Linux Foundation on teatanud Konfidentsiaalse Arvutustehnika Konsortsiumi loomisest , mille eesmärk on arendada avatud tehnoloogiaid ja standardeid, mis on seotud turvalise mälusiseste andmete töötlemise ja konfidentsiaalse andmetöötlusega.
Ettevõtted nagu Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent ja Microsoft on juba liitunud ühisprojektiga , mille eesmärk on ühiselt arendada tehnoloogiaid andmete isoleerimiseks mälus arvutamise ajal neutraalses kohas. Lõppeesmärk on pakkuda rahastamist kogu andmetöötlustsükli krüpteeritud kujul hoidmiseks, takistades teabe avalikustamist teatud etappides.
Konsortsiumi huvid hõlmavad peamiselt tehnoloogiaid, mis on seotud krüpteeritud andmete kasutamisega arvutusprotsessis, nimelt isoleeritud enklaavide kasutamist, mitmepoolse arvutamise protokolle, krüpteeritud andmete manipuleerimist mälus ja andmete täielikku isoleerimist mälus (nt selleks, et takistada hostsüsteemi administraatori juurdepääsu külalissüsteemide mälus olevatele andmetele).
Konfidentsiaalse Arvutiteaduse Konsortsiumi osana on iseseisvaks arendamiseks esitatud järgmised projektid :
- Intel võttis initsiatiivi jätkata varem avatud komponendid tehnoloogia kasutamiseks SGX (Tarkvarakaitse laiendused) Linuxis, sealhulgas tööriistade ja teekide komplektiga SDK.
SGX soovitab kasutada spetsiaalset protsessori käskude komplekti, et eraldada suletud kasutaja määratud mälupiirkonnad kasutaja taseme rakendustele, mille sisu on krüptitud ja seda ei saa lugeda ega modifitseerida isegi režiimides käivitatud kernel ja kood: ring0, SMM ja VMM.
- Microsoft tutvustas Open Enclav raamistikku, et võimaldab luua rakendusi erinevatele arhitektuuridele TEE (Trusted Execution Environment), kasutades ühte API-d ja enklaavi abstraktset kujutist. Rakendust Open Enclav kasutades saab töötada mitme enklaavi juurutusega süsteemides. TEE-st toetatakse praegu ainult Inteli SGX-i.
Kood töötatakse välja ARM TrustZone'i toetamiseks. Keystone'i, AMD PSP (platvormi turbeprotsessor) ja AMD SEV (turvalise krüptimise virtualiseerimine) toest ei teatata. - Red Hat on tarninud projekti Enarx, mis pakub abstraktsioonikihti universaalsete rakenduste loomiseks, mis töötavad enklaavides, mis toetavad mitut TEE-keskkonda, on riistvaraarhitektuuritest sõltumatud ja võimaldavad kasutada mitut programmeerimiskeelt (kasutades WebAssembly-põhist käitust). Praegu toetab projekt AMD SEV ja Intel SGX tehnoloogiaid.
Sarnaste projektide hulgas, mis tähelepanuta jäävad, võib vaadelda Asylo raamistikku, mille on välja töötanud peamiselt Google'i insenerid, kuid millel puudub Google'i ametlik tugi.
Raamistik hõlbustab rakenduste kohandamist, et viia osa suuremat kaitset vajavatest funktsioonidest kaitstud enklaavi poolele. Asylo riistvaralistest isolatsioonimehhanismidest toetatakse ainult Intel SGX-i, kuid saadaval on ka virtualiseerimist kasutav tarkvarapõhine ümbrisemehhanism.
Selle rakendamiseks saab enklaavi teisaldada mitmesuguseid krüpteerimisalgoritme, privaatvõtmete ja paroolide töötlemise funktsioone, autentimisprotseduure ja tundlike andmetega töötamise koodi.
Põhisüsteemi ohustamise korral ei saa ründaja enklaavis talletatud teavet kindlaks teha ja teda piirab ainult programmi väline liides.
Riistvaraliste enklaavide kasutamist võib pidada alternatiiviks homomorfsel krüpteerimisel või konfidentsiaalsetel arvutusprotokollidel põhinevate meetodite kasutamisele arvutuste kaitsmiseks, kuid erinevalt nendest tehnoloogiatest ei mõjuta enklaav praktiliselt tundlike andmetega arvutuste jõudlust ja lihtsustab oluliselt arendust.
Allikas: https://www.linuxfoundation.org