Skip to main content
QUICK REVIEW

[논문 리뷰] Mining Attribute-based Access Control Policies

Zhongyuan Xu, Scott D. Stoller|arXiv (Cornell University)|2013. 06. 11.
Access Control and Trust참고 문헌 15인용 수 6
한 줄 요약

이 논문은 액세스 제어 목록(ACL)과 사용자/리소스 속성 데이터로부터 애트리뷰트 기반 액세스 제어(ABAC) 정책을 자동으로 생성하는 최초의 ABAC 정책 마이닝 알고리즘을 제시한다. 이 알고리즘은 사용자-권한 튜플을 시드로 사용하여 후보 규칙을 생성하고 일반화한 후, 이를 병합하고 단순화하여 압축되고 고품질의 정책을 생성함으로써 ABAC 정책 개발의 수동 작업을 크게 감소시킨다.

ABSTRACT

Attribute-based access control (ABAC) provides a high level of flexibility that promotes security and information sharing. ABAC policy mining algorithms have potential to significantly reduce the cost of migration to ABAC, by partially automating the development of an ABAC policy from an access control list (ACL) policy or role-based access control (RBAC) policy with accompanying attribute data. This paper presents an ABAC policy mining algorithm. To the best of our knowledge, it is the first ABAC policy mining algorithm. Our algorithm iterates over tuples in the given user-permission relation, uses selected tuples as seeds for constructing candidate rules, and attempts to generalize each candidate rule to cover additional tuples in the user-permission relation by replacing conjuncts in attribute expressions with constraints. Our algorithm attempts to improve the policy by merging and simplifying candidate rules, and then it selects the highest-quality candidate rules for inclusion in the generated policy.

연구 동기 및 목표

  • 수동으로 ABAC 정책을 생성하는 데 드는 높은 비용과 복잡성을 해결하기 위해.
  • 기존의 액세스 제어 모델(예: ACL 및 RBAC)에서 ABAC로의 자동 마이그레이션을 가능하게 하기 위해.
  • 저수준의 액세스 데이터로부터 압축되고 고품질의 ABAC 정책을 생성하는 정책 마이닝 알고리즘 개발을 위해.
  • 정책 크기와 복잡성을 최소화하여 정책의 관리 용이성을 향상시키기 위해.

제안 방법

  • 후보 규칙 생성을 위한 시드로 사용하기 위해 입력 관계 내의 사용자-권한 튜플을 반복 처리한다.
  • 사용자-속성 표현식(UAE)과 리소스-속성 표현식(RAE)을 계산하여 사용자 및 리소스 집합을 특성화한다.
  • 특정 속성 값 대신 제약 조건을 사용하여 초기 후보 규칙을 일반화하여 더 많은 튜플을 커버하도록 한다.
  • 중복을 줄이고 정책 품질을 향상시키기 위해 규칙 병합 및 단순화를 적용한다.
  • 최고 품질의 규칙 선택을 유도하기 위해 규칙 구성 요소의 가중합(WSC)을 목적 함수로 사용한다.
  • 입력 데이터의 비일관성 여부를 식별하기 위해 노이즈 탐지 기능을 통합한다.

실험 결과

연구 질문

  • RQ1ACL과 속성 자료로부터 최소한의 수동 작업으로 ABAC 정책을 자동으로 마이닝할 수 있는가?
  • RQ2제안된 알고리즘이 기존 액세스 제어 자료로부터 압축되고 정확한 ABAC 정책을 얼마나 효과적으로 생성하는가?
  • RQ3알고리즘이 모든 필수 사용자-권한 매핑을 커버하면서 규칙을 어느 정도 일반화할 수 있는가?
  • RQ4실제 액세스 제어 환경에서 노이즈 또는 비일관성 있는 입력 자료를 처리하는 데 알고리즘은 어떻게 대응하는가?
  • RQ5마이닝된 ABAC 정책에서 표현력과 압축성 사이의 상호 교환 관계는 어떠한가?

주요 결과

  • 제안된 ABAC 정책 마이닝 알고리즘은 ACL과 속성 자료로부터 자동 정책 생성을 다루는 최초의 알고리즘이다.
  • 알고리즘은 합성 및 수작업 테스트 케이스에서 원본 정책과 밀접하게 일치하는 ABAC 정책을 성공적으로 생성한다.
  • 알고리즘은 입력 자료의 비일관성을 식별하는 노이즈 탐지 기능을 구현하고 있다.
  • 규칙 병합 및 단순화를 통해 정책 복잡성을 감소시켜 관리 용이성을 향상시킨다.
  • ABAC 정책 마이닝 문제는 NP-난이도임이 증명되었으며, 이는 문제의 계산 난이도를 입증한다.
  • 알고리즘은 커버리지와 압축성의 균형을 맞추기 위해 규칙 구성 요소의 가중합(WSC)을 사용하여 정책 선택을 유도한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.