Skip to main content
QUICK REVIEW

[論文レビュー] Attack--Defense Trees and Two-Player Binary Zero-Sum Extensive Form Games Are Equivalent - Technical Report with Proofs

Barbara Kordy, Sjouke Mauw|arXiv (Cornell University)|Jun 14, 2010
Information and Cyber Security参考文献 7被引用数 12
ひとこと要約

本稿は、攻撃・防御木(ADTerms)と2人零和の広範形式ゲームの間で形式的な同等性を確立し、充足可能性の観点から同等の表現力を持つことを示している。著者はADTermsとゲームの間で双方向の写像を定義し、結果と構造的関係を保持する。これにより、セキュリティモデリングにおけるゲーム理論的分析の適用が可能になるとともに、直感的な木構造の表現を維持できる。

ABSTRACT

Attack--defense trees are used to describe security weaknesses of a system and possible countermeasures. In this paper, the connection between attack--defense trees and game theory is made explicit. We show that attack--defense trees and binary zero-sum two-player extensive form games have equivalent expressive power when considering satisfiability, in the sense that they can be converted into each other while preserving their outcome and their internal structure.

研究の動機と目的

  • 攻撃・防御木(ADTerms)と2人2値零和広範形式ゲームの間で形式的な同等性を確立すること。
  • ADTermsを介して、整備されたゲーム理論的分析手法をセキュリティモデリングに適用可能にする。
  • 特に結合的ノードと精錬に関する構造的不一致を解消すること。
  • 2つの形式的体系間の変換において、結果と内部構造の両方を保持すること。

提案手法

  • 攻撃者(p)と防御者(o)のための命題論理演算子(論理和、論理積、対策ノードを含む)を用いたシグネチャ上で定義された型付き基礎項としてADTermsを定義する。
  • ゲーム構造規則を用いて、意思決定ノード、確率的移動、結果ノードをそれぞれADTerm構造に変換することで、ゲームからADTermsへの写像を構築する。
  • ADTermsからゲームへの逆写像を、部分項を再帰的にゲームの部分木に変換することで定義し、精錬をモデル化するためのダミー移動を導入する。
  • 基本的代入をゲームにおける戦略に写像する戦略変換関数 J·KG を用い、充足可能性が勝利結果に対応することを保証する。
  • あるプレイヤーがゲームに勝つための必要十分条件が、同じ代入のもとで対応するADTermが充足可能であることであることを証明する。
  • 対応しない要素(結合的ノードと精錬)については、それらを同等の論理和的またはダミー構造のゲーム構成に変換する。

実験結果

リサーチクエスチョン

  • RQ1結果と構造を保持したまま、攻撃・防御木を2人広範形式ゲームに形式的に写像できるか?
  • RQ2ADTermsにおける結合的ノードをゲーム理論的構成にどのように意味的に写像できるか?
  • RQ3ADTermsの精錬メカニズムを、表現力を失わずゲームにどのように表現できるか?
  • RQ4ADTermsとゲームの間で双方向的かつ構造を保持する変換が存在するか?
  • RQ5ゲーム理論的分析手法をADTermに基づくセキュリティモデルに意味的に適用できるか?

主な発見

  • ADTermsと2人2値零和広範形式ゲームの間には、結果と内部構造の両方を保持する双方向変換が存在する。
  • あるプレイヤーについてADTermが充足可能であることは、対応するゲームでそのプレイヤーが勝利戦略を持つための必要十分条件である。
  • あるプレイヤーの結合的ノードは、相手プレイヤーの論理和的ノードに変換され、構造的差異があるものの意味的同等性が達成される。
  • ADTermsにおける精錬は、相手プレイヤーが1つの選択肢しか持たない中間のダミー移動を用いてモデル化され、論理的フローが保持される。
  • 変換は厳密には可逆ではない([[t]G]AD ≠ t かつ [[t]AD]G ≠ t であるため)、写像が逆写像ではないことを示している。
  • 同等性のおかげで、成熟したゲーム理論的分析手法をADTermに基づくセキュリティモデルに適用可能となり、形式的検証と戦略的推論が強化される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。