[論文レビュー] An Automatic Attribute Based Access Control Policy Extraction from Access Logs
本稿では、アクセスログから属性ベースアクセス制御(ABAC)ポリシーを自動的に抽出する非教師あり学習に基づく手法を提案する。本手法は、肯定的および否定的属性フィルタおよび関係をサポートしており、ルールの刈り込みとポリシーの最適化アルゴリズムを導入することで、抽出されたポリシーの品質を向上させ、高次元でノイズが多い、またはスパースなログを含む合成的および実世界のデータセットにおいて、実用性と優れた性能を示している。
With the rapid advances in computing and information technologies, traditional access control models have become inadequate in terms of capturing fine-grained, and expressive security requirements of newly emerging applications. An attribute-based access control (ABAC) model provides a more flexible approach for addressing the authorization needs of complex and dynamic systems. While organizations are interested in employing newer authorization models, migrating to such models pose as a significant challenge. Many large-scale businesses need to grant authorization to their user populations that are potentially distributed across disparate and heterogeneous computing environments. Each of these computing environments may have its own access control model. The manual development of a single policy framework for an entire organization is tedious, costly, and error-prone. In this paper, we present a methodology for automatically learning ABAC policy rules from access logs of a system to simplify the policy development process. The proposed approach employs an unsupervised learning-based algorithm for detecting patterns in access logs and extracting ABAC authorization rules from these patterns. In addition, we present two policy improvement algorithms, including rule pruning and policy refinement algorithms to generate a higher quality mined policy. Finally, we implement a prototype of the proposed approach to demonstrate its feasibility.
研究の動機と目的
- 異種で大規模なシステム、分散型アクセス制御モデルを有する環境において、手作業による統一されたABACポリシーの構築という課題に対処すること。
- アクセスログから、肯定的および否定的属性フィルタを含むABACルールの自動発見を可能にし、ポリシーの表現力と柔軟性を向上させること。
- 誤検出および誤検出のフィードバックに基づく反復的ルールの刈り込みと最適化により、抽出されたポリシーの品質を向上させること。
- 正しさと簡潔さのバランスを取ったポリシー品質メトリクスを定義し、抽出されたポリシーの効果的評価と改善を可能にすること。
- IoT やソーシャルネットワークなどの動的分野で一般的に見られる、不完全でスパースでノイズの多いアクセスログを処理できる実世界への適用性を確保すること。
提案手法
- 属性パターンに基づいてアクセスログのタプルをクラスタリングする非教師ありクラスタリングアルゴリズムを用い、候補となるルールクラスタを形成する。
- クラスタ化されたログパターンから、肯定的および否定的属性フィルタおよび関係条件(例:「ユーザーは看護師ではない」や「時刻は9時前」)を抽出する。
- 正しさと簡潔さを評価するためのポリシー品質メトリクスを定義し、反復的最適化を導く。
- 誤検出および誤検出の記録に基づいて、重複または一貫性のないルールをルールの刈り込みで削除する。
- 誤分類されたログエントリからのフィードバックを用いて、反復的にルールを調整することで、正確性を向上させ、過剰割り当てを最小限に抑える。
- 高次元の属性を有する合成および実世界のデータセットを用いて評価し、ノイズが多くてスパースなログを含む。
実験結果
リサーチクエスチョン
- RQ1非教師あり学習アプローチは、アクセスログから肯定的および否定的属性フィルタを含むABACポリシーを効果的に抽出できるか?
- RQ2すべての属性組み合わせが存在しない不完全またはスパースなアクセスログに対して、提案手法はどの程度効果的に機能するか?
- RQ3ルールの刈り込みとポリシーの最適化は、正しさと簡潔さの観点から、抽出されたABACポリシーの品質をどの程度向上させられるか?
- RQ4過剰割り当ておよび不足割り当てを伴うノイズの多いアクセスログを処理する点で、本手法は先行研究と比較してどの程度優れているか?
- RQ5パrameterのチューニングおよび初期化が、最終的な抽出ポリシーの品質に与える影響はいかほどか?
主な発見
- 提案手法は、肯定的および否定的属性フィルタを含むABACポリシーを効果的に抽出でき、より簡潔で表現力のある認可ルールの実現を可能にした。
- スパースで不完全なログに対しても高い耐性を示し、すべての属性値の組み合わせがログに存在しない状況でも、高いポリシー品質を維持した。
- ルールの刈り込みとポリシーの最適化の統合により、誤検出および誤検出の削減によって、抽出されたポリシーの正確性と簡潔さが顕著に向上した。
- 特にノイズの多いログの処理や否定的フィルタを含む複雑なルール表現のサポートにおいて、先行手法を上回るポリシー品質を達成した。
- 高次元の属性を有する実世界のデータセットを用いた評価では、性能の低下が最小限に抑えられ、大規模システムへのスケーラビリティを示した。
- プロトタイプの実装および合成および実アクセスログを用いた評価を通じて、本手法の実用性と有効性が検証された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。