Skip to main content
QUICK REVIEW

[論文レビュー] Attribute-based Encryption for Attribute-based Authentication, Authorization, Storage, and Transmission in Distributed Storage Systems

Aubrey Alston|arXiv (Cornell University)|May 17, 2017
Cryptography and Data Security参考文献 5被引用数 5
ひとこと要約

この論文は、暗号文ポリシー属性暗号化(CP-ABE)を用いて、分散ストレージシステムにおける属性ベースの認証、承認、保存、送信のブラックボックスプロトコルを提案する。アクセスポリシーを暗号文にバインドし、ユーザーの属性と照合することで、細粒度で暗号的に強制されるアクセス制御を実現し、スケーラブルなセキュリティ、脅威検出、回復メカニズムの面で主な貢献を果たす。

ABSTRACT

Attribute-based encryption is a form of encryption which offers the capacity to encrypt data such that it is only accessible to individuals holding a satisfactory configuration of attributes. As cloud and distributed computing become more pervasive in both private and public spheres, attribute-based encryption holds potential to address the issue of achieving secure authentication, authorization, and transmission in these environments where performance must scale with security while also supporting fine-grained access control among a massively large number of consumers. With this work, we offer an example generic configurable stateless protocol for secure attribute-based authentication, authorization, storage, and transmission in distributed storage systems based upon ciphertext-policy attribute-based encryption (CP-ABE), discuss the experience of implementing a distributed storage system around this protocol, and present future avenues of work enabled by such a protocol. The key contribution of this work is an illustration of a means by which any CP-ABE system may be utilized in a black-box manner for attribute-based authentication and cryptographically enforced attribute-based access control in distributed storage systems.

研究の動機と目的

  • 多数の準匿名ユーザーを有する分散ストレージシステムにおけるスケーラブルで細粒度のアクセス制御の課題に対処すること。
  • 特にCP-ABEを用いた属性暗号化(ABE)により、データにアクセスポリシーをバインドすることで、暗号的に強制されるアクセス制御を可能にすること。
  • 認証、承認、保存、送信の各プロセスにCP-ABEを統合する、ステートレスで汎用的なプロトコルを設計すること。
  • プロトコルフレームワーク内での安全な鍵管理、改ざん検出、回復メカニズムを支援すること。
  • 将来の拡張性を考慮し、ログ記録、調整、レプリケーション、鍵の無効化を分散環境で可能にする

提案手法

  • 暗号文ポリシー属性暗号化(CP-ABE)を用い、Setup、Encrypt、GenerateKey、Decryptの4つの主要なアルゴリズムを採用する。
  • ステートレスなプロトコルを導入し、4つの原子的処理(Attribute-Authenticate、Put、Get、Write)を実装し、それぞれがCP-ABEのプリミティブを活用する。
  • 暗号化時にアクセスポリシーを暗号文にバインドし、属性セットが一致するユーザーのみが復号可能であることを保証する。
  • マスターキーとユーザー固有の秘密鍵を用いて、復号時にポリシーの適合を強制する。
  • 検証属性とアクセスログを用いて、異常や潜在的な鍵改ざんを検出する。
  • 整合性監査およびレプリケーションのため、サービスノードと承認ノード間での調整を支援する。

実験結果

リサーチクエスチョン

  • RQ1CP-ABEをどのように活用することで、分散ストレージシステムにおけるスケーラブルで属性ベースの認証および承認を実現できるか?
  • RQ2どのようなプロトコル設計が、細粒度のアクセス制御を伴う安全でステートレスなデータ送信および保存を保証するか?
  • RQ3アクセスパターン分析を用いて、秘密鍵の改ざんをどのように検出できるか?
  • RQ4システムの改ざん発生時に、自動回復および鍵の無効化を可能にするメカニズムは何か?
  • RQ5分散システムにおける調整およびレプリケーションを、属性ベースのアクセス制御および整合性検証をサポートするようにどのように適合できるか?

主な発見

  • CP-ABEを用いて暗号文にアクセスポリシーをバインドすることで、暗号的に強制される属性ベースのアクセス制御が成功裏に実現された。
  • 強力な脅威モデル下でもスケーラブルなセキュリティを達成し、多数の準匿名ユーザーに対して細粒度のアクセス制御をサポートした。
  • 検証属性におけるアクセスパターンのログ記録により、予期しない地理的アクセスなど、潜在的な鍵改ざんを信号として検出できる。
  • 調整メカニズムを介してオンライン回復と鍵の無効化をサポートし、平文を露出させずに再暗号化が可能な鍵のホモモーフィズムの活用も可能性を示した。
  • 将来の研究では、ハニーアトリビュートを用いて不正アクセス試行を追跡することで、裏切り者や悪意ある内部者を検出する可能性がある。
  • レプリカ間の調整により、整合性監査と回復が可能となり、コンponentレベルの攻撃に対しても耐性が向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。