Skip to main content
QUICK REVIEW

[논문 리뷰] A Federated Capability-based Access Control Mechanism for Internet of Things (IoTs)

Ronghua Xu, Yu Chen|arXiv (Cornell University)|2018. 05. 01.
Access Control and Trust참고 문헌 30인용 수 13
한 줄 요약

이 논문은 확장성, 이질성, 자원 제약을 해결하기 위해 IoT 시스템을 위한 피어드 능력 기반 접근 제어(FedCAC) 프레임워크를 제안한다. 신원 기반 능력 토큰과 전파 트리 기반으로 권한을 분산화함으로써, 네트워크 및 장치 오버헤드를 최소화하는 경량이고 세밀한 접근 제어를 가능하게 하며, 자원 제약이 있는 장치와 비제약 장치에서 프로토타입 테스트를 통해 검증되었다.

ABSTRACT

The prevalence of Internet of Things (IoTs) allows heterogeneous embedded smart devices to collaboratively provide intelligent services with or without human intervention. While leveraging the large-scale IoT-based applications like Smart Gird and Smart Cities, IoT also incurs more concerns on privacy and security. Among the top security challenges that IoTs face is that access authorization is critical in resource and information protection over IoTs. Traditional access control approaches, like Access Control Lists (ACL), Role-based Access Control (RBAC) and Attribute-based Access Control (ABAC), are not able to provide a scalable, manageable and efficient mechanisms to meet requirement of IoT systems. The extraordinary large number of nodes, heterogeneity as well as dynamicity, necessitate more fine-grained, lightweight mechanisms for IoT devices. In this paper, a federated capability-based access control (FedCAC) framework is proposed to enable an effective access control processes to devices, services and information in large scale IoT systems. An identity-based capability token management strategy is presented, which involves registering, propagation and revocation of the access authorization. Through delegating centralized authorization decision-making policy to local domain delegator, the access authorization process is locally conducted on the service provider that integrates situational awareness (SAW) and customized contextual conditions. Implemented and tested on both resources-constrained devices, like smart sensors and Raspberry PI, and non-resource-constrained devices, like laptops and smart phones, our experimental results demonstrate the feasibility of the proposed FedCAC approach to offer a scalable, lightweight and fine-grained access control solution to IoT systems connected to a system network.

연구 동기 및 목표

  • 대규모, 동적이고 이질적인 IoT 환경에서 기존 접근 제어 모델(ACL, RBAC, ABAC)의 한계를 해결하기 위해.
  • IoT 장치와 서비스의 급격한 증가로 인한 확장성 및 관리 오버헤드 문제를 해결하기 위해.
  • IoT 응용 프로그램에서 흔한 동적이고 일시적인 상호작용에 적응하는 세밀하고 맥락 인식 접근 제어를 가능하게 하기 위해.
  • 자원 제약이 있는 IoT 장치에서 계산 및 통신 오버헤드를 줄이기 위해 경량 토큰 메커니즘을 통해.
  • 중앙 집중식 기관에 대한 의존도를 줄이고 복원력을 향상시키기 위해 권한 결정을 분산화하기 위해.

제안 방법

  • 중앙 정책 결정점(PDC)의 부담을 줄이기 위해 권한 책임을 도메인 조정자들 간에 분산하는 피어드 능력 기반 접근 제어(FedCAC) 프레임워크를 제안한다.
  • 중앙 PDC에서 로컬 도메인 조정자로 접근 권한을 안전하게 전파하기 위해 전파 트리 기반의 위임 메커니즘을 구현한다.
  • 등록, 전파, 취소를 포함한 접근 권리의 관리를 위한 신원 기반 능력 토큰 관리 전략을 설계한다.
  • 현장 인식(SAW)과 맥락 조건을 서비스 제공자에서의 로컬 접근 검증에 통합하여 동적이고 환경 인식 접근 결정을 가능하게 한다.
  • 중요한 장치에서 오버헤드를 최소화하기 위해 무거운 XML 표준(예: XACML) 대신 경량 JSON 기반 능력 토큰을 사용한다.
  • 노트북을 중앙 PDC로, 라즈베리파이를 퍼그 노드로 사용하여 프로토타입을 구축하고, 센서, 스마트폰, 노트북 등 다양한 장치에서 테스트를 수행한다.

실험 결과

연구 질문

  • RQ1대규모 IoT 시스템에서 높은 장치 이질성과 동적 상호작용에도 불구하고 접근 제어를 어떻게 확장성 있고 관리 가능하게 만들 수 있는가?
  • RQ2전파 트리 기반의 능력 기반 위임이 보안성과 일관성을 유지하면서도 권한 책임을 효과적으로 분산화할 수 있는가?
  • RQ3경량의 신원 기반 능력 토큰 메커니즘이 자원 제약이 있는 IoT 장치에서 얼마나 오버헤드를 줄이는가?
  • RQ4현장 인식 및 맥락 조건을 통합한 로컬 접근 검증은 동적 IoT 환경에서 보안성과 적응 가능성에 어떻게 기여하는가?
  • RQ5중앙 집중식 접근 제어 모델에 비해 피어드 아키텍처가 단일 장애 지점의 위험을 얼마나 줄일 수 있는가?

주요 결과

  • FedCAC 프레임워크는 도메인 간 통신에서 네트워크 지연을 11ms로 줄여 평균 300ms 대비 4% 수준의 허용 가능한 성능 오버헤드를 입증하였다.
  • 실험 결과, FedCAC는 네트워크 및 로컬 장치 양쪽에서 최소한의 오버헤드를 유발하며, JSON 기반 토큰이 XACML과 같은 XML 기반 대안보다 더 효율적임을 입증하였다.
  • 프로토타입은 스마트 센서, 라즈베리파이 등 자원 제약이 있는 장치와 노트북, 스마트폰 등 비제약 장치에서 성공적으로 구현 및 테스트되어 다중 플랫폼 호환성을 확인하였다.
  • 도메인 조정자를 통한 분산된 권한 부여는 중앙 집중식 PDC의 버티브로 인한 성능 저하 위험을 완화하며, 일시적인 PDC 장애 발생 시에도 서비스 가용성을 유지한다.
  • 임시 부여 기반의 권한 강화를 통한 세밀한 접근 제어는 능력 토큰이 유출되어도 권한 확장 방지를 가능하게 한다.
  • 다양한 도메인 조정자들 간에 권한 작업을 분산시킴으로써 시스템의 복원력과 확장성을 향상시키기 위해 로드 밸런싱을 달성하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.