[논문 리뷰] MAP-REDUCE Runtime Enforcement of Information Flow Policies
이 논문은 지ap-reduce 계산과 보안 다중 실행을 사용하여 비밀성 수준 및 정책별 규칙에 기반해 다수의 정보 흐름 정책—비상호작용, 입력 제거, 입력 삭제—을 커스터마이징한 map 및 reduce 구성 요소를 통해 유연하고 확장 가능한 프레임워크를 제안한다. 이 프레임워크는 구성 가능한 테이블과 경량 프로그램 변환을 통해 이러한 정책에 대해 형식적 타당성과 정밀성을 보장한다.
We propose a flexible framework that can be easily customized to enforce a large variety of information flow properties. Our framework combines the ideas of secure multi-execution and map-reduce computations. The information flow property of choice can be obtained by simply changes to a map (or reduce) program that control parallel executions. We present the architecture of the enforcement mechanism and its customizations for non-interference (NI) (from Devriese and Piessens) and some properties proposed by Mantel, such as removal of inputs (RI) and deletion of inputs (DI), and demonstrate formally soundness and precision of enforcement for these properties.
연구 동기 및 목표
- 기존 시스템에서 다수의 정보 흐름 성질을 위한 통합 강제 메커니즘이 부족한 문제를 해결하기 위해.
- 단일이고 확장 가능한 프레임워크를 통해 다양한 정보 흐름 정책을 런타임에서 민첩하게 강제할 수 있도록 하기 위해.
- Mantel의 프레임워크에서 유래한 비상호작용 및 입력 제거(DI)와 같은 성질에 대해 강제의 타당성과 정밀성을 형식화하기 위해.
- 정책 변경이 map 및 reduce 구성 요소와 관련 테이블의 구성만으로 가능하도록 모듈러한 아키텍처를 제공하기 위해.
- 향후 새로운 정책과 분리 해제 메커니즘을 위한 확장성을 지원하기 위해.
제안 방법
- 프레임워크는 각각 독립적으로 실행되며 입력 및 출력 큐가 격리된 병렬 로컬 프로그램 인스턴스 스택을 사용한다.
- MAP 구성 요소는 보안 수준과 정책별 규칙에 기반해 전역 입력을 로컬 실행을 위한 다수의 보안 입력으로 변환한다.
- REDUCE 구성 요소는 로컬 출력을 집계하고 환경에 방출하기 전에 필터링하여 정책 준수를 보장한다.
- 입력 및 출력 처리 논리를 각 정책별로 정의하는 두 개의 구성 테이블, $T_M$ 및 $T_R$이 있으며, 이는 커스터마이징을 가능하게 한다.
- 프레임워크는 '클론' 명령을 통해 새 프로세스를 생성할 수 있는 보안 다중 실행을 지원하며, 형식화를 위해 I/O 명령어를 갖춘 모델 프로그래밍 언어를 사용한다.
- 이 방법은 Devriese와 Piessens의 보안 다중 실행을 일반화하여 비상호작용 및 Mantel의 프레임워크에서 유래한 기타 성질을 지원한다.
실험 결과
연구 질문
- RQ1단일 강제 프레임워크를 구성하여 다수의 서로 다른 정보 흐름 정책을 지원할 수 있는가?
- RQ2map-reduce 추상화는 런타임에서 안전한 정보 흐름을 강제하기 위해 어떻게 적응시킬 수 있는가?
- RQ3신규 정책을 강제하기 위해 필요한 최소한의 변경 사항은 무엇이며, 이러한 변경은 구성만으로 달성 가능한가?
- RQ4강제 메커니즘이 대상 정보 흐름 성질에 대해 타당하고 정밀한가?
- RQ5프레임워크는 분리 해제 또는 복잡한 정책 조합을 지원하기 위해 확장될 수 있는가?
주요 결과
- 프레임워크는 비상호작용, 입력 제거(RI), 입력 삭제(DI)를 형식적 타당성 및 정밀성 증명과 함께 성공적으로 강제한다.
- 비상호작용에 대한 강제 메커니즘은 페티스드 밸류 접근 방식의 보안 보장을 그대로 유지하지만, 아직 분리 해제를 지원하지는 않는다.
- map 및 reduce 구성 요소를 비상호작용에 대해 구성함으로써 프레임워크는 실링 실행 기법을 시뮬레이션할 수 있다.
- 프레임워크는 $T_M$, $T_R$, 및 map/reduce 프로그램의 단순 구성만으로도 핵심 언어를 수정하지 않고도 런타임에서 새로운 정보 흐름 성질을 강제할 수 있다.
- 프레임워크는 확장 가능하다: $T_M$, $T_R$, 및 구성 요소 프로그램의 패tern을 분석함으로써 새로운 정책를 탐색할 수 있으며, 이는 체계적인 정책 생성을 위한 길을 제시한다.
- 저자들은 원래 SME 접근 방식에서의 도관 채널이 본 프레임워크에서도 열려 있음을 밝히지만, 그 목표는 이를 닫는 것이 아니라 정책의 유연성을 보장하는 데 있다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.