Skip to main content
QUICK REVIEW

[논문 리뷰] Walnut: A low-trust trigger-action platform

Sandy Schoettler, Andrew Thompson|arXiv (Cornell University)|2020. 09. 25.
Security and Verification in Computing참고 문헌 52인용 수 5
한 줄 요약

Walnut은 Intel SGX, AMD SEV 등 이질적인 신뢰할 수 있는 하드웨어에서 복제 실행을 통해 IoT 자동화에서 사용자 데이터의 기밀성과 무결성을 보장하는 저신뢰성 트리거-액션 플랫폼이다. 문자 치환 작업에 최적화된 고유한 양자간 보안 계산 프로토콜을 결합하여, 일반적인 프로토콜보다 3.6배 낮은 CPU 및 4.3배 낮은 네트워크 오버헤드를 달성하며, 대부분의 프로그램에서 강력한 보안 보장을 제공하는 실용적인 배포를 가능하게 한다.

ABSTRACT

Trigger-action platforms are a new type of system that connect IoT devices with web services. For example, the popular IFTTT platform can connect Fitbit with Google Calendar to add a bedtime reminder based on sleep history. However, these platforms present confidentiality and integrity risks as they run on public cloud infrastructure and compute over sensitive user data. This paper describes the design, implementation, and evaluation of Walnut, a low-trust trigger-action platform that mimics the functionality of IFTTT, while ensuring confidentiality of data and correctness of computation, at a low resource cost. The key enabler for Walnut is a new two-party secure computation protocol that (i) efficiently performs strings substitutions, which is a common computation in trigger-action platform workloads, and (ii) replicates computation over heterogeneous trusted-hardware machines from different vendors to ensure correctness of computation output as long as one of the machines is not compromised. An evaluation of Walnut demonstrates its plausible deployability and low overhead relative to a non-secure baseline--3.6x in CPU and 4.3x in network for all but a small percentage of programs.

연구 동기 및 목표

  • IFTTT와 같은 기존 트리거-액션 플랫폼에서 민감한 사용자 데이터를 신뢰할 수 없는 공용 클라우드 인프라에서 처리함에 따라 발생하는 기밀성 및 무결성 위험을 해결하기 위해.
  • 연결된 서비스에 보안 부담을 이행하거나 신뢰할 수 있는 제3자에 의존하지 않고도 사용자 데이터를 보호할 수 있는 시스템을 설계하기 위해.
  • 낮은 성능 오버헤드로 안정적인 보안 트리거-액션 워크로드의 실용적 배포를 가능하게 하기 위해.
  • 다양한 이질적인 신뢰할 수 있는 실행 환경을 사용하여, 한 명의 신뢰할 수 있는 하드웨어 제공자가 손상된 경우에도 계산의 정확성을 보장하기 위해.

제안 방법

  • Walnut은 트리거-액션 플랫폼을 두 개의 별도 클라우드 제공자(예: Azure 및 IBM Cloud)에서 실행되는 두 구성 요소로 분할하여, 한 당사자도 전체 입력을 볼 수 없도록 한다.
  • 트리거-액션 프로그램에서 흔히 발생하는 문자 치환 작업에 최적화된 고유한 양자간 보안 계산 프로토콜을 도입하여, 요아의 가로화 회로와 같은 일반 목적 프로토콜보다 오버헤드를 감소시킨다.
  • 프로토콜은 계산 중에 양 당사자 간 네트워크 통신을 완전히 제거하여, 기밀성을 유지하면서도 네트워크 비용을 크게 줄인다. 유출 정보는 근사한 치환 위치 수준의 굵은 정보에 국한된다.
  • 무결성은 세 쌍의 이질적인 신뢰할 수 있는 하드웨어 머신(예: Intel SGX 및 AMD SEV)에서 프로토콜을 실행하여 보장되며, 최소한 한 대의 머신이 손상되지 않은 한 결과의 정확성을 보장한다.
  • 시스템은 비밀 공유와 검증 가능한 계산을 사용하여 입력과 출력을 결합하고, 위변조를 탐지하기 위한 암호학적 증명을 제공한다.
  • 시뮬레이터 기반 증명을 통해 프로토콜이 표준 정의의 시뮬레이션 기반 보안에 부합함을 입증하여, 이상적인 기능과 구분할 수 없음을 보장한다.

실험 결과

연구 질문

  • RQ1단일 신뢰할 수 있는 클라우드 제공자에 의존하지 않고도 민감한 IoT 데이터에 대해 강력한 기밀성 및 무결성 보장을 제공할 수 있는 트리거-액션 플랫폼이 존재할 수 있는가?
  • RQ2특히 문자 치환 작업에 최적화된 트리거-액션 플랫폼의 워크로드 패턴을 고려할 때, 보안 계산을 어떻게 최적화할 수 있는가?
  • RQ3실제 배포에 적합한 수준으로 보안 계산의 성능 오버헤드를 줄일 수 있는가?
  • RQ4단일 신뢰할 수 있는 하드웨어 루트에 의존하지 않고도, 불신뢰할 수 있는 하드웨어 플랫폼 간의 무결성을 어떻게 확보할 수 있는가?
  • RQ5사용성은 유지하면서도 데이터 泄露와 출력 조작을 방지할 수 있는 보안성과 배포 가능성을 갖춘 트리거-액션 시스템을 구축할 수 있는가?

주요 결과

  • Walnut은 대부분의 트리거-액션 프로그램에서 비보안 기준 대비 CPU 오버헤드를 3.6배 낮추고 네트워크 오버헤드를 4.3배 낮춘다.
  • 고유한 보안 계산 프로토콜은 계산 중 양 당사자 간 통신을 완전히 제거하여, 일반 목적 프로토콜 대비 네트워크 비용을 크게 감소시킨다.
  • 세 쌍의 이질적인 신뢰할 수 있는 하드웨어 머신을 사용함으로써, 최소한 한 대의 머신이 손상되지 않은 한 출력의 정확성이 보장된다.
  • 시스템의 보안 모델은 시뮬레이션을 통한 공식 증명을 통해, 표준 암호학적 가정 하에 이상적인 기능과 구분할 수 없음을 입증했다.
  • 플랫폼은 건강 데이터 동기화, 사진 트윗, 주거 온도 조절과 같은 실제 트리거-액션 워크로드를 강력한 기밀성 및 무결성 보장 하에 지원한다.
  • 평가 결과 Walnut은 실용적으로 배포 가능하며, 대부분의 일반 프로그램에서 성능 오버헤드가 낮게 유지됨을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.