[論文レビュー] Model-Based Safety and Security Engineering
このホワイトペーパーは、安全モデル(GSN)をセキュリティモデル(ADT)に翻訳することで、安全とセキュリティの統合的アプローチを提案し、答え集合プログラミング(ASP)を用いて安全要件とセキュリティ要件の矛盾を自動検出可能にする。主な貢献は、共同でモデル駆動型の安全とセキュリティ分析を可能にするフレームワークであり、自動化された矛盾検出および解決を支援し、相互接続されたシステムにおけるシステム保証性を向上させる。
By exploiting the increasing surface attack of systems, cyber-attacks can cause catastrophic events, such as, remotely disable safety mechanisms. This means that in order to avoid hazards, safety and security need to be integrated, exchanging information, such as, key hazards/threats, risk evaluations, mechanisms used. This white paper describes some steps towards this integration by using models. We start by identifying some key technical challenges. Then we demonstrate how models, such as Goal Structured Notation (GSN) for safety and Attack Defense Trees (ADT) for security, can address these challenges. In particular, (1) we demonstrate how to extract in an automated fashion security relevant information from safety assessments by translating GSN-Models into ADTs; (2) We show how security results can impact the confidence of safety assessments; (3) We propose a collaborative development process where safety and security assessments are built by incrementally taking into account safety and security analysis; (4) We describe how to carry out trade-off analysis in an automated fashion, such as identifying when safety and security arguments contradict each other and how to solve such contradictions. We conclude pointing out that these are the first steps towards a wide range of techniques to support Safety and Security Engineering. As a white paper, we avoid being too technical, preferring to illustrate features by using examples and thus being more accessible.
研究の動機と目的
- 相互接続されたシステムにおける攻撃表面の拡大に伴い、安全とセキュリティの統合が増大する課題に対処すること。
- 安全とセキュリティの評価間での相互情報交換を可能にすることで、安全とセキュリティ工学のギャップを埋めること。
- 共同で安全とセキュリティの主張を構築・精練する、インクリメンタルな開発プロセスを構築すること。
- 安全要件とセキュリティ要件の論理的・行動的矛盾を自動検出可能にすること。
- ISO 26262 や SAE J3061 などの将来の認証プロセスを支援する、トレーサブルでモデル駆動型の安全およびセキュリティの主張を提供すること。
提案手法
- 安全評価からセキュリティ関連情報を抽出するために、ゴール構造化表記(GSN)モデルを攻撃防御ツリー(ADT)に翻訳すること。
- 答え集合プログラミング(ASP)を用いて、安全要件とセキュリティ要件の論理的矛盾を形式的に検出すること。
- セキュリティ評価の結果を安全ケースに統合するための定量的評価技術を適用すること。
- GSNノードのドメイン固有の意味論を定義することで、自動モデル変換および整合性チェックを可能にすること。
- 安全とセキュリティエンジニアが、それぞれのモデリング手法を用いて段階的に主張を構築・精練する共同開発プロセスを提案すること。
- 論理プログラミングにシステムの不変条件および制約をエンコードすることで、整合性の検証と矛盾の解消を可能にすること。
実験結果
リサーチクエスチョン
- RQ1どのようにして安全モデル(例:GSN)を自動的にセキュリティモデル(例:ADT)に翻訳し、安全評価からセキュリティ関連情報を抽出できるか?
- RQ2セキュリティ評価の結果は、安全主張への信頼性にどのような影響を及えるか?
- RQ3安全とセキュリティエンジニアは、インクリメンタルでモデル駆動型のプロセスにおいて、どのようにして共同で安全およびセキュリティの主張を構築・精練できるか?
- RQ4安全要件とセキュリティ要件の論理的矛盾を検出するための自動化技術は何か?
- RQ5モデル駆動工学において、安全とセキュリティのトレードオフ分析を形式化し、支援する方法は何か?
主な発見
- GSNモデルからADTへの形式的マッピングにより、安全評価からセキュリティ関連情報を自動抽出可能であることが確認された。
- 答え集合プログラミング(ASP)が、ドアロック要件と火災信号条件の間の論理的矛盾を正常に検出しており、矛盾する仮定の存在を確認した。
- 矛盾の検出は、矛盾する条件を含む単一の答え集合を特定する論理プログラムによって達成され、実現可能性が示された。
- 火災状態をロックする前に確認するシステム不変条件を追加することで、矛盾の解消が可能となり、整合性が回復した。
- このアプローチは自動化された矛盾検出を支援でき、時間的要因やリソース関連のトレードオフなど、他のタイプの矛盾の検出に拡張可能である。
- このフレームワークは、トレーサブルで共同可能な安全およびセキュリティの主張を可能にし、ISO 26262 や SAE J3061 などの将来の認証プロセスを支援する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。