Skip to main content
QUICK REVIEW

[논문 리뷰] Countering Wrapping Attack on XML Signature in SOAP Message for Cloud Computing

Hadi Razzaghi Kouchaksaraei, Alexander G. Chefranov|arXiv (Cornell University)|2013. 10. 01.
Cloud Data Security Solutions참고 문헌 2인용 수 11
한 줄 요약

이 논문은 클라우드 컴퓨팅 환경에서 SOAP 메시지 내 XML 서명 래핑 공격을 방지하기 위한 새로운 XML 디지털 서명 방법을 제안한다. XML any 서명 기법을 활용함으로써 네 가지 알려진 래핑 공격 변종에 대비한 보안성을 향상시키며, XPath 참조 방법보다 최대 세 배 빠르고 ID 참조 방법보다 略 빠른 성능을 달성한다.

ABSTRACT

It is known that the exchange of information between web applications is done by means of the SOAP protocol. Securing this protocol is obviously a vital issue for any computer network. However, when it comes to cloud computing systems, the sensitivity of this issue rises, as the clients of system, release their data to the cloud. XML signature is employed to secure SOAP messages. However, there are also some weak points that have been identified, named as XML signature wrapping attacks, which have been categorized into four major groups; Simple Ancestry Context Attack, Optional element context attacks, Sibling Value Context Attack, Sibling Order Context. In this paper, two existing methods, for referencing the signed part of SOAP Message, named as ID referencing and XPath method, are analyzed and examined. In addition, a new method is proposed and tested, to secure the SOAP message. In the new method, the XML any signature wrapping attack is prevented by employing the concept of XML digital signature on the SOAP message. The results of conducted experiments show that the proposed method is approximately three times faster than the XPath method and even a little faster than ID.

연구 동기 및 목표

  • 클라우드 컴퓨팅에서 사용되는 SOAP 기반 웹 서비스에서 발생하는 XML 서명 래핑 공격이라는 심각한 보안 취약점을 해결하기 위해.
  • SOAP 메시지를 보호하기 위한 기존의 서명 참조 방법—ID 참조 및 XPath—의 분석과 비교를 위해.
  • 향상된 서명 검증을 통해 XML any 서명 래핑 공격을 방지하는 새로운 방법을 설계하고 평가하기 위해.
  • 클라우드 서비스 통신에서 보안을 훼손하지 않으면서 성능을 향상시키기 위해.

제안 방법

  • 제안된 방법은 전체 SOAP 메시지 구조를 검증함으로써 악성 요소가 삽입되는 것을 탐지하지 못할 수 없도록 한다.
  • 표준화된 XML 서명 프레임워크를 사용하여 서명을 전체 메시지 컨텍스트, 즉 모든 요소와 속성에 바인딩함으로써 엄격한 서명 검증을 시행한다.
  • 특정 ID 또는 XPath 표현식에 의존하지 않고, SOAP 메시지의 모든 관련 부분을 동적으로 식별하고 서명함으로써, 이러한 표현식이 조작 공격에 취약한 점을 제거한다.
  • 공격자가 요소를 수정하거나 재정렬하여 검증을 우회하는 것을 방지하기 위해 서명을 전체 메시지 트리에 대해 검증함으로써 보안을 강화한다.
  • 실제 환경에서의 성능와 보안를 비교하기 위해 제어된 환경에서 방법을 구현하고 테스트하였다.

실험 결과

연구 질문

  • RQ1클라우드 기반 SOAP 메시징에서 기존의 XML 서명 참조 방법(ID 및 XPath)의 보안성과 효율성은 어떠한가?
  • RQ2현재의 XML 서명 구현에서 래핑 공격를 가능하게 하는 구체적인 취약점은 무엇인가?
  • RQ3간단한 조상, 선택적 요소, 형제 값, 형제 순서의 네 가지 유형의 XML 서명 래핑 공격을 모두 방지할 수 있는 새로운 서명 방법을 설계할 수 있는가?
  • RQ4실제 환경에서 제안된 방법의 성능은 ID 및 XPath 참조 방법과 비교하여 어떠한가?

주요 결과

  • 제안된 방법은 SOAP 메시지 구조의 종단 간 검증을 강제함으로써 네 가지 유형의 XML 서명 래핑 공격을 효과적으로 방지한다.
  • 새로운 방법은 XPath 참조 방법보다 약 3배 빠른 성능 향상을 달성한다.
  • 기존의 ID 참조 방법보다 略 빠르며, 뛰어난 효율성을 입증한다.
  • 실험 결과는 제안된 접근법이 강력한 보안을 유지하면서도 클라우드 컴퓨팅 환경에서 성능을 크게 향상시킨다는 것을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.