Skip to main content
QUICK REVIEW

[论文解读] Towards A Generic Formal Framework for Access Control Systems

Jason Crampton, C. Morisset|arXiv (Cornell University)|Apr 11, 2012
Access Control and Trust参考文献 20被引用 7
一句话总结

本文提出了一种通用的形式化框架,用于访问控制系统,能够分析基于属性的访问控制模型中的关键属性,如单调性和完备性。通过抽象请求、策略和决策逻辑等核心组件,该框架允许形式化指定既具有单调性又具备完备性的模型,为评估和改进现有标准(如XACML)提供了基础,作者表明XACML本身既不具备单调性也不具备完备性。

ABSTRACT

There have been many proposals for access control models and authorization policy languages, which are used to inform the design of access control systems. Most, if not all, of these proposals impose restrictions on the implementation of access control systems, thereby limiting the type of authorization requests that can be processed or the structure of the authorization policies that can be specified. In this paper, we develop a formal characterization of the features of an access control model that imposes few restrictions of this nature. Our characterization is intended to be a generic framework for access control, from which we may derive access control models and reason about the properties of those models. In this paper, we consider the properties of monotonicity and completeness, the first being particularly important for attribute-based access control systems. XACML, an XML-based language and architecture for attribute-based access control, is neither monotonic nor complete. Using our framework, we define attribute-based access control models, in the style of XACML, that are, respectively, monotonic and complete.

研究动机与目标

  • 开发一种通用的形式化框架,用于访问控制系统,以支持对单调性、完备性等关键属性的推理。
  • 通过形式化刻画具备单调性和完备性的模型,解决现有访问控制语言(如XACML)的局限性,这些语言本身既不具单调性也不具完备性。
  • 提供一种结构化方法,用于评估访问控制策略语言的表达能力和安全属性。
  • 支持基于策略连接词、决策集和原子策略等组件,对不同访问控制模型进行形式化比较。
  • 支持设计既具表达力又安全的访问控制系统,避免因非单调行为引发的漏洞。

提出的方法

  • 该框架将访问控制系统抽象为核心组件:请求(含属性)、原子策略、策略决策和评估函数。
  • 将授权策略建模为树形结构,其中叶节点表示原子策略,内部节点表示逻辑运算符,决策通过估值函数计算得出。
  • 单调性被形式化为一种属性,确保添加更多属性不会改善请求者的决策结果,该定义基于决策排序(例如,0 < ⊥ < 1)。
  • 完备性被定义为模型使用其原子策略集、决策集和策略连接词表达所有可能的理想策略的能力。
  • 该框架使用多值逻辑和偏序逻辑,基于策略评估的形式语义,构建出可证明具有单调性或完备性的模型。
  • 该方法允许通过选择特定组件来实例化各种访问控制模型,从而实现对其属性的系统性分析。

实验结果

研究问题

  • RQ1能否开发一种通用的形式化框架,使访问控制模型的单调性和完备性分析不依赖于特定策略语言?
  • RQ2为何XACML不具备单调性或完备性?在何种条件下可使其具备这些属性?
  • RQ3在给定一组原子策略和决策语义的前提下,如何形式化构造一个既具有单调性又具备完备性的模型?
  • RQ4策略连接词、决策集的选择与访问控制模型完备性之间存在何种关系?
  • RQ5该框架如何支持访问控制策略随时间演进,同时保持安全性属性(如活性和安全性)?

主要发现

  • 在标准决策排序下,XACML被形式化证明既不具备单调性也不具备完备性,揭示了其设计中的根本性局限。
  • 该框架支持构建可证明具有单调性的基于属性的访问控制模型,确保额外属性不会改善请求者的授权结果。
  • 该框架支持构建完备的模型,即能够使用其定义的原子策略集、决策集和连接词表达任意理想策略。
  • 形式化分析表明,单调性对决策排序的敏感性显著;根据所用决策格的不同,存在更强形式的单调性。
  • 该框架为分析策略等价性、排序和最优性提供了基础,支持将实际可实现的策略与理想访问控制需求进行比较。
  • 未来工作表明,可在该框架中建模管理策略和策略演化规则,从而实现对活性和安全性属性的正式验证。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。