Skip to main content
QUICK REVIEW

[論文レビュー] Function-Based Access Control (FBAC): From Access Control Matrix to Access Control Tensor

Yvo Desmedt, Arash Shaghaghi|arXiv (Cornell University)|Sep 15, 2016
Access Control and Trust参考文献 35被引用数 4
ひとこと要約

本稿では、従来の2次元アクセス制御行列を3次元アクセス制御テンソル(ACT)に置き換えることで、データセグメントレベルでの細粒度で関数固有の承認を実現する、新しいアクセス制御モデルである関数ベースアクセス制御(FBAC)を提案する。FBACは、アクセス権限を被保険者、対象、関数(例:コピー、検索)の3つの次元でモデル化することで、正当なアクセス権を持つにもかかわらず、過剰な特権を持つユーザーによる悪用を防ぐ。これは、ウィキリークスや英国HMRCのデータ漏洩事件で見られたインサイダー脅威に対する基盤的解決策を提供する。

ABSTRACT

Security researchers have stated that the core concept behind current implementations of access control predates the Internet. These assertions are made to pinpoint that there is a foundational gap in this field, and one should consider revisiting the concepts from the ground up. Moreover, Insider threats, which are an increasing threat vector against organizations are also associated with the failure of access control. Access control models derived from access control matrix encompass three sets of entities, Subjects, Objects and Operations. Typically, objects are considered to be files and operations are regarded as Read, Write, and Execute. This implies an `open sesame' approach when granting access to data, i.e. once access is granted, there is no restriction on command executions. Inspired by Functional Encryption, we propose applying access authorizations at a much finer granularity, but instead of an ad-hoc or computationally hard cryptographic approach, we postulate a foundational transformation to access control. From an abstract viewpoint, we suggest storing access authorizations as a three-dimensional tensor, which we call Access Control Tensor (ACT). In Function-based Access Control (FBAC), applications do not give blind folded execution right and can only invoke commands that have been authorized for data segments. In other words, one might be authorized to use a certain command on one object, while being forbidden to use exactly the same command on another object. The theoretical foundations of FBAC are presented along with Policy, Enforcement and Implementation (PEI) requirements of it. A critical analysis of the advantages of deploying FBAC, how it will result in developing a new generation of applications, and compatibility with existing models and systems is also included. Finally, a proof of concept implementation of FBAC is presented.

研究の動機と目的

  • 従来のアクセス制御モデルが2次元行列に依存しており、アクセス許可後、特権過剰ユーザーがデータを悪用できるという根本的限界を是正すること。
  • ウィキリークスやHMRCのデータ漏洩事件に象徴されるように、正当な資格情報を持つユーザーがデータを不正に持ち出しするという、インサイダー攻撃の増加する脅威に応えること。
  • データオブジェクトへの制限に加え、特定の操作(例:コピー、電子メール送信)をデータセグメントレベルで制限する新しいアクセス制御基盤を構築すること。
  • データアクセスを完全な実行権限から分離することで、クラウドプラットフォームやモバイルデバイスなどの現代のシステムにおける安全で選択的な情報共有を可能にすること。
  • FBACのポリシー、実装、実行(PEI)の形式的フレームワークを提供し、既存システムとの互換性を保ちつつ、新たなセキュリティ保証を可能にすること。

提案手法

  • 古典的なアクセス制御行列(被保険者 × 対象)を、3次元テンソル(被保険者 × 対象 × 関数)に置き換えることで、関数ごとの承認を可能にする。
  • 各エントリ (s, o, f) が被保険者 s が対象 o に対して関数 f を実行する権利を有するかどうかを指定するテンソルとしてアクセス権限を定義する。
  • ファイルレベルではなく、データセグメントレベルでモデルを適用することで、検索、コピー、印刷などの操作に対する細粒度の制御を可能にする。
  • すべてのシステムコールおよび関数呼び出しを中継するセキュリティカーネルに基づくリファレンスマネージャー・アーキテクチャを設計し、FBACポリシーを強制する。
  • 暗号的基盤を用いて、ポリシー強制が暗号的に安全で改ざんに強いことを保証するため、関数暗号やデジタル署名などの暗号Primitiveを統合する。
  • Android向けのプロトタイプ実装を開発し、FBACが実世界のモバイル環境で実用的に展開可能であることを示す。

実験結果

リサーチクエスチョン

  • RQ1正当な資格情報を持つにもかかわらず、過剰な特権を持つユーザーによる悪用を防ぐために、アクセス制御を根本的に再考することは可能か?
  • RQ23次元アクセス制御テンソル(ACT)モデルは、2次元行列が表現できない範囲で、データセグメントレベルにおける関数固有の承認をどれほど正確に表現・強制できるか?
  • RQ3ACTに基づく実用的で後方互換性を持つアクセス制御モデルのポリシー、実装、実行(PEI)要件は何か?
  • RQ4OS、クラウドプラットフォーム、モバイルアプリケーションなどの既存システムに、完全なアーキテクチャ刷新を伴わずにFBACを統合する方法は何か?
  • RQ5関数暗号や秘密分散などの暗号メカニズムを、FBACポリシーを安全かつ効率的に強制するために適応できるか?

主な発見

  • アクセス制御テンソル(ACT)モデルは、被保険者 × 対象 × 関数という3次元表現を可能にし、従来の2次元アクセス制御行列では表現できない細粒度の承認を実現する。
  • FBACは、データへのアクセス制限に加え、閲覧許可がある場合でも、コピーまたは印刷などの操作を制限することで、インサイダー脅威を防止する。
  • プロトタイプ実装により、FBACがAndroid上で実用的に展開可能であることが実証され、モバイルアプリケーションにおける関数レベルアクセス制御が可能である。
  • 特定のデータセグメントに対してのみ、検索や表示などの承認された関数を許可し、コピー、エクスポートなどの他の関数をブロックすることで、クラウドおよびモバイル環境における選択的情報共有を支援する。
  • データアクセスと実行権限を分離することで、正当なアクセスを悪用する過剰特権ユーザーのリスクを低減するという、FBACによる新たなセキュリティ保証を可能にする。
  • XACMLのような既存のポリシー言語を、関数次元をサポートするように拡張するには、研究上の重要なギャップが存在することを同定し、FBACに特化した新たな仕様言語の必要性を示唆する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。