Skip to main content
QUICK REVIEW

[論文レビュー] Aggregating and Deploying Network Access Control Policies

Joaquín García-Alfaro, Frédéric Cuppens|ArXiv.org|Mar 5, 2008
Access Control and Trust参考文献 8被引用数 10
ひとこと要約

本稿では、分散型ファイアウォール across で一貫性のあるネットワークアクセス制御ポリシーを集約およびデプロイするための2段階フレームワークを提案する。まず、形式的集約メカニズムを用いて、既存のローカルファイアウォールルールをグローバルで一貫性のあるポリシーに集約し、次に、重複およびシャドーイングを除去するポリシー再ライティング処理を適用することで、ネットワークインfra構造全体に最適かつ衝突のないルールデプロイを保証する。

ABSTRACT

The existence of errors or inconsistencies in the configuration of security components, such as filtering routers and/or firewalls, may lead to weak access control policies -- potentially easy to be evaded by unauthorized parties. We present in this paper a proposal to create, manage, and deploy consistent policies in those components in an efficient way. To do so, we combine two main approaches. The first approach is the use of an aggregation mechanism that yields consistent configurations or signals inconsistencies. Through this mechanism we can fold existing policies of a given system and create a consistent and global set of access control rules -- easy to maintain and manage by using a single syntax. The second approach is the use of a refinement mechanism that guarantees the proper deployment of such a global set of rules into the system, yet free of inconsistencies.

研究の動機と目的

  • ネットワークセキュリティを損なう分散型ファイアウォール構成における不整合性および重複を解消すること。
  • スクラッチから再作成する必要なく、既存のローカル構成から導出される統一的かつ一貫性のあるグローバルポリシーを管理できるようにすること。
  • ファイアウォール内での異常(重複およびシャドーイングルールを含む)を検出および除去する体系的な手法を提供すること。
  • 複数のファイアウォールおよびネットワークゾーンにわたるアクセス制御ルールの正しく一貫性のあるデプロイを保証すること。
  • グローバルなポリシーの視認性を提供することで、保守およびトラブルシューティングを支援すること。

提案手法

  • 集約メカニズムは、すべてのローカルファイアウォールルールを1つのグローバルポリシーに統合し、コンponents間の一貫性を保証する。
  • 形式的ルール表現が用いられ、各ルールは $ R_i: \{cnd_i\} \rightarrow decision_i $ として定義され、プロトコル、送信元、宛先、およびポートに関する条件が含まれる。
  • ポリシー再ライティング処理は、除外、重複テスト、およびルール再ライティングの3つのコア関数を用い、重複およびシャドーイングルールを検出し、削除する。
  • 除外関数は、2つのルールの条件属性間の集合差を計算し、重複しない部分を捉える新しいルールを生成する。
  • testRedundancy関数は、あるルールの意思決定が他のルールによって包含されているかどうかをチェックし、その場合、重複としてマークする。
  • ポリシー再ライティング関数は、ルール集合を反復的に処理し、重複およびシャドーイングを除去することで、最小限で一貫性のあるルール集合を生成する。

実験結果

リサーチクエスチョン

  • RQ1既存の分散型ファイアウォール構成を、1つの一貫性のあるグローバルアクセス制御ポリシーにどのように集約できるか?
  • RQ2ファイアウォールポリシー内での重複およびシャドーイングルールを検出し、削除するためのメカニズムは何か?
  • RQ3ポリシーのデプロイ過程で、ファイアウォール間の不整合および衝突をどのように解消できるか?
  • RQ4再ライティングされたポリシーが元のポリシーと意味的に同等でありながら最適化されていることを保証する形式的技法は何か?
  • RQ5グローバルポリシーを複数のファイアウォールおよびネットワークゾーンに信頼性高く一貫性を持ってデプロイする方法は何か?

主な発見

  • 集約処理により、すべてのローカルファイアウォールルールが、ファイアウォール間の異常を含まない、1つの一貫性のあるグローバルポリシーに正常に統合された。
  • ポリシー再ライティングメカニズムは、重複およびシャドーイングルールを効果的に検出し、削除し、ルール集合のサイズを縮小するとともに保守性を向上させた。
  • 除外関数は、ルール間の条件集合差を正しく計算でき、正確なルール比較および衝突検出を可能にした。
  • testRedundancy関数は、他のルールによって包含される意思決定を持つルールを特定し、重複を排除するために削除対象としてマークした。
  • 最終的な再ライティング済みポリシーは、ファイアウォール内での異常を一切含まず、正しく最適なルール評価が保証された。
  • このフレームワークにより、アクセス制御ポリシーのグローバルな視認性が得られ、保守およびトラブルシューティングが著しく容易になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。