Skip to main content
QUICK REVIEW

[論文レビュー] Algebraic Foundations for Information Theoretical, Probabilistic and Guessability measures of Information Flow

Pasquale Malacaria|arXiv (Cornell University)|Jan 18, 2011
Security and Verification in Computing参考文献 16被引用数 20
ひとこと要約

本稿は、情報理論的、確率的、推測可能性の3つの測定基準——情報漏洩の定量的評価(QIF)——を統合する代数的基盤として、情報の格子(LoI)を確立する。LoIにおける精錬(refinement)が、3つの測定基準すべてにおいて漏洩量の低減に対応することを示しており、あるプログラムの観察的同値関係が他より精錬されている場合、そのエントロピーは低くなり、推測可能性は高まり、n回以内の試行で秘密を特定する確率も高くなる。これにより、3つのアプローチが単一の代数的枠組みで統合される。

ABSTRACT

Several mathematical ideas have been investigated for Quantitative Information Flow. Information theory, probability, guessability are the main ideas in most proposals. They aim to quantify how much information is leaked, how likely is to guess the secret and how long does it take to guess the secret respectively. In this paper, we show how the Lattice of Information provides a valuable foundation for all these approaches; not only it provides an elegant algebraic framework for the ideas, but also to investigate their relationship. In particular we will use this lattice to prove some results establishing order relation correspondences between the different quantitative approaches. The implications of these results w.r.t. recent work in the community is also investigated. While this work concentrates on the foundational importance of the Lattice of Information its practical relevance has been recently proven, notably with the quantitative analysis of Linux kernel vulnerabilities. Overall we believe these works set the case for establishing the Lattice of Information as one of the main reference structure for Quantitative Information Flow.

研究の動機と目的

  • 情報理論的、確率的、推測可能性の3つの情報漏洩測定基準を、共通の代数的枠組みで統合すること。
  • 情報の格子(LoI)を、プログラムにおける機密性脅威の分類の基盤的構造として確立すること。
  • LoIにおける精錬が、エントロピー、推測確率、期待推測回数の3つすべてにおいて一貫した順序付けに対応することを示すこと。
  • LoIに基づく解析が、Linuxカーネルなどの実世界の脆弱性の定量的検証を可能にすることを示すこと。
  • 1回の推測モデルと情報理論的モデルの間の乖離といった、QIF分野における基礎的論争を、LoI順序によって分布に依存しない相対的脆弱性が決定されることを示すことにより解決すること。

提案手法

  • 攻撃者の視点を、秘密状態の同値関係としてモデル化し、観測下での区別不能性を表現する。
  • 状態空間上のすべての同値関係の集合として情報の格子(LoI)を定義し、精錬の下で完全な格子を形成する。
  • LoIを用いてQIFを2段階に分解する:(1) 同値関係としての代数的解釈、(2) エントロピー、確率、または推測可能性による数値的評価。
  • LoIにおける精錬(すなわち、より細かい同値関係)が、エントロピーの低減、推測可能性の増加、n回以内の推測成功確率の上昇を意味することを証明する。
  • ループを、反復に基づく分割と衝突同値関係の共通部分として表し、それらの結合(join)としてLoIを表現する。
  • 仮定・保証推論と記号的モデルチェック(例:CBMC)を用いて、チャネル容量の上限を計算し、実際のCコードに対するスケーラブルな解析を可能にする。

実験結果

リサーチクエスチョン

  • RQ1情報理論的、確率的、推測可能性の3つの情報漏洩測定基準を、1つの代数的構造で統合する方法は何か?
  • RQ2情報の格子(LoI)における精錬が、エントロピー、推測確率、期待推測回数の3つすべてにおいて一貫した順序付けに対応するか?
  • RQ3LoIフレームワークは、1回の推測モデルと情報理論的モデルの間の乖離といった、QIFモデルの相違点を解消できるか?
  • RQ4LoIフレームワークは、Linuxカーネルのような実世界のシステムに実用的に適用可能か?
  • RQ5LoIベースの解析は、ループや実際のCプログラムのような複雑な構造に対してもスケーラブルか?

主な発見

  • 情報の格子(LoI)における同値関係の精錬は、エントロピー漏洩が厳密に低くなることを意味し、情報理論的観点からシステムの脆弱性が低下することを示す。
  • LoI(P') が LoI(P) を精錬する場合、秘密をn回以内に特定する確率は、P'の方がPよりも厳密に高くなる。これは、秘密の分布に依存しない。
  • P'を破るのに必要な期待推測回数は、Pよりも厳密に少ない。これは、P'が推測可能性の観点からより脆弱であることを意味する。
  • エントロピー、n回以内の推測成功確率、期待推測回数の3つの測定基準は、LoIの精錬の下で一貫した階層を形成し、モデル間で矛盾がない。
  • LoIフレームワークにより、反復に基づく分割と衝突同値関係の共通部分としての結合を用いて、ループのLoIを表現し、漏洩の形式的計算を可能にする。
  • このフレームワークは、Linuxカーネルにおける実際のCVE脆弱性の修正を定量的・形式的に評価するのにも成功し、QIFが産業的システムに実用的に適用可能であることを示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。