Skip to main content
QUICK REVIEW

[論文レビュー] SoK: Beyond IoT MUD Deployments -- Challenges and Future Directions

Angelo Feraudo, Poonam Yadav|arXiv (Cornell University)|Apr 17, 2020
Network Security and Intrusion Detection参考文献 12被引用数 6
ひとこと要約

本稿では、製造元のデフォルト設定を超える、ユーザーが独自に定義するデバイス固有のポリシーを可能にするために、User Policy Server (UPS) を統合した拡張 MUD(Manufacturer Usage Description)フレームワークを提案する。MUD をユーザーフレンドリーなインターフェースでポリシー管理できるように拡張することで、IoT デプロイメントにおける柔軟性とセキュリティを向上させ、評価結果では高負荷下でも管理可能なパフォーマンスオーバーヘッドが確認された。

ABSTRACT

Due to the advancement of IoT devices in both domestic and industrial environments, the need to incorporate a mechanism to build accountability in the IoT ecosystem is paramount. In the last few years, various initiatives have been started in this direction addressing many socio-technical concerns and challenges to build an accountable system. The solution that has received a lot of attention in both industry and academia is the Manufacturer Usage Description (MUD) specification. It gives the possibility to the IoT device manufacturers to describe communications needed by each device to work properly. MUD implementation is challenging not only due to the diversity of IoT devices and manufacturer/operator/regulators but also due to the incremental integration of MUD-based flow control in the already existing Internet infrastructure. To provide a better understanding of these challenges, in this work, we explore and investigate the prototypes of three implementations proposed by different research teams and organisations, useful for the community to understand which are the various features implemented by the existing technologies. By considering that there exist some behaviours which can be only defined by local policy, we propose a MUD capable network integrating our User Policy Server(UPS). The UPS provides network administrators and endusers an opportunity to interact with MUD components through a user-friendly interface. Hence, we present a comprehensive survey of the challenges.

研究の動機と目的

  • 製造元の仕様を超える、ローカルでユーザーが定義するポリシーを必要とするデバイス動作を処理できるように、MUD の限界を解消すること。
  • エンドユーザーおよびネットワーク管理者が IoT デバイスのトラフィックポリシーを管理する際の使いやすさと制御性を向上させること。
  • 高負荷下での MUD デプロイメントにおけるスケーラビリティおよびパフォーマンスのボトルネックを克服すること。
  • ユーザー定義ポリシーを MUD準拠のトラフィックフィルタリングと統合することで、セキュリティを強化し、攻撃面を縮小すること。
  • 実用的で評価可能なプロトタイプを提供し、ユーザー拡張可能な MUD アーキテクチャの実現可能性とパフォーマンスを実証すること。

提案手法

  • 管理者およびエンドユーザーがカスタムアクセス制御ポリシーを定義・管理できる、ウェブベースのインターフェースとしての User Policy Server (UPS) を設計・実装する。
  • 製造元が提供する MUD ファイルを超える動的ポリシー更新を可能にするために、標準 MUD ワークフローを UPS と統合して拡張する。
  • デバイスの動作仕様と整合性を保つために、RFC 8520 に準拠した YANG ベースの JSON MUD ファイルを公開鍵暗号方式で署名する。
  • NAD(Network Access Device)と MUD マネージャーを統合し、MUD ファイルとユーザー定義ポリシーの両方から導出された ACL を強制実行する。
  • osMUD を基盤とする MUD 実装を用いて、UPS を有効・無効とした状態で、さまざまなデバイス負荷下における拡張 MUD システムのパフォーマンスを評価する。
  • 理想状態と現実のネットワーク環境下で、ACL ルール設定時間とファイルダウンロードパフォーマンスを測定し、スケーラビリティと応答性を評価する。

実験結果

リサーチクエスチョン

  • RQ1MUD は、製造元が提供するトラフィック仕様を超える、ユーザーが定義するポリシーをどのように拡張できるか?
  • RQ2高負荷下での MUD デプロイメントにおいて、User Policy Server の導入がもたらすパフォーマンスオーバーヘッドはどの程度か?
  • RQ3ネットワークの不安定さが、ユーザー定義ポリシー統合あり・なしの MUD ベースシステムにおける ACL ルールの強制に要する時間に与える影響は?
  • RQ4複数の IoT デバイスを追加した場合の MUD デプロイメントのスケーラビリティの閾値は何か?UPS の導入がこの閾値に与える影響は?
  • RQ5ポリシー管理のためのユーザーフrndリーなインターフェースは、ホームおよび小規模事業所ネットワークにおける MUD の実用的採用とセキュリティ効果を向上させ得るか?

主な発見

  • User Policy Server (UPS) の導入により、ネットワーク管理者およびエンドユーザーが、標準 MUD ファイルでは表現できない、ホワイトリストベースのカスタムアクセス制御ルールを定義できるようになった。
  • パフォーマンス評価の結果、16台のデバイスを想定した場合、ACL ルール設定時間は、理想状態の 45 秒から現実のネットワーク条件では 55 秒にまで増加し、8 台を超えた段階で顕著なパフォーマンス劣化が確認された。
  • 8 台を超えた以降、システムは非線形的にパフォーマンスが向上し、ルータの処理能力およびネットワーク接続制約が原因で実用的なスケーラビリティの限界が生じていると示唆された。
  • 安定した接続環境下では、ACL 強制の時間が管理可能であり、合理的にスケーリングされるため、UPS が最適条件下で禁止的なオーバーヘッドをもたらさないことが示された。
  • UPS を通じてユーザー定義ポリシーの取得および適用に要する時間が短縮され、動的変化が激しい IoT 環境における応答性が向上した。
  • 結果として、MUD は IoT トラフィック制御の強固な基盤を提供しているが、実世界での使いやすさとローカルネットワークポリシーへの適応性を実現するには、UPS を通じたユーザー定義ポリシー管理の統合が不可欠であることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。