中文

下一代 700 个策略挖掘器:构建策略挖掘器的通用方法

密码学与安全 2019-08-28 v2

摘要

大量访问控制策略语言已被并提出且仍在不断被提出。为每种此类语言设计策略挖掘器是一项具有挑战性的任务,需要专门的机器学习和组合算法。我们提出了一种替代方法,即通用访问控制策略挖掘(Unicorn)。我们展示了该方法如何简化针对多种策略语言的策略挖掘器设计,包括 ABAC、RBAC、带用户属性约束的 RBAC、带时空约束的 RBAC,以及一个 XACML 的表达性片段。对于后两者,此前尚无已知的策略挖掘器。要使用 Unicorn 设计策略挖掘器,需要一个策略语言和一个量化策略对用户-权限分配拟合程度的度量。由此,可将策略挖掘器构建为一个搜索算法,计算最拟合给定权限分配的策略。我们在来自 Amazon 的日志和其他公司的访问控制矩阵上对所构建的 Unicorn 策略挖掘器进行了实验评估。尽管我们的方法具有通用性,我们的策略挖掘器仍可与专门的顶尖策略挖掘器相媲美,有时甚至更优。我们挖掘出的策略的真阳性率与顶尖方法挖掘出的策略仅相差 5%,且假阳性率始终低于 5%。在 ABAC 情形下,它甚至优于顶尖方法。

关键词

引用

@article{arxiv.1908.05994,
  title  = {The Next 700 Policy Miners: A Universal Method for Building Policy Miners},
  author = {Carlos Cotrini and Luca Corinzia and Thilo Weghorn and David Basin},
  journal= {arXiv preprint arXiv:1908.05994},
  year   = {2019}
}

备注

Full version of the paper accepted to CCS'19