Skip to main content
QUICK REVIEW

[論文レビュー] Tyche: Risk-Based Permissions for Smart Home Platforms

Amir Rahmati, Earlence Fernandes|arXiv (Cornell University)|Jan 14, 2018
Advanced Malware Detection Techniques参考文献 10被引用数 5
ひとこと要約

Tycheは、スマートホームプラットフォーム向けにリスクベースの権限モデルを提案する。このモデルは、機能的類似性ではなく、ユーザーが感じるリスクに基づいてデバイス操作をグループ化することで、過剰権限を低減する。操作を低・中・高リスクの3カテゴリに分類し、アンケートによるリスク評価を実施することで、アプリが必要なリスクレベルのアクセスのみを要求できるようにする。評価されたSmartAppsでは、高リスク操作へのアクセスを60%削減したが、ユーザーの意思決定負担は増加しなかった。

ABSTRACT

Emerging smart home platforms, which interface with a variety of physical devices and support third-party application development, currently use permission models inspired by smartphone operating systems-they group functionally similar device operations into separate units, and require users to grant apps access to devices at that granularity. Unfortunately, this leads to two issues: (1) apps that do not require access to all of the granted device operations have overprivileged access to them, (2) apps might pose a higher risk to users than needed because physical device operations are fundamentally risk-asymmetric-"door.unlock" provides access to burglars, and "door.lock" can potentially lead to getting locked out. Overprivileged apps with access to mixed-risk operations only increase the potential for damage. We present Tyche, a system that leverages the risk-asymmetry in physical device operations to limit the risk that apps pose to smart home users, without increasing the user's decision overhead. Tyche introduces the notion of risk-based permissions. When using risk-based permissions, device operations are grouped into units of similar risk, and users grant apps access to devices at that risk-based granularity. Starting from a set of permissions derived from the popular Samsung SmartThings platform, we conduct a user study involving domain-experts and Mechanical Turk users to compute a relative ranking of risks associated with device operations. We find that user assessment of risk closely matches that of domain experts. Using this ranking, we define risk-based groupings of device operations, and apply it to existing SmartThings apps, showing that risk-based permissions indeed limit risk if apps are malicious or exploitable.

研究の動機と目的

  • スマートホームプラットフォームにおける過剰権限問題に対処すること。これは、アプリが機能的に類似した権限グループに属するため、不要な高リスクデバイス操作へのアクセスを得てしまうことが原因である。
  • 物理的デバイス操作におけるリスク非対称性(例:'door.unlock'は高リスク、'door.lock'は中リスク)を活用し、より安全な権限モデルを設計すること。
  • リスクベースのアクセスカテゴリによって高リスク操作へのアクセスを制限することで、悪意あるまたは改ざんされたアプリによる損害の可能性を低減すること。
  • ユーザーが感じるリスクと専門家による判断が一致するかどうかを評価し、信頼性のあるアクセス制御のためのリスクグループ化を可能にすること。
  • 既存のスマートホームアプリケーションがリスクベースの権限を使用するようにリファクタリング可能であることを示し、機能を維持したまま高リスクアクセスを60%削減すること。

提案手法

  • SmartThingsプラットフォームの61種類のデバイスタイプにまたがる146のデバイス操作の、ユーザーが感じるリスクを評価するため、分野の専門家およびMechanical Turk参加者を対象にユーザースタディを実施する。
  • Feltらの研究にインspiredされたアンケートベースのリスク評価を用い、ユーザーと専門家のリスク認識が一致するように、デバイス操作の相対的リスク順位を算出する。
  • 集計されたユーザーおよび専門家のリスク評価に基づき、デバイス操作を低・中・高リスクの3カテゴリにグループ化する。
  • 静的アプリリライトを適用し、既存のSmartAppsを変更して、必要なリスクレベルの権限(例:'door.medRisk')のみを要求するようにする。
  • リライト機構を用いて実行時においてリスクベースの権限モデルを強制し、アプリのリクエストを適切なリスクレベルのアクセス制御にマッピングする。
  • 3つの実世界のSmartAppsを評価し、機能を維持したまま高リスク操作へのアクセス削減を測定することで、モデルの妥当性を検証する。

実験結果

リサーチクエスチョン

  • RQ1スマートホームにおけるデバイス操作のユーザーが感じるリスクは、信頼性を持って順位付け可能であり、リスクベースの権限カテゴリの定義に利用できるか?
  • RQ2非専門家のユーザーのリスク認識が、物理的デバイス操作に関して専門家とどの程度一致するか?
  • RQ3既存のスマートホームアプリケーションは、機能を損なわずにリスクベースの権限にリファクタリング可能か?
  • RQ4リスクベースの権限を用いることで、高リスク操作へのアクセスはどの程度削減可能か、かつアプリの動作可能性は維持できるか?
  • RQ5関数的グループ化モデルと比較して、リスクベースの権限モデルは、悪意あるまたは改ざんされたアプリによる損害の可能性を低減するか?

主な発見

  • ユーザーが感じるデバイス操作のリスクは、専門家の判断と密接に一致しており、リスク分類にユーザースタディを活用することが妥当であることが検証された。
  • リスクベースのモデルにより、評価されたSmartAppsにおいて高リスク操作へのアクセスが60%削減されたが、機能は完全に維持された。
  • 操作をリスクの粒度でグループ化することで、ユーザーが過剰な権限意思決定にさらされないよう、使いやすさが維持された。
  • 物理的デバイス操作におけるリスク非対称性(例:'door.unlock'は高リスク、'door.lock'は中リスク)は、アクセス制御のグループ化に効果的であることが示された。
  • 静的リスクモデルは初期導入には効果的であるが、将来的にはユーザーの状況に基づく動的リスク適応が有望な研究方向である。
  • アプリリライト機構により、基盤プラットフォームやデバイスファームウェアの変更なしに、リスクベースの権限が効果的に強制された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。