Skip to main content
QUICK REVIEW

[論文レビュー] Designing a Global Authentication Infrastructure

Stephanos Matsumoto, Raphael M. Reischuk|arXiv (Cornell University)|Jun 10, 2015
Cryptography and Data Security参考文献 19被引用数 6
ひとこと要約

この論文は、インターネットを隔離ドメイン(ISD)に分割し、局所的な信頼ルートを備えるスケーラブルな認証インfraストラクチャーであるSAINTを提案する。これにより、柔軟な信頼意思決定、グローバルな検証可能性、迅速な信頼ルート更新が可能になる。ルーティング接続されたISD間で信頼ルートを相互に署名し、TRC(信頼ルート構成)ファイルをルーティングプロトコルを通じて配布することで、信頼のアジリティ、コンpromisedの影響の隔離、パフォーマンスへの影響なしの効率的更新を実現する。

ABSTRACT

We address the problem of scaling authentication for naming, routing, and end-entity certification to a global environment in which authentication policies and users' sets of trust roots vary widely. The current mechanisms for authenticating names (DNSSEC), routes (BGPSEC), and end-entity certificates (TLS) do not support a coexistence of authentication policies, affect the entire Internet when compromised, cannot update trust root information efficiently, and do not provide users with the ability to make flexible trust decisions. We propose a Scalable Authentication Infrastructure for Next-generation Trust (SAINT), which partitions the Internet into groups with common, local trust roots, and isolates the effects of a compromised trust root. SAINT requires groups with direct routing connections to cross-sign each other for authentication purposes, allowing diverse authentication policies while keeping all entities globally verifiable. SAINT makes trust root management a central part of the network architecture, enabling trust root updates within seconds and allowing users to make flexible trust decisions. SAINT operates without a significant performance penalty and can be deployed alongside existing infrastructures.

研究の動機と目的

  • グローバルまたは寡頭的信頼ルートに依存する現在の認証システム(DNSSEC、BGPSEC、TLS)の限界を解決する。これにより、単一障害点が生じやすく、ユーザーの制御が不十分になる。
  • ユーザーが好みや脅威モデルに応じて信頼ルートを選択・動的に更新できることを可能にし、信頼のアジリティを実現する。
  • 信頼ルートのコンプロミスの影響を、局所化された隔離ドメイン(ISD)に限定することで、信頼失敗のグローバルな拡散を防止する。
  • 直接ルーティング接続を持つISD間での必須相互署名により、認証チェーンのグローバルな検証可能性を確保する。
  • ルーティング認証とサービスエンティティ認証を分離することで、地理的境界を越えて一貫した信頼意思決定が可能になり、信頼のモビリティを支援する。

提案手法

  • インターネットを信頼ルートを独自に有する隔離ドメイン(ISD)に分割し、信頼権限の範囲を制限し、コンプロミスの影響を隔離する。
  • 信頼ルート構成(TRC)ファイルを導入する。これはルーティング更新と併せて配布されるネットワーク層メッセージであり、信頼ルートの迅速かつ効率的な更新を可能にする。
  • ルーティング接続を持つISD間で信頼ルートの相互署名を義務づけ、エンドツーエンドのグローバルな認証検証可能性を確保する。
  • ルーティング認証(BGPSECに類似)とサービスエンティティ認証(TLSに類似)を分離し、循環的依存の問題を解消し、一貫した信頼ポリシーを可能にする。
  • 自己証明名と階層的信頼チェーンを用い、ユーザーが検証に参加するISDを明示的に確認できる、透明な認証を可能にする。
  • 既存のルーティングインfraストラクチャ(例:BGP)を活用してTRCを配布することで、低遅延でスケーラブルかつ安全な信頼ルート情報の配布を実現する。

実験結果

リサーチクエスチョン

  • RQ1認証システムは、グローバルな検証可能性を損なわずに、柔軟でユーザー主導の信頼ルート選択をどのように実現できるか?
  • RQ2グローバルインターネット全体にわたり、信頼ルートのコンプロミスの影響を隔離するには、どのようなアーキテクチャ的変更が必要か?
  • RQ3特にコンプロミス発生時に、信頼ルートの更新をすべてのユーザーに効率的かつ安全に配布するにはどうすればよいか?
  • RQ4ルーティング認証とサービス認証の間で循環的依存が生じない状態で、多様な信頼ポリシーを有する環境でもグローバルな認証を維持できるか?
  • RQ5ユーザーが地理的場所に関係なく同じ信頼ルートを利用できる「信頼のモビリティ」を実現しつつ、透明性とセキュリティを保つにはどうすればよいか?

主な発見

  • SAINTは、ユーザーがローカルポリシーまたは脅威モデルに応じて信頼ルートを選択・変更可能にすることで、グローバルな信頼構造とは独立した信頼のアジリティを実現する。
  • 1つの信頼ルートがコンプロミズされても、その影響はそのISDに限定され、権限のスコープと相互署名の制約により、信頼失敗のグローバルな拡散が防止される。
  • TRCはルーティングプロトコルを介して数秒以内に配布され、信頼ルートの更新効率が高く、コンプロミズされた信頼ルートへの露出期間が短縮される。
  • 直接ルーティング接続を持つISD間での必須相互署名により、グローバルな検証可能性が維持され、あらゆる認証パスがエンドツーエンドで検証可能になる。
  • ルーティング認証とサービス認証の分離により、循環的依存が解消され、サービスエンティティの信頼意思決定がグローバルに一貫性を持ち、移動可能になる。
  • SAINTは顕著なパフォーマンスオーバーヘッドを伴わず、既存のDNSSEC、BGPSEC、TLSインfraストラクチャと併せて段階的に導入可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。