Skip to main content
QUICK REVIEW

[論文レビュー] MAP-REDUCE Runtime Enforcement of Information Flow Policies

Minh Ngo, Fabio Massacci|arXiv (Cornell University)|May 9, 2013
Security and Verification in Computing参考文献 8被引用数 3
ひとこと要約

本論文は、マップ・リダース計算と安全なマルチ実行を用いて、非干渉性、入力の削除、入力の消去といった複数の情報フロー政策をカスタマイズ可能なマップおよびリダースコンポーネントによって強制する、柔軟で拡張可能なフレームワークを提案する。このフレームワークは、構成可能なテーブルと軽量なプログラム変換を用いて、これらの政策に対して形式的な健全性と正確性を保証する。

ABSTRACT

We propose a flexible framework that can be easily customized to enforce a large variety of information flow properties. Our framework combines the ideas of secure multi-execution and map-reduce computations. The information flow property of choice can be obtained by simply changes to a map (or reduce) program that control parallel executions. We present the architecture of the enforcement mechanism and its customizations for non-interference (NI) (from Devriese and Piessens) and some properties proposed by Mantel, such as removal of inputs (RI) and deletion of inputs (DI), and demonstrate formally soundness and precision of enforcement for these properties.

研究の動機と目的

  • 既存のシステムにおける複数の情報フロー特性に対する統一された強制メカニズムの欠如に対処すること。
  • 単一で拡張可能なフレームワークを通じて、さまざまな情報フロー政策の柔軟でランタイム強制を可能にすること。
  • 非干渉性およびMantelのフレームワーク(例:RI、DI)からの特性の強制に関する健全性と正確性を形式化すること。
  • 政策の変更がマップおよびリダースコンポーネントと関連テーブルの構成のみで可能となるモジュラーなアーキテクチャを提供すること。
  • 将来の新しい政策やデクラシフィケーションメカニズムの拡張をサポートすること。

提案手法

  • フレームワークは、並列に実行される独立したローカルプログラムインスタンスのスタックを用いる。各インスタンスは、入力および出力キューを別々に保有する。
  • マップコンポーネントは、セキュリティレベルと政策固有のルールに基づき、グローバルな入力を、ローカル実行用の複数の安全な入力に変換する。
  • リダースコンポーネントは、ローカル出力を集約し、環境への公開前にフィルタリングすることで、政策準拠を保証する。
  • 入力および出力の処理論理を各政策ごとに定義する2つの構成テーブル、$T_M$ および $T_R$ が存在し、カスタマイズを可能にする。
  • フレームワークは、'クローン'命令を用いて新しいプロセスを生成する安全なマルチ実行をサポートし、形式化のためのI/O命令を備えたモデルプログラミング言語を用いる。
  • このアプローチは、DevrieseとPiessensの安全なマルチ実行を一般化し、非干渉性およびMantelのフレームワークからの他の特性をサポートする。

実験結果

リサーチクエスチョン

  • RQ1単一の強制フレームワークを、複数の異なる情報フロー政策にカスタマイズ可能に設定できるか?
  • RQ2マップ・リダース抽象化は、ランタイムにおける安全な情報フロー強制にどのように適合できるか?
  • RQ3新しい政策を強制するために必要な最小限の変更は何か? また、それらは構成のみで達成可能か?
  • RQ4強制メカニズムは、対象となる情報フロー特性に関して健全かつ正確か?
  • RQ5フレームワークは、デクラシフィケーションや複雑な政策の組み合わせをサポートするために拡張可能か?

主な発見

  • フレームワークは、非干渉性、入力の削除(RI)、入力の消去(DI)を形式的証明に基づき健全性と正確性を保証しながら正しく強制した。
  • 非干渉性の強制メカニズムは、フェイステッド値アプローチのセキュリティ保証と一致するが、現時点ではデクラシフィケーションをサポートしない。
  • マップおよびリダースコンポーネントを非干渉性用に構成することで、フレームワークはシャドウ実行技術をシミュレートできる。
  • $T_M$、$T_R$、およびマップ/リダースプログラムの単純な構成により、ランタイムで新しい情報フロー特性を強制でき、コア言語の変更なしに実現可能である。
  • フレームワークは拡張可能である:$T_M$、$T_R$、およびコンポーネントプログラムのパターンを分析することで、新しい政策を体系的に生成する道筋が示唆される。
  • 著者らは、元のSMEアプローチに存在するコvertチャネルが本フレームワークでも依然として開かれたままであると特定したが、その閉鎖を目的としていない。代わりに、政策の柔軟性を可能にすることを目的としている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。