Skip to main content
QUICK REVIEW

[논문 리뷰] Stream on the Sky: Outsourcing Access Control Enforcement for Stream Data to the Cloud

Tien Tuan Anh Dinh, Anwitaman Datta|arXiv (Cornell University)|2012. 10. 02.
Cryptography and Data Security참고 문헌 23인용 수 4
한 줄 요약

이 논문은 프록시 기반 속성 기반 암호화(ABE)를 사용하여 신뢰할 수 없는 클라우드에 실시간 데이터 스트림의 액세스 제어를 외주할 수 있는 안전하고 확장 가능한 시스템을 제안한다. 데이터가 임계치를 초과하거나 슬라이딩 윈도우 요약과 같은 세밀한 정책을 지원하면서도 데이터 기밀성을 보장하고, 비용이 많이 드는 암호화 연산을 클라우드로 이관한다. 프로토타입 평가 결과 시스템은 유연한 확장성을 보였다.

ABSTRACT

There is an increasing trend for businesses to migrate their systems towards the cloud. Security concerns that arise when outsourcing data and computation to the cloud include data confidentiality and privacy. Given that a tremendous amount of data is being generated everyday from plethora of devices equipped with sensing capabilities, we focus on the problem of access controls over live streams of data based on triggers or sliding windows, which is a distinct and more challenging problem than access control over archival data. Specifically, we investigate secure mechanisms for outsourcing access control enforcement for stream data to the cloud. We devise a system that allows data owners to specify fine-grained policies associated with their data streams, then to encrypt the streams and relay them to the cloud for live processing and storage for future use. The access control policies are enforced by the cloud, without the latter learning about the data, while ensuring that unauthorized access is not feasible. To realize these ends, we employ a novel cryptographic primitive, namely proxy-based attribute-based encryption, which not only provides security but also allows the cloud to perform expensive computations on behalf of the users. Our approach is holistic, in that these controls are integrated with an XML based framework (XACML) for high-level management of policies. Experiments with our prototype demonstrate the feasibility of such mechanisms, and early evaluations suggest graceful scalability with increasing numbers of policies, data streams and users.

연구 동기 및 목표

  • 데이터 소유자가 저장 및 처리를 신뢰할 수 없는 제3자에게 위탁하는 클라우드 환경에서 실시간 데이터 스트림을 보호하는 데 도전 과제를 해결한다.
  • 기존 아카이브 데이터 액세스 제어보다 더 복잡한 트리거 기반 및 슬라이딩 윈도우 정책을 포함한 스트림 데이터에 대한 세밀한 액세스 제어를 가능하게 한다.
  • 클라우드와 악성 사용자가 공모하더라도 데이터 기밀성을 보장하고 무단 액세스를 방지한다.
  • 프록시 메커니즘을 통해 클라우드에 비용이 많이 드는 암호화 연산을 위탁함으로써 데이터 소유자와 사용자의 계산 부담을 줄인다.
  • 표준 정책 관리 프레임워크(XACML)를 암호화 기반 제어와 통합하여 클라우드 스트림 처리 환경에서 종합적이고 관리 용이한 액세스 제어를 실현한다.

제안 방법

  • 복잡한 ABE 암호문을 효율적인 클라우드 연산을 위한 경량의 엘가말 유사 암호문으로 변환할 수 있는 프록시 메커니즘을 ABE에 통합하여 확장한다.
  • 데이터 소유자 대신 프록시 서버가 암호화 변환을 수행함으로써 클라우드가 평문 데이터를 알지 못한 채 액세스 정책을 평가할 수 있도록 한다.
  • 특정 콘텐츠 조건(예: 혈압 > 임계치)이 충족될 때만 액세스를 허용하도록 데이터를 암호화하여 트리거 기반 정책을 지원한다.
  • 시간 간격 동안의 평균 등 요약 정보를 암호화된 데이터에서 생성함으로써 슬라이딩 윈도우 정책을 지원하고, 기밀성을 유지하면서 집계 액세스를 가능하게 한다.
  • 고수준 정책 사양 및 관리를 위한 XACML 프레임워크를 도입하여 정책 정의를 암호화 기반 제어에서 분리한다.
  • 프록시 기반 ABE와 스트림 처리 로직을 결합한 프로토타입 시스템을 설계하여 액세스 제어의 종단 간 안전한 외주를 실현한다.

실험 결과

연구 질문

  • RQ1신뢰할 수 없는 클라우드에 실시간 데이터 스트림의 액세스 제어 정책을 안전하게 외주하면서도 데이터 기밀성을 유지할 수 있는가?
  • RQ2프록시 기반 속성 기반 암호화는 트리거 및 슬라이딩 윈도우와 같은 스트림 전용 복잡한 정책을 지원하도록 확장될 수 있는가?
  • RQ3클라우드를 계산 프록시로 활용하여 데이터 소유자 및 사용자로부터 고비용 암호화 연산을 얼마나 효과적으로 외주할 수 있는가?
  • RQ4클라우드 환경에서 데이터 스트림, 정책, 사용자의 수가 증가함에 따라 시스템은 어떻게 확장되는가?
  • RQ5XACML과 같은 표준 정책 관리 프레임워크는 스트림 데이터의 암호화 기반 액세스 제어 메커니즘과 효과적으로 통합될 수 있는가?

주요 결과

  • 제안된 시스템은 암호화된 스트림 데이터에서 트리거 기반 및 슬라이딩 윈도우 액세스 제어 정책을 성공적으로 지원하여 평문 값이 노출되지 않도록 하면서도 세밀한 액세스 제어를 가능하게 했다.
  • 프록시 기반 ABE의 사용으로 클라우드가 사용자 대신 고비용 암호화 연산을 수행할 수 있어 클라이언트 측 계산 오버헤드가 크게 감소했다.
  • 프로토타입 평가 결과, 정책 수, 데이터 스트림 수, 사용자 수가 증가함에 따라 정책 매칭 성능이 효율적으로 유지되어 시스템이 우아하게 확장됨을 입증했다.
  • XACML 통합을 통해 표준화된 고수준 정책 관리가 가능해져 액세스 제어 구성의 사용성과 유지보수성 향상에 기여했다.
  • 시스템은 강력한 보안 보장을 달성했으며, 무단 사용자는 데이터에 액세스할 수 없고, 공모하는 클라우드라도 평문 값을 알 수 없으며 정책을 우회할 수 없었다.
  • 프로토타입은 기능적으로 구현 가능했지만, 향후 SEDA와 같은 아키텍처 개선 또는 고처리량 스트림 엔진과의 통합을 통해 대규모 동시 워크로드를 처리하기 위한 향후 연구가 필요하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.