Zaklada Linux najavila je osnivanje Konzorcija za povjerljivo računalstvo, čiji je cilj razvoj otvorenih tehnologija i standarda vezanih uz sigurnu obradu podataka u memoriji i povjerljivo računalstvo.
Tvrtke poput Alibabe, Arma, Baidua, Googlea, IBM-a, Intela, Tencenta i Microsofta već su se pridružile zajedničkom projektu, čiji je cilj zajednički razvoj tehnologija za izolaciju podataka u memoriji tijekom izračuna na neutralnoj lokaciji. Krajnji je cilj osigurati financiranje za održavanje cijelog ciklusa obrade podataka u šifriranom obliku, sprječavajući izlaganje informacija u otvorenom obliku u određenim fazama.
Interesi konzorcija prvenstveno uključuju tehnologije vezane uz korištenje šifriranih podataka u procesu računanja, naime korištenje izoliranih enklava, protokole za multilateralno računanje, manipulaciju šifriranim podacima u memoriji i potpunu izolaciju podataka u memoriji (npr. kako bi se spriječio pristup administratora glavnog sustava podacima u memoriji iz gostujućih sustava).
Sljedeći projekti su predani za neovisni razvoj kao dio Konzorcija za povjerljivo računalstvo:
- Intel je preuzeo inicijativu za nastavak suradničkog razvoja tvrtke prethodno otvorene komponente za upotrebu tehnologije SGX (Proširenja za softversku zaštitu) na Linuxu, uključujući SDK s nizom alata i knjižnica.
SGX predlaže upotrebu posebnog skupa naredbi procesora za dodjelu zatvorenih korisnički definiranih memorijskih područja aplikacijama na korisničkoj razini čiji je sadržaj šifriran i ne može ga čitati i mijenjati čak ni jezgra i kôd koji se izvršavaju u režimima. prsten0, SMM i VMM.
- Microsoft je predstavio okvir Open Enclav, koji omogućuje stvaranje aplikacija za razne arhitekture TEE (Trusted Execution Environment) koristeći jedan API i apstraktni prikaz enklave. Aplikacija pripremljena pomoću Open Enclav može se izvoditi na sustavima s više implementacija enklave. Od TEE-a trenutno je podržan samo Intel SGX.
Kôd se razvija za podršku ARM TrustZoneu. Ne izvještava se o podršci za Keystone, AMD PSP (procesor zaštite platforme) i AMD SEV (sigurna virtualizacija šifriranja). - Red Hat je isporučio projekt Enarx, koji pruža apstrakcijski sloj za stvaranje univerzalnih aplikacija za rad u enklavama koje podržavaju više TEE okruženja, neovisne su od hardverskih arhitektura i omogućuju upotrebu više programskih jezika (koristeći vrijeme izvođenja temeljeno na WebAssembly). Projekt trenutno podržava AMD SEV i Intel SGX tehnologije.
Među sličnim projektima koji su zanemareni, može se pogledati Asylo framework, koji su uglavnom razvili Googleovi inženjeri, ali koji nema službenu Googleovu podršku.
Okvir olakšava prilagodbu aplikacija kako bi se neke funkcionalnosti koje zahtijevaju veću zaštitu premjestile na stranu zaštićene enklave. Od mehanizama izolacije hardvera u Asylu, podržan je samo Intel SGX, ali dostupan je i softverski mehanizam izolacije koji koristi virtualizaciju.
Za njegovu provedbu u enklavu se mogu premjestiti različiti algoritmi šifriranja, funkcije za obradu privatnih ključeva i lozinki, postupci provjere autentičnosti i kôd za rad s osjetljivim podacima.
U slučaju kompromitiranja glavnog sustava, napadač neće moći utvrditi informacije pohranjene u enklavi i bit će ograničen samo vanjskim sučeljem programa.
Korištenje hardverskih enklava može se smatrati alternativom korištenju metoda temeljenih na homomorfnom šifriranju ili povjerljivim računalnim protokolima za zaštitu izračuna, ali za razliku od tih tehnologija, enklava praktički nema utjecaja na performanse izračuna s osjetljivim podacima i uvelike pojednostavljuje razvoj.
Izvor: https://www.linuxfoundation.org