Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.

Propõe-se uma estratégia de modelagem e de análise formal de políticas de segurança para sistemas baseados em fluxos de trabalho (workflows) e contendo regras que envolvam aspectos de lógica de negócios. Verifica-se com o auxílio de uma política de exemplo que a estratégia proposta resulta em modelo...

Full description

Bibliographic Details
Main Author: Ortega, Fábio José Muneratti
Other Authors: Ruggiero, Wilson Vicente
Format: Others
Language:pt
Published: Biblioteca Digitais de Teses e Dissertações da USP 2013
Subjects:
Online Access:http://www.teses.usp.br/teses/disponiveis/3/3141/tde-11072014-010929/
id ndltd-usp.br-oai-teses.usp.br-tde-11072014-010929
record_format oai_dc
spelling ndltd-usp.br-oai-teses.usp.br-tde-11072014-0109292019-05-09T19:06:11Z Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio. Modeling and analysis of security policies for systems having business-related rules. Ortega, Fábio José Muneratti Network security (Policy) Petri nets Redes de Petri Segurança de redes (Política) Verificação de modelos Verification of models Propõe-se uma estratégia de modelagem e de análise formal de políticas de segurança para sistemas baseados em fluxos de trabalho (workflows) e contendo regras que envolvam aspectos de lógica de negócios. Verifica-se com o auxílio de uma política de exemplo que a estratégia proposta resulta em modelos amplamente capazes de expressar restrições lógicas em função de parâmetros de negócio sem comprometer a viabilidade de suas análises. A modelagem baseia-se no uso de um metamodelo definido a partir da identificação das entidades que caracterizam o estado de proteção de um sistema e representado na forma de uma rede de Petri colorida. Por meio da escrita de predicados para consulta sobre o espaço de estados da rede de Petri, verifica-se o atendimento às regras de segurança no modelo formal. A tratabilidade da análise é garantida pela adoção de um paradigma diferenciado principalmente pela busca de ramos inseguros em vez de nós inseguros no espaço de estados e por explorar a natureza independente entre serviços de negócio distintos, expressa por restrições ao fluxo de informação no metamodelo. Tais restrições permitem que a análise seja fracionada evitando o problema da explosão de estados. O exemplo discutido de modelagem e análise de um sistema de serviços bancários online fornece evidências suficientes para atestar a aplicabilidade do método à validação de políticas de segurança para sistemas reais. A strategy is proposed for the formal modeling and analysis of workflow- -based security policies having rules which involve aspects of business logic. Aided by an example of security policy, the proposed strategy is shown to lead to models widely capable of expressing logical restrictions as functions of business parameters without compromising the feasibility of its analyses. The modeling is based on the usage of a metamodel defined from the identification of the entities that characterize the protection state of a system, and represented as a colored Petri net. By writing predicates for querying the Petri net state-space, compliance with security rules at the formal model is verified. The feasibility of the analysis is ensured by the adoption of a paradigm distinguished mainly for the search for insecure branches rather than insecure nodes in the state-space, and for exploiting the independent nature among different business services, expressed by restrictions to the information flow within the metamodel. Such restrictions allow the analysis to be fractioned, avoiding the state explosion problem. The example provided of modeling and analysis of an online banking services system offers enough evidence to attest the applicability of the method to the validation of security policies for real-world systems. Biblioteca Digitais de Teses e Dissertações da USP Ruggiero, Wilson Vicente 2013-09-25 Dissertação de Mestrado application/pdf http://www.teses.usp.br/teses/disponiveis/3/3141/tde-11072014-010929/ pt Liberar o conteúdo para acesso público.
collection NDLTD
language pt
format Others
sources NDLTD
topic Network security (Policy)
Petri nets
Redes de Petri
Segurança de redes (Política)
Verificação de modelos
Verification of models
spellingShingle Network security (Policy)
Petri nets
Redes de Petri
Segurança de redes (Política)
Verificação de modelos
Verification of models
Ortega, Fábio José Muneratti
Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
description Propõe-se uma estratégia de modelagem e de análise formal de políticas de segurança para sistemas baseados em fluxos de trabalho (workflows) e contendo regras que envolvam aspectos de lógica de negócios. Verifica-se com o auxílio de uma política de exemplo que a estratégia proposta resulta em modelos amplamente capazes de expressar restrições lógicas em função de parâmetros de negócio sem comprometer a viabilidade de suas análises. A modelagem baseia-se no uso de um metamodelo definido a partir da identificação das entidades que caracterizam o estado de proteção de um sistema e representado na forma de uma rede de Petri colorida. Por meio da escrita de predicados para consulta sobre o espaço de estados da rede de Petri, verifica-se o atendimento às regras de segurança no modelo formal. A tratabilidade da análise é garantida pela adoção de um paradigma diferenciado principalmente pela busca de ramos inseguros em vez de nós inseguros no espaço de estados e por explorar a natureza independente entre serviços de negócio distintos, expressa por restrições ao fluxo de informação no metamodelo. Tais restrições permitem que a análise seja fracionada evitando o problema da explosão de estados. O exemplo discutido de modelagem e análise de um sistema de serviços bancários online fornece evidências suficientes para atestar a aplicabilidade do método à validação de políticas de segurança para sistemas reais. === A strategy is proposed for the formal modeling and analysis of workflow- -based security policies having rules which involve aspects of business logic. Aided by an example of security policy, the proposed strategy is shown to lead to models widely capable of expressing logical restrictions as functions of business parameters without compromising the feasibility of its analyses. The modeling is based on the usage of a metamodel defined from the identification of the entities that characterize the protection state of a system, and represented as a colored Petri net. By writing predicates for querying the Petri net state-space, compliance with security rules at the formal model is verified. The feasibility of the analysis is ensured by the adoption of a paradigm distinguished mainly for the search for insecure branches rather than insecure nodes in the state-space, and for exploiting the independent nature among different business services, expressed by restrictions to the information flow within the metamodel. Such restrictions allow the analysis to be fractioned, avoiding the state explosion problem. The example provided of modeling and analysis of an online banking services system offers enough evidence to attest the applicability of the method to the validation of security policies for real-world systems.
author2 Ruggiero, Wilson Vicente
author_facet Ruggiero, Wilson Vicente
Ortega, Fábio José Muneratti
author Ortega, Fábio José Muneratti
author_sort Ortega, Fábio José Muneratti
title Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
title_short Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
title_full Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
title_fullStr Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
title_full_unstemmed Modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
title_sort modelagem e análise de políticas de segurança em sistemas com regras associadas ao negócio.
publisher Biblioteca Digitais de Teses e Dissertações da USP
publishDate 2013
url http://www.teses.usp.br/teses/disponiveis/3/3141/tde-11072014-010929/
work_keys_str_mv AT ortegafabiojosemuneratti modelagemeanalisedepoliticasdesegurancaemsistemascomregrasassociadasaonegocio
AT ortegafabiojosemuneratti modelingandanalysisofsecuritypoliciesforsystemshavingbusinessrelatedrules
_version_ 1719059054356070400