Skip to main content
QUICK REVIEW

[论文解读] Event Systems and Access Control

Domingo Mery, Stephan Merz|arXiv (Cornell University)|Apr 21, 2006
Access Control and Trust参考文献 18被引用 3
一句话总结

本文提出了一种形式化框架,用于在事件系统中使用时序逻辑指定和验证访问控制策略——包括权限、禁止、义务和用户权利。该框架引入了验证策略实施的证明规则,并通过结合底层权利和系统义务,确立了在系统精化过程中保持用户权利的条件。

ABSTRACT

We consider the interpretations of notions of access control (permissions, interdictions, obligations, and user rights) as run-time properties of information systems specified as event systems with fairness. We give proof rules for verifying that an access control policy is enforced in a system, and consider preservation of access control by refinement of event systems. In particular, refinement of user rights is non-trivial; we propose to combine low-level user rights and system obligations to implement high-level user rights.

研究动机与目标

  • 通过将访问控制形式化为事件系统运行时的动态属性,弥合静态访问控制模型与动态系统行为之间的差距。
  • 通过基于时序逻辑的正式证明规则,实现对系统是否实施给定访问控制策略的验证。
  • 解决在系统精化过程中保持用户权利的挑战,该挑战由于原子性粒度和系统结构的变化而变得非平凡。
  • 提出一种结合具体层面用户权利与系统义务的综合方法,以确保高层级用户权利在精化过程中得以保留。
  • 通过一个贷款管理系统示例,展示该方法的可行性,该示例具有不同的访问控制需求。

提出的方法

  • 将信息系统建模为带有公平性条件的事件系统,其中系统状态和转换通过前置-后置谓词及公平性约束进行形式化指定。
  • 将权限和禁止解释为时序逻辑中事件启用条件上的约束,作为安全属性。
  • 将义务建模为线性时序逻辑(LTL)中的活锁属性,确保在指定条件下某些事件最终会发生。
  • 将用户权利定义为分支属性,表示主体启动一系列事件以达到期望结果的能力。
  • 引入一个结合具体层面用户权利与系统义务的精化条件,以确保高层级用户权利在精化过程中得以保留。
  • 使用基于标准事件系统验证技术的证明规则,正式验证访问控制策略在抽象和具体系统模型中均被正确实施。

实验结果

研究问题

  • RQ1如何将访问控制策略——尤其是权限、禁止、义务和用户权利——正式指定为事件系统运行的动态属性?
  • RQ2可以建立哪些证明规则,以验证系统实现是否实施了给定的访问控制策略?
  • RQ3如何在事件系统框架内,使用时序逻辑正式解释并验证义务?
  • RQ4在原子性粒度发生变化时,哪些条件可确保用户权利在系统精化过程中被保留?
  • RQ5是否可以结合具体层面的权利与系统义务,以在精化系统中合成高层级用户权利?

主要发现

  • 权限和禁止被成功形式化为事件系统运行上的安全属性,且根据标准精化理论,其在精化过程中的保留性得到保证。
  • 义务被有效建模为线性时序逻辑中的活锁属性,确保在前提条件满足时,所需操作最终会发生。
  • 用户权利作为分支属性,并不被标准精化所保留;需要额外条件以确保其在精化步骤间的保留。
  • 所提出的结合具体层面用户权利与系统义务的条件,确保了高层级用户权利在精化过程中的保留,如贷款管理系统示例所示。
  • 该框架成功防止了诸如客户通过多次请求规避支付限额等非预期行为,因为一旦达到限额,系统批准额外支付的义务即告终止。
  • 该方法实现了对动态系统中访问控制策略的形式化验证,为将访问控制规范与基于事件系统和精化的正式开发方法相结合提供了基础。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。