictions and policy control lets us bound the impact of an attacker who compromises the service to gain access to the user's capsule or a malicious insider at the service itself.

研究の動機と目的

  • 外部攻撃および内部脅威によるWebサービスのデータ漏洩問題の増大に対処し、ユーザーが機密データに対して細かく制御可能な権限を提供すること。
  • クライアント側ホスティング(高い可用性コスト)や信頼できる第三者ホスティング(ポリシーの柔軟性が限られる)といった従来のデータホスティングモデルの制限を克服し、データカプセルの柔軟な展開を可能にすること。
  • サービスプロバイダの信頼性に依存せずに、誰がデータにアクセスできるか、どのような条件下でアクセスできるか、どのインタフェース経由でアクセスできるかといったデータアクセスポリシーをユーザーが強制できるメカニズムを提供すること。
  • サービスが侵害された場合でも、攻撃者が生のデータにアクセスできず、承認されたインタフェース操作の結果のみに制限されることで、攻撃表面積を限定すること。

提案手法

  • クレジットカード番号や取引戦略などの機密データを、データとその使用に限定された最小限のインタフェース(例:支払い、照会)を備えたセキュア・データ・カプセル(SDaC)にカプセル化する。
  • 仮想マシン、信頼できるプラットフォームモジュール(TPM)、またはセキュア・コプロセッサを用いた隔離メカニズムにより、クライアント側、信頼できる第三者(TTP)、またはサービス側に展開可能な複数の展開モデルをサポートする。
  • ハードウェアまたはソフトウェアによる隔離を用いてインタフェースベースのアクセス制御を強制し、データが承認されたインタフェース経由でのみアクセス可能であることを保証し、直接の露出を防止する。
  • ユーザーがカプセルの展開、アクセス権限、実行パラメータに関するポリシーを指定できるようにし、インタフェースレベルでの最小権限アクセスを強制する。
  • Xen、vTPM、ハードウェア仮想化などの既存の仮想化および信頼実行技術を活用して、強固なセキュリティ保証を伴うカプセルフレームワークを実装する。
  • 形式的検証および情報フロー制御技術(例:JIF、計算的非推論)を用いて、制御層とデータ層のインタフェースの正しさを検証し、漏洩を防止する。

実験結果

リサーチクエスチョン

  • RQ1サービスプロバイダの信頼性に依存せずに、Webサービスにおける機密データの制御をユーザーがどのように維持できるか。
  • RQ2クライアント、第三者、サービス側の環境にまたがる機密データの柔軟な展開を可能にするアーキテクチャパターンは何か。
  • RQ3インタフェースベースのアクセス制御は、Webサービスにおける外部および内部のデータ漏洩の影響をどの程度まで制限できるか。
  • RQ4仮想マシン(VM)、TPM などの既存の隔離メカニズムをどのように組み合わせることで、データカプセルに強固で合成可能なセキュリティ保証を提供できるか。
  • RQ5異なるカプセル展開モデルにおけるパフォーマンスと信頼のトレードオフは何か。また、それらを最適化する方法は何か。

主な発見

  • カプセルフレームワークは、最小限で明確に定義されたインタフェースを介したアクセスのみを強制することで、データアクセスとデータ露出を明確に分離し、外部および内部の侵害がもたらす影響を制限する。
  • クライアント側およびTTPベースのカプセルは、サービス側ホスティングに比べて帯域幅とプロビジョニングコストを削減するが、可用性と信頼性の制約が生じる。
  • Xenベースの仮想マシン環境に配置された共同配置カプセルは、クライアント側またはTTPベースのモデルに比べてパフォーマンスが高く、帯域幅使用量も少ないが、オーバーヘッドは依然として課題である。
  • 制御層の形式的検証とデータ層インタフェースの情報フローチェックにより、強固な正しさと機密性の保証が得られ、信頼されるコンピューティング基盤(TCB)が縮小される。
  • このフレームワークは既存のシステムと互換性があり、情報フロー制御およびエンドツーエンド暗号化と統合可能であり、追加のプライバシー保証が可能である。
  • プロトタイプは、適切なインタフェースが定義できる場合、eコマース、金融サービス、ターゲティング広告を含む幅広いWebサービスにおいて、カプセルベースのアクセスが実用可能であることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。