Skip to main content
QUICK REVIEW

[論文レビュー] Quantitative Questions on Attack-Defense Trees

Barbara Kordy, Sjouke Mauw|arXiv (Cornell University)|Oct 30, 2012
Information and Cyber Security参考文献 24被引用数 8
ひとこと要約

本稿は、攻撃–防衛ツリーにおける直感的なセキュリティの質問と形式的定量的分析の橋渡しを図り、曖昧な現実世界の質問を明確でない属性ドメインに体系的に変換する手法を定義する。定量的質問を、1人のプレイヤーに焦点を当てるもの、両プレイヤーの結果が相互に依存するもの、第三者への影響を問うもの、の3種類に分類し、対応する形式的モデルを構築するためのテンプレートを提供する。これにより、下位から上位へのアルゴリズムを用いた正確で自動化された評価が可能となり、従来の攻撃ツリーへの応用も可能となる。

ABSTRACT

Attack-defense trees are a novel methodology for graphical security modeling and assessment. The methodology includes visual, intuitive tree models whose analysis is supported by a rigorous mathematical formalism. Both, the intuitive and the formal components of the approach can be used for quantitative analysis of attack-defense scenarios. In practice, we use intuitive questions to ask about aspects of scenarios we are interested in. Formally, a computational procedure, defined with the help of attribute domains and a bottom-up algorithm, is applied to derive the corresponding numerical values. This paper bridges the gap between the intuitive and the formal way of quantitatively assessing attack-defense scenarios. We discuss how to properly specify a question, so that it can be answered unambiguously. Given a well specified question, we then show how to derive an appropriate attribute domain which constitutes the corresponding formal model. Since any attack tree is in particular an attack-defense tree, our analysis is also an advancement of the attack tree methodology.

研究の動機と目的

  • 実際の攻撃–防衛シナリオにおいて用いられる、曖昧な直感的セキュリティ質問の曖昧性を解消すること。
  • 直感的質問を計算可能な属性ドメインにマッピングする、きめ細やかで形式的なフレームワークを確立すること。
  • 3種類の異なるタイプの定量的質問(プレイヤー固有、相互プレイヤー、第三者関連)を分類し、体系的にモデル化すること。
  • 従来の攻撃ツリーに対してもこの手法を拡張すること(攻撃–防衛ツリーの部分集合であるため)。
  • ADToolというプロトタイプツールを用いて、セキュリティシナリオの自動的で信頼性の高い評価を支援すること。

提案手法

  • 直感的質問を3つのクラスに分類する:(1) 1人のプレイヤーに焦点を当てるもの、(2) 両プレイヤーの答えが相互に依存するもの、(3) 外部の第三者が関与するもの。
  • 代数的構造 (D, ◦, •) を用いて形式的属性ドメインを定義し、モダリティ(例:max, min, sum)と実行スタイル(例:逐次的、並列的)の演算を含める。
  • 定義された属性ドメインに基づき、攻撃–防衛ツリーの項から数値を再帰的・下位から上位へ計算するアルゴリズムを用いる。
  • 質問の種別、モダリティ、実行スタイルに基づいて、属性ドメインのテンプレートを構築し、一貫性のある形式化を可能にする。
  • 防衛者固有の演算子を除去することで、形式的記法を標準的攻撃ツリーに適応させ、互換性を維持する。
  • ADToolというプロトタイプツールにこのフレームワークを実装し、グラフィカルなADTreeと形式的ADTermを同期させ、属性評価を支援する。

実験結果

リサーチクエスチョン

  • RQ1どのようにして、攻撃–防衛ツリー分析において曖昧な解釈を避けるために、直感的で非形式的なセキュリティ質問を形式的に指定できるか?
  • RQ2攻撃–防衛ツリーにおける定量的質問には、どのような構造的・意味的クラスが存在し、それらを体系的にモデル化するにはどうすればよいか?
  • RQ3属性ドメインをどのように構築すれば、攻撃–防衛ツリーのシナリオに対する自動的・下位から上位への評価を可能にするか?
  • RQ4攻撃–防衛ツリーの部分集合である従来の攻撃ツリーに対し、提案された形式化はどの程度適用可能か?
  • RQ5ソフトウェアツールは、実際のセキュリティ評価において、直感的なモデリングと形式的定量的評価の統合をどのように支援できるか?

主な発見

  • 本稿は、定量的質問を3種類の明確に異なるタイプに分類し、それぞれが正しく明確に解釈されるように、異なる形式的モデリングアプローチを要することが成功裏に示された。
  • エネルギー消費のモデリングにおいて、属性ドメイン Aergmax = (R, max, +, max, +, +, +) は、与えられたシナリオで最大40kWhのエネルギーコストを正しく計算した。
  • 本手法により、攻撃ツリーの属性ドメインを (Dα, ∨pα, ∧pα) に簡略化することで、形式的評価が可能となり、従来の形式的記法と整合し、その有用性が拡張された。
  • ADToolプロトタイプは、グラフィカルなADTreeと形式的ADTermの間でリアルタイム同期を維持し、インタラクティブで自動化された属性評価を可能にした。
  • 適切な演算(例:最悪ケースにはmax、累積コストにはsum)を選択することで、エネルギー使用量と時間の複雑なトレードオフの一貫性のあるモデリングが可能になった。
  • 本アプローチにより、『サーバーを保護するための最小コストは何か?』や『シナリオにおける最大エネルギー消費量は何か?』といった質問が、曖昧さなくアルゴリズム的に解けるようになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。