Skip to main content
QUICK REVIEW

[論文レビュー] Declarative Reconfigurable Trust Management

William R. Marczak, David Zook|ArXiv.org|Sep 9, 2009
Access Control and Trust参考文献 15被引用数 3
ひとこと要約

この論文では、論理ブロックスのDatalogベースのプラットフォームに裏打ちされた、宣言的で再構成可能な信頼管理システムLBTrustを紹介する。メタプログラミングとメタ制約を用いて、カスタマイズ可能な暗号方式、パーティショニング戦略、配布戦略を可能にする。複数の信頼管理モデル(Binder、D1LP、Secure Network Datalog)を統合し、Binderベースのシステムにおけるプロトタイプ実装と性能評価を通じて実現可能性を示している。

ABSTRACT

In recent years, there has been a proliferation of declarative logic-based trust management languages and systems proposed to ease the description, configuration, and enforcement of security policies. These systems have different tradeoffs in expressiveness and complexity, depending on the security constructs (e.g. authentication, delegation, secrecy, etc.) that are supported, and the assumed trust level and scale of the execution environment. In this paper, we present LBTrust, a unified declarative system for reconfigurable trust management, where various security constructs can be customized and composed in a declarative fashion. We present an initial proof-of-concept implementation of LBTrust using LogicBlox, an emerging commercial Datalog-based platform for enterprise software systems. The LogicBlox language enhances Datalog in a variety of ways, including constraints and meta-programming, as well as support for programmer defined constraints which on the meta-model itself ? meta-constraints ? which act to restrict the set of allowable programs. LBTrust utilizes LogicBlox?s meta-programming and meta-constraints to enable customizable cryptographic, partitioning and distribution strategies based on the execution environment. We present uses cases of LBTrust based on three trust management systems (Binder, D1LP, and Secure Network Datalog), and provide a preliminary evaluation of a Binder-based trust management system.

研究の動機と目的

  • 信頼管理システムの複雑さと異種性の増大に応じて、単一のフレームワーク内で多様なセキュリティ構成要素を統合すること。
  • 信頼レベル、規模、展開制約などの実行環境の特性に基づいて、信頼ポリシーのランタイム再構成を可能にすること。
  • 宣言的構成を通じて、カスタマイズ可能な暗号方式、パーティショニング戦略、配布戦略をサポートすること。
  • 複数の既存の信頼管理システム(Binder、D1LP、Secure Network Datalog)を統合的に組み合わせられる、統一的で合成可能なフレームワークにすること。
  • プロトタイプ実装とBinderベースのシステムにおける評価を通じて、アプローチの実現可能性と性能を示すこと。

提案手法

  • LBTrustは、メタプログラミングとメタ制約をサポートするDatalogベースのプラットフォームである論理ブロックスを用いて実装されている。
  • メタ制約を用いて、許容可能なプログラムの集合を制限し、信頼ポリシー構成の整合性と正しさを保証している。
  • 宣言的仕様による信頼ポリシーにより、認証、委任、機密性などのセキュリティ構成要素の動的合成とカスタマイズが可能である。
  • システムは、論理ブロックスの制約とプログラマー定義のメタモデルを活用して、信頼戦略のランタイム再構成を可能にしている。
  • プロトタイプは、ベースとしてBinder信頼管理システムを用い、LBTrustの再構成可能機能を拡張して構築された。
  • 既存の信頼管理システムの構成要素をLBTrustフレームワークにマッピングすることで、モジュラーな統合が可能である。

実験結果

リサーチクエスチョン

  • RQ1どのようにして、委任、認証、機密性といった多様な信頼管理構成要素をサポートする統一的で宣言的なフレームワークを設計できるか?
  • RQ2実行環境の特性(信頼レベル、規模、展開制約など)に基づいて、信頼ポリシーのランタイム再構成を可能にするメカニズムは何か?
  • RQ3Datalogベースのシステムにおけるメタプログラミングとメタ制約をどのように活用して、ポリシーの整合性とカスタマイズ性を保証できるか?
  • RQ4既存の信頼管理システムが、単一の宣言的フレームワーク内でどの程度合成可能で拡張可能か?
  • RQ51つのシステムに複数の信頼管理モデルを統合する際、生じる性能と表現力のトレードオフは何か?

主な発見

  • LBTrustは、Binder、D1LP、Secure Network Datalogの3つの異なる信頼管理システムを、単一で合成可能なフレームワークに統合することに成功した。
  • 論理ブロックスにおけるメタ制約の使用により、システムの不変条件を損なわずに安全かつ整合的な信頼ポリシーの再構成が可能となった。
  • プロトタイプ実装は、最小限の性能オーバーヘッドで、宣言的論理を用いた再構成可能な信頼ポリシーの表現と強制が可能であることを示している。
  • 環境の信頼レベルやスケールに応じて、暗号方式および配布戦略の動的適応が可能である。
  • Binderベースの実装の予備評価では、LBTrustが複雑でカスタマイズ可能な信頼ポリシーを維持しつつ、受け入れ可能な性能を発揮していることが示された。
  • メタプログラミング機能の統合により、再コンパイルなしに信頼ポリシー論理の拡張とランタイム変更が可能となった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。