Skip to main content
QUICK REVIEW

[論文レビュー] The Mathematical Foundations for Mapping Policies to Network Devices (Technical Report)

Dinesha Ranathunga, Matthew Roughan|arXiv (Cornell University)|May 30, 2016
Access Control and Trust被引用数 4
ひとこと要約

本論文は、高水準なセキュリティポリシーをネットワークデバイスに正しくかつ検証可能にデプロイすることを保証する形式的で代数的な枠組みを提案する。ポリシーをゾーン・コンduitモデルでモデル化し、検証可能で正しい代数的意味論を適用することで、構成エラーを排除した。実世界の7つのSCADAネットワークにおいて、ACLルールの誤ったマッピングがゼロであったことが実証された。計算効率も維持されている。

ABSTRACT

A common requirement in policy specification languages is the ability to map policies to the underlying network devices. Doing so, in a provably correct way, is important in a security policy context, so administrators can be confident of the level of protection provided by the policies for their networks. Existing policy languages allow policy composition but lack formal semantics to allocate policy to network devices. Our research tackles this from first principles: we ask how network policies can be described at a high-level, independent of firewall-vendor and network minutiae. We identify the algebraic requirements of the policy mapping process and propose semantic foundations to formally verify if a policy is implemented by the correct set of policy-arbiters. We show the value of our proposed algebras in maintaining concise network-device configurations by applying them to real-world networks.

研究の動機と目的

  • 既存のポリシー言語に形式的意味論が欠如していることにより、高水準なポリシーをネットワークデバイスに正確かつ検証可能にマッピングできないという問題に対処すること。
  • IPアドレスやベンダー固有の構成といったネットワーク固有の詳細からセキュリティポリシーを分離することで、ポリシーの意図を保持すること。
  • ポリシーが意図したファイアウォールおよびインターフェースで正しく実装されることを保証する数学的に厳密な基盤を提供すること。
  • SCADAのようなミッションクリティカルなネットワークにおける構成の複雑さとエラー率を低減し、自動的かつ正確なポリシー展開を可能にすること。
  • ポリシー抽象化に基づく形式的推論を通じて、「もし~なら」分析やポリシー準拠性の検証を可能にすること。

提案手法

  • 著者らは、ネットワークトポロジーを抽象化するためのゾーン・コンduitモデルを定義し、ポリシーの意図とデバイス固有の構成を分離する。
  • ポリシーの逐次的および並列的合成を保証する代数的演算を導入し、デバイスへのマッピング中に意味論を維持する。
  • 形式的検証フレームワークにより、数学的意味論を用いてファイアウォール、インターフェース、方向への割り当てを検証することで、ポリシーのマッピングが構成上正しくなることを保証する。
  • システムは、ゾーンおよびコンduit構造に基づいて最適なマッピングを計算するためのアルゴリズム1を用いる。テスト済みのケースでは、最悪計算量はO(21⁴)である。
  • ACLルールの割り当てが形式的ポリシー仕様と一致するかをチェックすることで、自動検証が可能となり、ファイアウォール、インターフェース、方向への誤った割り当てを検出する。
  • フレームワークは、歴史的ファイアウォール構成を用いた7つの実際のSCADAネットワークの事例研究を通じて評価された。

実験結果

リサーチクエスチョン

  • RQ1高水準なセキュリティポリシーを、正しさと検証可能性を保証する形でネットワークデバイスに形式的にマッピングする方法は何か?
  • RQ2デバイスへのマッピング中に意味論を保つために必要な代数的構造は何か。特に、逐次的および並列的合成に関して。
  • RQ3形式的ポリシー・マッピング枠組みは、実世界のミッションクリティカルなネットワーク、たとえばSCADAシステムにおいて構成エラーを低減できるか?
  • RQ4提案手法は、構成の保守性をどの程度向上させ、ポリシー準拠性および変更分析を支援するか?
  • RQ5ネットワークサイズの増大に伴い、マッピングアルゴリズムの計算量はどの程度増加するか。特にゾーンとホストの観点から。

主な発見

  • 提案された代数的枠組みは、7つの実世界のSCADA事例研究において、ACLルールの誤ったマッピングがゼロであった。ファイアウォール、インターフェース、方向の割り当てに関するエラーが完全に排除された。
  • 標準的なデスクトップコンピュータ上でのポリシーからデバイスへのマッピングの平均実行時間は、1事例あたり53秒であり、実用的な効率性を示した。
  • ゾーンを用いた場合の最悪計算量はO(21⁴)であったが、個々のホストにマッピングする場合のO(67580⁴)と比較することで、大規模スケーリングにおいても実行可能であることが証明された。
  • 平均して、1事例あたり10件のACLルールが元の構成で誤って割り当てられていた。これは、実際のネットワークにおける展開エラーの広がりを示している。
  • フレームワークは、1事例あたり平均で15件の誤った方向割り当てと8件のインターフェースレベルの誤設定を正確に同定・是正した。
  • このアプローチにより、「もし~なら」分析が正確に行えるようになり、ネットワーク固有の実装詳細からポリシーの意図を分離することで、準拠性チェックを支援できるようになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。