Skip to main content
QUICK REVIEW

[논문 리뷰] An Automatic Attribute Based Access Control Policy Extraction from Access Logs

Leila Karimi, Maryam Aldairi|arXiv (Cornell University)|2020. 03. 16.
Access Control and Trust참고 문헌 33인용 수 6
한 줄 요약

이 논문은 접근 로그에서 속성 기반 접근 제어(ABAC) 정책을 자동으로 추출하기 위한 비지도 학습 기반 방법을 제안한다. 이 방법은 양성 및 부정성 속성 필터와 관계를 모두 지원하며, 추출된 정책의 품질을 향상시키기 위해 규칙 정제 및 정책 정밀화 알고리즘을 도입한다. 고차원적이고 노이즈가 많거나 희소한 로그를 가진 합성 및 실세계 데이터셋에서의 실험을 통해 이론적 타당성과 뛰어난 성능을 입증한다.

ABSTRACT

With the rapid advances in computing and information technologies, traditional access control models have become inadequate in terms of capturing fine-grained, and expressive security requirements of newly emerging applications. An attribute-based access control (ABAC) model provides a more flexible approach for addressing the authorization needs of complex and dynamic systems. While organizations are interested in employing newer authorization models, migrating to such models pose as a significant challenge. Many large-scale businesses need to grant authorization to their user populations that are potentially distributed across disparate and heterogeneous computing environments. Each of these computing environments may have its own access control model. The manual development of a single policy framework for an entire organization is tedious, costly, and error-prone. In this paper, we present a methodology for automatically learning ABAC policy rules from access logs of a system to simplify the policy development process. The proposed approach employs an unsupervised learning-based algorithm for detecting patterns in access logs and extracting ABAC authorization rules from these patterns. In addition, we present two policy improvement algorithms, including rule pruning and policy refinement algorithms to generate a higher quality mined policy. Finally, we implement a prototype of the proposed approach to demonstrate its feasibility.

연구 동기 및 목표

  • 이질적이고 대규모인 시스템 간에 분산된 접근 제어 모델을 가진 환경에서 수작업으로 통합된 ABAC 정책을 구성하는 데 도전하는 문제를 해결하기 위해.
  • 접근 로그에서 양성 및 부정성 속성 필터를 포함한 ABAC 규칙을 자동으로 발견함으로써 정책의 표현력과 유연성을 향상시키기 위해.
  • 오진 및 부진한 결과 기록을 기반으로 한 반복적 규칙 정제 및 정밀화를 통해 추출된 정책의 품질을 향상시키기 위해.
  • 정확성과 간결성의 균형을 잡는 정책 품질 측정 기준을 개발하여 추출된 정책의 효과적인 평가 및 향상에 기여하기 위해.
  • IoT 및 소셜 네트워크와 같은 동적 분야에서 흔히 발생하는 완전하지도 않고 희소하거나 노이즈가 많은 접근 로그를 처리함으로써 실세계 적용 가능성을 높이기 위해.

제안 방법

  • 이 방법은 속성 패턴에 따라 접근 로그 튜플을 군집화하는 비지도 클러스터링 알고리즘을 사용하여 후보 규칙 군집을 형성한다.
  • 군집화된 로그 패턴에서 양성 및 부정성 속성 필터와 관계 조건(예: '사용자가 간호사가 아님' 또는 '시간이 오전 9시 이전')을 추출한다.
  • 정확성과 간결성을 평가하기 위한 정책 품질 측정 기준을 정의하여 반복적 정밀화를 이끌어낸다.
  • 오진 및 부진한 기록을 기반으로 중복되거나 일관성이 없는 규칙을 제거하기 위해 규칙 정제를 수행한다.
  • 잘 분류되지 않은 로그 항목으로부터 피드백을 받아 오류를 줄이고 과다 할당을 최소화하기 위해 반복적으로 규칙을 조정함으로써 정확도를 향상시킨다.
  • 고차원적 속성을 포함한 합성 및 실세계 데이터셋을 대상으로 평가하여, 노이즈가 많거나 희소한 로그를 포함한 환경에서도 성능을 입증한다.

실험 결과

연구 질문

  • RQ1비지도 학습 기반 접근 방식이 접근 로그에서 양성 및 부정성 속성 필터를 모두 포함한 ABAC 정책을 효과적으로 추출할 수 있는가?
  • RQ2모든 속성 조합이 존재하지 않는 불완전하거나 희소한 접근 로그 환경에서 제안된 방법이 얼마나 잘 작동하는가?
  • RQ3규칙 정제 및 정책 정밀화가 정확성과 간결성 측면에서 추출된 ABAC 정책의 품질 향상에 얼마나 기여하는가?
  • RQ4과다 할당 및 과소 할당이 발생하는 노이즈가 많은 접근 로그를 처리하는 데 있어 이전 연구 대비 제안된 방법의 성능은 어떠한가?
  • RQ5파rameter 조정 및 초기화가 최종 추출된 정책의 품질에 미치는 영향은 어떠한가?

주요 결과

  • 제안된 방법은 양성 및 부정성 속성 필터를 포함한 ABAC 정책을 성공적으로 추출하여 더 간결하고 표현력 있는 권한 부여 규칙을 가능하게 한다.
  • 희소하고 불완전한 로그에서도 뛰어난 강건성을 보이며, 접근 로그에 모든 속성 값 조합이 존재하지 않더라도 높은 수준의 정책 품질을 유지한다.
  • 규칙 정제 및 정책 정밀화의 통합은 오진 및 부진한 결과를 줄임으로써 추출된 정책의 정확성과 간결성을 크게 향상시킨다.
  • 특히 노이즈가 많은 로그를 처리하고 부정성 필터를 포함한 복잡한 규칙 표현을 지원하는 데 있어 이전 방법보다 뛰어난 정책 품질을 확보한다.
  • 고차원적 속성을 가진 실세계 데이터셋에 대한 평가에서 성능 저하가 최소한으로 발생함을 확인하여 대규모 시스템에의 확장 가능성을 입증한다.
  • 프로토타입 구현 및 합성 및 실세계 접근 로그에 대한 평가를 통해 이 방법의 실현 가능성과 효과성이 검증되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.