[论文解读] MAP-REDUCE Runtime Enforcement of Information Flow Policies
该论文提出了一种灵活且可扩展的框架,通过自定义 map 和 reduce 组件,利用 map-reduce 计算和安全多执行机制,强制执行多种信息流策略——如非干扰、输入删除和输入清除——并利用可配置的表格和轻量级程序转换,确保这些策略的形式化正确性和精确性。
We propose a flexible framework that can be easily customized to enforce a large variety of information flow properties. Our framework combines the ideas of secure multi-execution and map-reduce computations. The information flow property of choice can be obtained by simply changes to a map (or reduce) program that control parallel executions. We present the architecture of the enforcement mechanism and its customizations for non-interference (NI) (from Devriese and Piessens) and some properties proposed by Mantel, such as removal of inputs (RI) and deletion of inputs (DI), and demonstrate formally soundness and precision of enforcement for these properties.
研究动机与目标
- 解决现有系统中缺乏统一机制来强制执行多种信息流属性的问题。
- 通过单一、可扩展的框架,实现对各种信息流策略的灵活、运行时强制执行。
- 形式化证明非干扰及 Mantel 框架中其他属性(如 RI、DI)的强制执行机制在正确性和精确性上的保证。
- 提供一种模块化架构,使得策略更改仅需配置 map 和 reduce 组件及其相关表格即可完成。
- 为未来支持新策略和去分类机制提供可扩展性。
提出的方法
- 该框架使用并行本地程序实例的堆栈,每个实例独立执行,拥有隔离的输入和输出队列。
- MAP 组件根据安全级别和策略特定规则,将全局输入转换为多个安全输入,供本地执行使用。
- REDUCE 组件聚合本地输出并在释放到环境前进行过滤,确保策略合规性。
- 两个配置表格 $T_M$ 和 $T_R$ 定义了每种策略的输入和输出处理逻辑,支持自定义配置。
- 该框架支持安全多执行,通过 'clone' 指令生成新进程,并使用带 I/O 指令的模型编程语言进行形式化。
- 该方法将 Devriese 和 Piessens 的安全多执行机制推广,以支持非干扰及其他来自 Mantel 框架的属性。
实验结果
研究问题
- RQ1是否可以配置单一强制执行框架,以支持多种不同的信息流策略?
- RQ2如何将 map-reduce 抽象适配为在运行时强制执行安全信息流?
- RQ3强制执行新策略所需的最小改动是什么?是否仅通过配置即可实现?
- RQ4该强制执行机制是否在目标信息流属性上具有正确性和精确性?
- RQ5该框架是否可扩展以支持去分类或复杂策略组合?
主要发现
- 该框架成功强制执行了非干扰、输入删除(RI)和输入清除(DI),并提供了形式化正确性和精确性的证明。
- 该框架对非干扰的强制执行机制在安全性保证上与分面值方法一致,尽管目前尚不支持去分类。
- 通过为非干扰配置 map 和 reduce 组件,该框架可模拟影子执行技术。
- 该方法允许通过简单配置 $T_M$、$T_R$ 和 map/reduce 程序,在不修改核心语言的前提下实现新信息流属性的运行时强制执行。
- 该框架具有可扩展性:通过分析 $T_M$、$T_R$ 和组件程序中的模式,可探索新策略,为系统性策略生成提供路径。
- 作者指出,原始 SME 方法中的隐蔽信道在该框架中依然开放,但其目标并非关闭这些信道,而是实现策略灵活性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。