Skip to main content
QUICK REVIEW

[論文レビュー] Gaming security by obscurity

Duško Pavlović|arXiv (Cornell University)|Sep 26, 2011
Computability, Logic, AI Algorithms参考文献 40被引用数 13
ひとこと要約

この論文は、現代暗号の基盤的原則に挑戦し、セキュリティを完全な情報のゲームではなく、不完全な情報のゲームとしてモデル化すべきだと主張する。論文は、論理的複雑性を用いた『適用的観念的隠蔽』、つまり一方向プログラミングを提唱する。このフレームワークでは、防御者が攻撃者の行動を学び、自らのシステム論理を隠蔽することで優位性を獲得でき、ケルクホフスの原則や攻撃者が全能であるという仮定を再評価する新しいパラダイムを提供する。

ABSTRACT

Shannon sought security against the attacker with unlimited computational powers: *if an information source conveys some information, then Shannon's attacker will surely extract that information*. Diffie and Hellman refined Shannon's attacker model by taking into account the fact that the real attackers are computationally limited. This idea became one of the greatest new paradigms in computer science, and led to modern cryptography. Shannon also sought security against the attacker with unlimited logical and observational powers, expressed through the maxim that "the enemy knows the system". This view is still endorsed in cryptography. The popular formulation, going back to Kerckhoffs, is that "there is no security by obscurity", meaning that the algorithms cannot be kept obscured from the attacker, and that security should only rely upon the secret keys. In fact, modern cryptography goes even further than Shannon or Kerckhoffs in tacitly assuming that *if there is an algorithm that can break the system, then the attacker will surely find that algorithm*. The attacker is not viewed as an omnipotent computer any more, but he is still construed as an omnipotent programmer. So the Diffie-Hellman step from unlimited to limited computational powers has not been extended into a step from unlimited to limited logical or programming powers. Is the assumption that all feasible algorithms will eventually be discovered and implemented really different from the assumption that everything that is computable will eventually be computed? The present paper explores some ways to refine the current models of the attacker, and of the defender, by taking into account their limited logical and programming powers. If the adaptive attacker actively queries the system to seek out its vulnerabilities, can the system gain some security by actively learning attacker's methods, and adapting to them?

研究の動機と目的

  • 暗号における長年の仮定、すなわちセキュリティが秘密鍵にのみ依存すべきであるという考えを挑戦し、『観念的隠蔽には安全が存在しない』という考えを否定すること。
  • 攻撃者と防御者の能力の非対称性に対処するため、両者が互いの戦略についての信念を形成する不完全情報ゲームとしてセキュリティをモデル化すること。
  • 論理的複雑性に基づく『適用的観念的隠蔽』という新しいセキュリティパラダイムを提唱すること。このパラダイムにより、計算的には実行可能だが論理的には構築不可能な攻撃に対してもシステムが耐性を持つことが可能になる。
  • 信念階層とアルゴリズム的情報理論を用いて攻撃者と防御者の相互作用のダイナミクスを形式化し、従来の万能攻撃者仮定に基づくモデルを超えること。
  • 攻撃者のプロファイリングと型推論が技術的に不可欠であると同時に社会的にも危険であることを探求し、誤検出を避けるために高い閾値を設けるべきだと提言すること。

提案手法

  • セキュリティを不完全情報ゲームとしてモデル化し、プレイヤーが相手のタイプ(すなわち攻撃戦略またはシステム行動)についての信念を形成する。これは、可能なアルゴリズムの確率分布として形式化される。
  • 攻撃アルゴリズムを完全に新規に構築する難易度を測定するための『ランダム化論理的複雑性』の概念を導入する。これは、一度知られれば実行は容易でも、構築は困難である場合に有効である。
  • アルゴリズム的情報理論を用いて『一方向プログラミング』を定義する。これは、防御者の論理が逆コンパイルや再構築が困難になるように設計されたシステムであり、暗号における一方向関数に類似している。
  • ゲーム理論的信念階層(例:AがBのAについての信念をどう考えているか)を用いて、敵対的相互作用における再帰的推論をモデル化する。これはサンプル可能な確率分布として形式化される。
  • 攻撃ベクトルを不完全情報ゲームとして形式化し、防御者が攻撃者の行動を段階的に学び、防御を適応的に調整できるようにする。
  • コアルゲブラ的形式的表現を統合し、応答関係とシステム行動を表現することで、動的セキュリティゲームの構造的分析を可能にする。

実験結果

リサーチクエスチョン

  • RQ1攻撃者の行動分析に加え、防御者のシステム論理の隠蔽によってもセキュリティを向上させられるか。これはケルクホフスの原則に挑戦する。
  • RQ2プログラムの論理的複雑性が、計算的一方向関数に類似した一方向プログラミングの基盤としてどの程度有効であるか。
  • RQ3不完全情報ゲームが、従来の不完全情報モデルに比べて、現実のセキュリティダイナミクスをどの程度うまくモデル化できるか。
  • RQ4信念の信念(信念の階層)が、攻撃者と防御者の戦略的相互作用にどのように影響を与えるか。
  • RQ5攻撃者のプロファイリングと型推論を、誤検出や自己免疫様のシステム障害を避けるために、効果的かつ安全に実現できるか。

主な発見

  • セキュリティは根本的に不完全情報のゲームである。なぜなら、防御者と攻撃者が互いのタイプ(すなわち戦略やアルゴリズム)についての不確実性に直面しているからである。
  • すべての実行可能な攻撃アルゴリズムは最終的に発見され、実装されるという仮定は、すべての計算可能関数が計算されるという仮定と同等に強く、現実的ではなく、攻撃者の能力を過大評価することにつながる。
  • 論理的複雑性に基づく一方向プログラミングにより、計算的には実行可能だが、事前知識がなければ論理的に構築不可能な攻撃に対しても、システムは耐性を持つことができる。
  • 信念階層(相手の戦略だけでなく、相手が自分をどう考えているかという信念)の使用は、セキュリティゲームにおける戦略的不確実性を形式的にモデル化するためのフレームワークを提供する。
  • 防御者のシステム論理の隠蔽は、特に攻撃者の行動を段階的に学ぶことと組み合わせると、正当かつ効果的なセキュリティ戦略となり得る。これは『観念的隠蔽には安全が存在しない』という教条を揺るがすものである。
  • 攻撃者のプロファイリングは技術的に不可欠でありながらも社会的に危険である。戦略的優位性を確保するには不可欠だが、誤検出を避けるために慎重な調整が必要であり、それによりシステム全体の障害や誤特定のリスクを回避できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。