下一代 700 个策略挖掘器:构建策略挖掘器的通用方法
密码学与安全
2019-08-28 v2
摘要
大量访问控制策略语言已被并提出且仍在不断被提出。为每种此类语言设计策略挖掘器是一项具有挑战性的任务,需要专门的机器学习和组合算法。我们提出了一种替代方法,即通用访问控制策略挖掘(Unicorn)。我们展示了该方法如何简化针对多种策略语言的策略挖掘器设计,包括 ABAC、RBAC、带用户属性约束的 RBAC、带时空约束的 RBAC,以及一个 XACML 的表达性片段。对于后两者,此前尚无已知的策略挖掘器。要使用 Unicorn 设计策略挖掘器,需要一个策略语言和一个量化策略对用户-权限分配拟合程度的度量。由此,可将策略挖掘器构建为一个搜索算法,计算最拟合给定权限分配的策略。我们在来自 Amazon 的日志和其他公司的访问控制矩阵上对所构建的 Unicorn 策略挖掘器进行了实验评估。尽管我们的方法具有通用性,我们的策略挖掘器仍可与专门的顶尖策略挖掘器相媲美,有时甚至更优。我们挖掘出的策略的真阳性率与顶尖方法挖掘出的策略仅相差 5%,且假阳性率始终低于 5%。在 ABAC 情形下,它甚至优于顶尖方法。
引用
@article{arxiv.1908.05994,
title = {The Next 700 Policy Miners: A Universal Method for Building Policy Miners},
author = {Carlos Cotrini and Luca Corinzia and Thilo Weghorn and David Basin},
journal= {arXiv preprint arXiv:1908.05994},
year = {2019}
}
备注
Full version of the paper accepted to CCS'19