Skip to main content
QUICK REVIEW

[論文レビュー] Mining Attribute-based Access Control Policies

Zhongyuan Xu, Scott D. Stoller|arXiv (Cornell University)|Jun 11, 2013
Access Control and Trust参考文献 15被引用数 6
ひとこと要約

本論文は、アクセス制御リスト(ACL)およびユーザ/リソース属性データから属性ベースのアクセス制御(ABAC)ポリシーを自動で生成する、最初のABACポリシーマイニングアルゴリズムを提示する。この手法は、ユーザ権限タプルをシードとして用い、候補ルールを生成・一般化し、その後統合・簡略化することで、コンactで高品質なポリシーを生成する。これにより、ABACポリシー開発における人的作業を顕著に削減する。

ABSTRACT

Attribute-based access control (ABAC) provides a high level of flexibility that promotes security and information sharing. ABAC policy mining algorithms have potential to significantly reduce the cost of migration to ABAC, by partially automating the development of an ABAC policy from an access control list (ACL) policy or role-based access control (RBAC) policy with accompanying attribute data. This paper presents an ABAC policy mining algorithm. To the best of our knowledge, it is the first ABAC policy mining algorithm. Our algorithm iterates over tuples in the given user-permission relation, uses selected tuples as seeds for constructing candidate rules, and attempts to generalize each candidate rule to cover additional tuples in the user-permission relation by replacing conjuncts in attribute expressions with constraints. Our algorithm attempts to improve the policy by merging and simplifying candidate rules, and then it selects the highest-quality candidate rules for inclusion in the generated policy.

研究の動機と目的

  • 手作業によるABACポリシー作成の高コストおよび複雑さに対処すること。
  • 従来のアクセス制御モデル(ACL や RBAC など)からABACへの自動移行を可能にすること。
  • 低レベルのアクセスデータから、簡潔で高品質なABACポリシーを生成するポリシーマイニングアルゴリズムの開発。
  • ポリシーのサイズと複雑さを最小限に抑えることで、ポリシーの管理性を向上させること。

提案手法

  • 入力関係内のユーザ権限タプルを反復処理し、候補ルール生成のシードとして使用する。
  • ユーザ属性式(UAE)およびリソース属性式(RAE)を計算し、ユーザおよびリソースの集合を特徴付ける。
  • 特定の属性値を制約に置き換えることで、初期の候補ルールを一般化し、より多くのタプルをカバーするようにする。
  • ルールの統合と簡略化を適用し、重複を削減し、ポリシーの品質を向上させる。
  • 最高品質のルールの選択を支援する目的関数として、ルール構成要素の重み付き和(WSC)を用いる。
  • 入力データの不整合を特定するノイズ検出機能を統合する。

実験結果

リサーチクエスチョン

  • RQ1ACLおよび属性データから、最小限の人的作業でABACポリシーを自動的にマイニングできるか?
  • RQ2提案されたアルゴリズムは、従来のアクセス制御データからコンパクトで正確なABACポリシーを生成するのにどの程度有効か?
  • RQ3アルゴリズムは、すべての必要なユーザ権限マッピングをカバーしつつ、どの程度ルールを一般化できるか?
  • RQ4実際のアクセス制御シナリオにおけるノイズや不整合な入力データに対して、アルゴリズムはどのように対処するか?
  • RQ5マイニングされたABACポリシーにおいて、表現力とコンパクトさのトレードオフはどのように変化するか?

主な発見

  • 提案されたABACポリシーマイニングアルゴリズムは、ACLおよび属性データからの自動ポリシー生成を初めて取り扱うものである。
  • アルゴリズムは、合成的および手作業で作成されたテストケースにおいて、元のポリシーと密接に一致するABACポリシーを効果的に生成した。
  • アルゴリズムはノイズ検出機能を備えており、入力データの不整合を特定できた。
  • ルールの統合と簡略化により、ポリシーの複雑さが低減され、管理性が向上した。
  • ABACポリシーマイニング問題がNP困難であることが証明され、問題の計算的難易度が明確になった。
  • アルゴリズムは、カバレッジとコンパクトさのバランスを取るために、ルール構成要素の重み付き和(WSC)を用いてポリシー選択をガイドする。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。