Evaluating finite state machine based testing methods on RBAC systems

Carlos Diego Nascimento Damasceno · 2016

Controle de Acesso (CA) é um dos principais pilares da segurança da informação.Em resumo, CA permite assegurar que somente usuários habilitados terão acesso aos recursos de um sistema, e somente o acesso necessário para a realização de uma dada tarefa será disponibilizado.Neste contexto, o controle de acesso baseado em papel (do inglês, Role Based Access Control -RBAC) tem se estabelecido como um dos mais importante paradigmas de controle de acesso.Em uma organização, usuários recebem responsabilidades por meio de cargos e papéis que eles exercem e, em sistemas RBAC, permissões são distribuídas por meio de papéis atribuídos aos usuários.Apesar da aparente simplicidade, enganos podem ocorrer no desenvolvimento de sistemas RBAC e gerar falhas ou até mesmo brechas de segurança.Dessa forma, processos de verificação e validação tornam-se necessários.Teste de CA visa identificar divergências entre a especificação e o comportamento apresentado por um mecanismo de CA.Teste Baseado em Modelos (TBM) é uma variante de teste de software que se baseia em modelos explícitos de especificação para automatizar a geração de casos testes.TBM tem sido aplicado com sucesso no teste funcional, entretanto, ainda existem lacunas de pesquisa no TBM de requisitos não funcionais, tais como controle de acesso, especialmente de critérios de teste.Nesta dissertação de mestrado, dois aspectos do TBM de RBAC são investigados: métodos de geração de teste baseados em Máquinas de Estados Finitos (MEF) para RBAC; e priorização de testes para RBAC.Inicialmente, dois métodos tradicionais de geração de teste, W e HSI, foram comparados ao método de teste mais recente, SPY, em um experimento usando políticas RBAC especificadas como MEFs.As características (número de resets, comprimento médio dos casos de teste e comprimento do conjunto de teste) e a efetividade dos conjuntos de teste gerados por cada método para cinco políticas RBAC foram analisadas.Posteriormente, três métodos de priorização de testes foram comparados usando os conjuntos de teste gerados no experimento anterior.Neste caso, um critério baseado em similaridade RBAC foi proposto e comparado com a priorização aleatória e baseada em similaridade simples.Os resultados obtidos mostraram que o método SPY conseguiu superar os métodos W e HSI no teste de sistemas RBAC.A similaridade RBAC também alcançou uma detecção de defeitos superior.

Read the paper · More papers on PaperTik