Skip to main content
QUICK REVIEW

[论文解读] An Automatic Attribute Based Access Control Policy Extraction from Access Logs

Leila Karimi, Maryam Aldairi|arXiv (Cornell University)|Mar 16, 2020
Access Control and Trust参考文献 33被引用 6
一句话总结

本文提出一种基于无监督学习的方法,可从访问日志中自动提取基于属性的访问控制(ABAC)策略,支持正向和负向属性过滤器及关系。该方法引入规则剪枝与策略优化算法,以提升挖掘出的策略质量,在高维、噪声大或稀疏的合成与真实世界数据集上验证了其可行性和优越性能。

ABSTRACT

With the rapid advances in computing and information technologies, traditional access control models have become inadequate in terms of capturing fine-grained, and expressive security requirements of newly emerging applications. An attribute-based access control (ABAC) model provides a more flexible approach for addressing the authorization needs of complex and dynamic systems. While organizations are interested in employing newer authorization models, migrating to such models pose as a significant challenge. Many large-scale businesses need to grant authorization to their user populations that are potentially distributed across disparate and heterogeneous computing environments. Each of these computing environments may have its own access control model. The manual development of a single policy framework for an entire organization is tedious, costly, and error-prone. In this paper, we present a methodology for automatically learning ABAC policy rules from access logs of a system to simplify the policy development process. The proposed approach employs an unsupervised learning-based algorithm for detecting patterns in access logs and extracting ABAC authorization rules from these patterns. In addition, we present two policy improvement algorithms, including rule pruning and policy refinement algorithms to generate a higher quality mined policy. Finally, we implement a prototype of the proposed approach to demonstrate its feasibility.

研究动机与目标

  • 为解决在异构、大规模系统中,因分布式访问控制模型而难以手动构建统一ABAC策略的挑战。
  • 实现从访问日志中自动发现ABAC规则,包括正向和负向属性过滤器,以提升策略的表达力与灵活性。
  • 通过基于误报和漏报记录的迭代规则剪枝与优化,提升挖掘出策略的质量。
  • 开发一种策略质量度量方法,平衡正确性与简洁性,以实现对提取策略的有效评估与优化。
  • 通过处理物联网和社交网络等动态领域中常见的不完整、稀疏和噪声访问日志,支持实际应用场景。

提出的方法

  • 该方法使用无监督聚类算法,根据属性模式对访问日志元组进行分组,形成候选规则簇。
  • 从聚类后的日志模式中提取正向和负向属性过滤器以及关系条件(例如:'用户不是护士'或'time is before 9 AM')。
  • 定义策略质量度量方法,用于评估正确性与简洁性,指导迭代优化过程。
  • 通过误报和漏报记录,对冗余或不一致的规则进行剪枝。
  • 基于误分类日志条目的反馈,迭代调整规则,以提升准确性并最小化过度分配。
  • 在具有高维属性的合成与真实世界数据集上进行评估,包括噪声大和稀疏的日志。

实验结果

研究问题

  • RQ1无监督学习方法能否有效从访问日志中提取包含正向与负向属性过滤器的ABAC策略?
  • RQ2所提出的方法在访问日志不完整或稀疏(并非所有属性组合均存在)的情况下表现如何?
  • RQ3规则剪枝与策略优化在提升挖掘出的ABAC策略质量方面,对正确性与简洁性的改善程度如何?
  • RQ4与以往方法相比,该方法在处理具有过度分配与不足分配问题的噪声访问日志时表现如何?
  • RQ5参数调优与初始化对最终挖掘出策略质量的影响如何?

主要发现

  • 所提出方法成功提取了包含正向与负向属性过滤器的ABAC策略,使授权规则更加简洁且表达力更强。
  • 在稀疏与不完整的日志上表现出强鲁棒性,即使访问日志中未包含所有属性值组合,仍能保持高策略质量。
  • 规则剪枝与策略优化的集成显著提升了挖掘策略的准确性与简洁性,有效减少了误报与漏报。
  • 在策略质量方面优于以往方法,尤其在处理噪声日志及支持含负向过滤器的复杂规则表达方面表现更优。
  • 在具有高维属性的真实世界数据集上的评估显示性能下降极小,表明该方法可扩展至大规模系统。
  • 通过原型实现与在合成及真实访问日志上的评估,验证了该方法的可行性与有效性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。