| IEEE セキュリティとプライバシーに関するシンポジウム | |
|---|---|
| 略語 | IEEE S&P、IEEE SSP |
| 規律 | コンピュータのセキュリティとプライバシー |
| 出版の詳細 | |
| 出版社 | IEEE |
| 歴史 | 1980年~現在 |
| 頻度 | 年間 |
IEEE セキュリティとプライバシーに関するシンポジウム( IEEE S&P、IEEE SSP) は、オークランド会議としても知られ、コンピュータセキュリティとプライバシーに関連するトピックに焦点を当てた年次会議です。この会議は、1980 年にスタン・エイムズとジョージ・ダビダによって設立され、この分野でトップクラスの会議の 1 つと見なされています。[1] [2]この会議は単一のトラックで構成されており、すべてのプレゼンテーションとセッションが 1 つの会場で順番に開催されます。また、この会議では二重盲検レビュー プロセスが採用されており、ピアレビュー プロセス中の公平性と公正性を確保するために、著者と査読者の身元は互いに隠されています。
この会議は、研究者がコンピューター セキュリティとプライバシーについて意見を交換する小規模なワークショップとして始まり、当初は理論的な研究に重点が置かれていました。この最初の数年間は、暗号研究者とシステム セキュリティ研究者の間に溝があり、暗号研究者はシステム セキュリティに焦点を当てたセッションを離れることが多かったのです。この問題は最終的に、暗号とシステム セキュリティの議論を同じセッションにまとめることで解決されました。2011 年、会議は会場の規模を考慮してサンフランシスコに移転しました。
この会議はトラックが 1 つしかないため、採択率が低いです。会議の査読プロセスでは、新規性を重視したさまざまな基準で論文を評価する傾向があります。2022 年に、研究者は IEEE S&P などのトップ セキュリティ会議の査読者にインタビューを行い、査読者間で査読基準が一貫していないため、会議の査読プロセスが悪用される可能性があることを発見しました。査読者は、この問題を軽減するために、査読の質に重点を置いて新しい査読者を指導することを推奨しました。
2021年、ミネソタ大学の研究者らが、広く使用されているオペレーティングシステムのコンポーネントであるLinuxカーネルに、機関審査委員会(IRB)の承認を得ずにバグを持ち込もうとする論文をカンファレンスに提出した。論文は受理され、出版される予定だったが、Linuxカーネルコミュニティからの批判を受けて、論文の著者らは論文を撤回し、公式に謝罪した。この事件を受けて、IEEE S&Pは論文審査プロセスに倫理審査のステップを追加し、研究論文の倫理宣言に関する文書を改善することを約束した。
歴史
この会議は、1980年に研究者のスタン・エイムズとジョージ・ダビダによって、コンピュータセキュリティとプライバシーについて議論する小規模なワークショップとして考案されました。このワークショップは徐々に、この分野におけるより大規模な集まりへと発展しました。当初はクレアモントリゾートで開催されたこのイベントの最初の数回の反復では、暗号学者とシステムセキュリティ研究者の間に分裂が見られました。これらの初期の反復での議論は主に理論的な研究に焦点を当てており、実用的な実装の考慮が軽視されていました。[3]この分裂は続き、暗号学者はシステムセキュリティのトピックに焦点を当てたセッションを離れることが多かったほどでした。 [4]これに応じて、会議のその後の反復では、同じセッション内で暗号とシステムセキュリティの両方の議論を含むパネルが統合されました。時間の経過とともに会議の参加者が増加し、会場の収容人数の制限により、2011年にサンフランシスコに移転しました。[3]
構造
IEEE セキュリティとプライバシーに関するシンポジウムでは、コンピュータセキュリティとプライバシーに関連する幅広いトピックの論文を検討しています。毎年、会議のプログラム委員長によって関心のあるトピックのリストが公開されますが、これは分野のトレンドに基づいて変更されます。過去の会議では、IEEE セキュリティとプライバシーに関するシンポジウムでは、ウェブセキュリティ、オンライン虐待、ブロックチェーンセキュリティ、ハードウェアセキュリティ、マルウェア分析、人工知能などのトピックの論文を検討してきました。[5]会議の議事進行はシングルトラックモデルに従っており、一度に開催されるセッションは1つだけです。このアプローチは、さまざまなトピックに関する複数のセッションが同時に実行される、他のセキュリティとプライバシーの会議で一般的に使用されているマルチトラック形式とは異なります。[3]会議への提出のために提出された論文は、公平性を確保するために二重盲検プロセスを使用してレビューされました。[6]ただし、このモデルでは会議で受け入れ可能な論文数が制限されるため、15〜20%の範囲の率を持つ会議とは異なり、1桁の低い受け入れ率になることがよくあります。[3] 2023年、IEEEセキュリティとプライバシーシンポジウムは、会議に提出された論文を審査し、提出された論文に倫理違反の可能性がある事例を報告する研究倫理委員会を導入しました。[7]
2022 年に Ananta Soneji らが実施した調査では、IEEE セキュリティとプライバシーに関するシンポジウムを含むトップ セキュリティ カンファレンスのレビュー プロセスが悪用される可能性があることが示されました。研究者らは、レビュー プロセス中に論文を評価するために使用した基準について 21 人のレビュー担当者にインタビューしました。これらのレビュー担当者のうち 19 人が、論文が研究課題を前進させたか、最先端の技術であるかという新規性を主な基準として挙げました。また、9 人のレビュー担当者は実装における技術的な健全性の重要性を強調し、7 人は、特定されたすべての領域が徹底的に調査されていることを確認するための自己完結的で完全な評価の必要性に言及しました。さらに、6 人のレビュー担当者は、評価において明確で効果的な文章の重要性を強調しました。これらのインタビューに基づいて、研究者らは論文評価の客観的な基準が欠如していることを特定し、カンファレンスのレビュー担当者によるレビューのランダム性がカンファレンスで使用されているピア レビュー プロセスの主な弱点であると指摘しました。これを改善するために、研究者らは、他の生産性指標ではなくレビューの品質の向上に重点を置いて新しいレビュー担当者を指導することを推奨しました。彼らは、IEEE S&Pが博士課程の学生やポスドク研究者にプログラム委員会の査読者を観察することを認めたが、査読の質で評価されないため、これらの学生は経験豊富な査読者に比べて評価が厳しい傾向があることを示唆する2017年の報告書の調査結果を指摘した。[2]
論争
2021年、ミネソタ大学の研究者らは「偽善的なコミットを介してオープンソースソフトウェアにステルスで脆弱性を導入する可能性について」[8]と題する論文を第42回会議に提出した。[9] [10]彼らはLinuxカーネルパッチのレビュープロセスにおける脆弱性を明らかにすることを目指しており、この論文は2021年に発表されることとなった。 [10] Linuxカーネルは広く使用されているオープンソースの オペレーティングシステムコンポーネントであり、 Linuxオペレーティングシステムの中核を形成している。[8]これはサーバーや、 Steam Deck、[11] Android、ChromeOS [12]などの消費者向けデバイスで人気がある。彼らの手法では、 Linuxカーネル の既存の些細なバグに対するパッチを作成し、意図的にソフトウェアにセキュリティバグを導入した。[13]研究者らは仮名で4つのパッチを提出したが、そのうち3つはバグのあるコードを正しく特定したそれぞれのコードレビュー担当者によって拒否された。[14] 4番目のパッチはマージされましたが、その後の調査で、研究者がコードの動作を誤解しており、有効な修正を提出していたことが判明しました。[15]このバグを組み込む試みは、機関審査委員会(IRB)の承認なしに行われました。[16] [15]会議によるレビューを受けているにもかかわらず、この倫理的責任違反は論文のレビュープロセス中に検出されませんでした。[10]この事件は、Linuxコミュニティとより広範なサイバーセキュリティコミュニティから批判を引き起こしました。[16] [17] [18]カーネルの主要メンテナーの1人である Greg Kroah-Hartmanは、研究者と大学の両方に対してLinuxプロジェクトへのさらなる貢献を禁止し、最終的に著者と大学は論文を撤回し[8]、Linuxカーネル開発者のコミュニティに謝罪しました。[9] [18]この事件を受けて、IEEE S&Pは論文審査プロセスに倫理審査のステップを追加し、研究論文の倫理宣言に関する文書を改善することを約束した。[10]
参考文献
- ^ Carver, Jeffrey C.; Burcham, Morgan; Kocak, Sedef Akinli; Bener, Ayse; Felderer, Michael; Gander, Matthias; King, Jason; Markkula, Jouni; Oivo, Markku; Sauerwein, Clemens; Williams, Laurie (2016-04-19)。「セキュリティ科学の進歩を測定するためのベースラインの確立: 2015 IEEE セキュリティ & プライバシー プロシーディングスの分析」。セキュリティ科学に関するシンポジウムおよびブートキャンプのプロシーディング。ACM。pp. 38–51。doi :10.1145/ 2898375.2898380。ISBN 978-1-4503-4277-3。
- ^ ab Soneji, Ananta; Kokulu, Faris Bugra; Rubio-Medrano, Carlos; Bao, Tiffany; Wang, Ruoyu; Shoshitaishvili, Yan; Doupé, Adam (2022-05-01). 「「欠陥はあるが、民主主義のように、より良いシステムはない」:セキュリティ論文を評価するピアレビュープロセスに関する専門家の見解」。2022 IEEE セキュリティとプライバシーに関するシンポジウム(SP)。IEEE。pp. 1845–1862。doi : 10.1109 /SP46214.2022.9833581。ISBN 978-1-6654-1316-9。
- ^ abcd Neumann, Peter G.; Peisert, Sean; Schaefer, Marvin (2014-05-01). 「IEEE Symposium on Security and Privacy, in Retrospect」. IEEE Security & Privacy . 12 (3): 15–17. doi :10.1109/MSP.2014.59. ISSN 1540-7993.
- ^ Neumann, Peter G.; Bishop, Matt; Peisert, Sean; Schaefer, Marv (2010)。「IEEE セキュリティとプライバシーシンポジウム 30 周年を振り返って」。2010 IEEE セキュリティとプライバシーシンポジウム。IEEE。pp. 3–13。doi : 10.1109/ sp.2010.43。ISBN 978-1-4244-6894-2。
- ^ 「IEEE Symposium on Security and Privacy 2023」. sp2023.ieee-security.org . 2024年8月25日閲覧。
- ^ 「IEEE Symposium on Security and Privacy 2024」. sp2024.ieee-security.org . 2024年5月6日閲覧。
- ^ 「プログラム委員長からのメッセージ」。2023 IEEE セキュリティとプライバシーに関するシンポジウム (SP) 。IEEE。2023-05-01。pp . 34–35。doi :10.1109 / SP46215.2023.10179462。ISBN 978-1-6654-9336-9。
- ^ abc Chin, Monica (2021-04-30). 「いかにして大学はLinuxカーネルから追放されたのか」The Verge . 2024-05-12閲覧。
- ^ ab Salter, Jim (2021-04-26). 「Linuxカーネルチーム、ミネソタ大学の研究者の謝罪を拒否」Ars Technica . 2024年5月12日閲覧。
- ^ abcd 「IEEE S&P'21プログラム委員会による「Hypocrite Commits」論文に関する声明」(PDF)。IEEE SSP。2021年5月6日。 2024年8月22日閲覧。
- ^ Dexter, Alan (2021-08-09). 「これが、ValveがSteam DeckのLinux OSをDebianからArchに切り替える理由です」。PC Gamer 。2024年8月25日閲覧。
- ^ 「Linux はデスクトップ市場の 3% 以上を占める? 事実はそれよりも複雑」ZDNET . 2024 年 8 月 25 日閲覧。
- ^ 「グレッグ・クロア・ハートマン、故意にバグのあるパッチを配布したとしてミネソタ大学をLinux開発から排除」ZDNET 2024年5月12日閲覧。
- ^ 「UMN事件の最新情報 [LWN.net]」lwn.net . 2024年8月22日閲覧。
- ^ ab 「ミネソタ大学の信頼違反事件に関する報告書 - Kees Cook」。lore.kernel.org 。 2024年8月22日閲覧。
- ^ ab 「Linux Foundation、ミネソタ大学のLinuxパッチセキュリティプロジェクトに対する要求」ZDNET 2024年5月12日閲覧。
- ^ 「名声と論文のために意図的にバグのあるコミット [LWN.net]」lwn.net . 2024年8月22日閲覧。
- ^ ab 「ミネソタ大学のセキュリティ研究者が意図的にバグのあるLinuxパッチについて謝罪」ZDNET 。 2024年8月22日閲覧。
