面向多云大数据平台的可扩展特权分析:超图方法
密码学与安全
2025-11-21 v1
摘要
多云环境的快速普及放大了特权访问管理不当所带来的风险。基于属性基础访问控制(ABAC)的传统特权访问管理(PAM)解决方案存在三次 O(n^3) 的时间复杂度,难以在企业规模下实现实时特权分析。我们提出一种新颖的 PAM 框架,将 NIST 的下一代访问控制(NGAC)与超图语义集成,以解决此规模性危机。我们的方法利用带标记超边的超图来建模复杂的多维特权关系,实现亚线性 O(√n) 的遍历复杂度和 O(n log n) 的检测时间——通过形式复杂度分析严格证明。我们引入一个三维特权分析框架,包括攻击面、攻击窗口和攻击身份,以系统性地识别特权漏洞。在基于 AWS 的系统上进行的实验验证(200-4000 用户)显示,相较于 ABAC 和标准 NGAC-DAG 实现了 10 倍和 4 倍的改进,使大规模环境下的特权检测能够在亚秒内完成。实际应用案例验证了在多云基础设施中检测到特权升级链、超特权用户以及横向移动路径。
引用
@article{arxiv.2511.15837,
title = {Scalable Privilege Analysis for Multi-Cloud Big Data Platforms: A Hypergraph Approach},
author = {Sai Sitharaman and Hassan Karim and Deepti Gupta and Mudit Tyagi},
journal= {arXiv preprint arXiv:2511.15837},
year = {2025}
}