Skip to main content
QUICK REVIEW

[論文レビュー] A General Approach for Securely Querying and Updating XML Data

Houari Mahfoud, Abdessamad Imine|arXiv (Cornell University)|Jan 31, 2012
Access Control and Trust参考文献 22被引用数 3
ひとこと要約

この論文では、クエリの再書き換えを用いてXMLデータの安全な照会と更新を実現する一般化されたアクセス制御モデルを提示している。読み取りおよび更新の両方の権限が存在する状況でも機密性と整合性を保証する。再帰的DTDとセキュリティビューを考慮した2段階の再書き換えプロセスを導入し、マスクされたデータに対する更新操作から生じる推論攻撃を防止する。

ABSTRACT

Over the past years several works have proposed access control models for XML data where only read-access rights over non-recursive DTDs are considered. A few amount of works have studied the access rights for updates. In this paper, we present a general model for specifying access control on XML data in the presence of update operations of W3C XQuery Update Facility. Our approach for enforcing such updates specifications is based on the notion of query rewriting where each update operation defined over arbitrary DTD (recursive or not) is rewritten to a safe one in order to be evaluated only over XML data which can be updated by the user. We investigate in the second part of this report the secure of XML updating in the presence of read-access rights specified by a security views. For an XML document, a security view represents for each class of users all and only the parts of the document these users are able to see. We show that an update operation defined over a security view can cause disclosure of sensitive data hidden by this view if it is not thoroughly rewritten with respect to both read and update access rights. Finally, we propose a security view based approach for securely updating XML in order to preserve the confidentiality and integrity of XML data.

研究の動機と目的

  • XMLデータに対する読み取りおよび更新の両方の操作をサポートする包括的なアクセス制御モデルの不足に対処すること。
  • 任意のDTD(再帰的を含む)に対して更新ポリシーを統一的に指定するフレームワークを提供すること。
  • セキュリティビューによって隠された機密データが、更新操作から間接的に漏洩するのを防ぐ推論攻撃を回避すること。
  • 更新操作が、ユーザーがアクセス可能かつ更新可能なノードに対してのみ適用されることを保証すること。
  • 既存のセキュリティビュー・モデルを拡張し、データ機密性と整合性を保持したまま安全な更新操作を可能にすること。

提案手法

  • 2段階のクエリ再書き換え手法を採用:まずユーザーの読み取り権限に従って対象のXPath式を再書き換えし、次に更新権限に基づいて再度再書き換えする。
  • 「Rewrite」という再書き換えアルゴリズムを導入し、アクセス制御アノテーション(A^acc)および更新権限アノテーション(U_deleteなど)を用いて、更新操作をアクセス可能なノードのみをターゲットにする安全な形式に変換する。
  • 再帰的DTDを処理するため、XMLツリー構造を介してアクセス制御制約を伝搬させ、再書き換え中に正しいスコープ伝搬を保証する。
  • セキュリティビューはユーザー固有のデータ可視性をモデル化し、システムはこれらのビューを介した更新操作が、隠されたデータの意図しない漏洩を引き起こさないことを保証する。
  • W3C XQuery Update Facilityと統合され、XMLノードに対する挿入、削除、置換などの操作をサポートする。
  • 再書き換えプロセスには、述語再書き換え(RW_Pred)が含まれ、更新操作内の条件が、アクセスできないノードに間接的にアクセスしたり、情報を推論したりしないようにする。

実験結果

リサーチクエスチョン

  • RQ1任意のDTD(再帰的を含む)に対して、XMLデータの更新アクセス制御を一貫してモデル化する方法は何か?
  • RQ2機密データがセキュリティビューによって隠されている状況で、更新操作が生じる推論攻撃を防ぐメカニズムは何か?
  • RQ3クエリ再書き換えを用いて、同時に読み取りおよび更新アクセス制御を強制する方法は何か?
  • RQ4ユーザーが可視でないノードに関する情報が、更新操作によって漏洩しないようにするための必要条件は何か?
  • RQ5読み取りおよび更新権限が、複雑で再帰的なXML構造に対して定義されている場合、更新操作のセキュリティをどのように維持できるか?

主な発見

  • 提案されたモデルは、更新操作を、ユーザーが読み取り可能かつ更新可能なノードにのみターゲットにする再書き換えにより、推論攻撃を効果的に防止し、隠されたデータの間接的漏洩を排除する。
  • 再書き換えアルゴリズムにより、更新操作内の述語がアクセス制御アノテーションを尊重するように変換され、'not (exists(...))' などの条件がアクセスできないノードに関する情報を漏洩しないようにする。
  • 病院の例では、セキュリティビューを介した再書き換え済みの更新操作が、対象となる患者が可視でない場合には元のドキュメントに影響を及ぼさず、患者の存在やデータに関する推論を防いでいる。
  • 再帰的DTDに対しては、ツリー構造を介したアクセス制御制約の伝搬により、安全な更新を実現し、複雑な階層構造でも正しく動作することを保証する。
  • 本手法は、任意のDTDおよび再帰的セキュリティビューに対して、読み取りと更新の両方のアクセス制御を統合的に提供する最初のソリューションであり、機密性と整合性を確保する。
  • 評価結果から、適切な再書き換えがなければ、セキュリティビューを介した更新操作により情報漏洩が生じるが、再書き換えを適用すれば、このような漏洩は完全に防止される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。