Linux Foundation Mengumumkan Konsorsium Komputasi Rahasia

Linux Foundation telah mengumumkan pembentukan Konsorsium Komputasi Rahasia, yang tujuannya adalah untuk mengembangkan teknologi dan standar terbuka terkait dengan pemrosesan data yang aman dalam memori dan komputasi rahasia.

Perusahaan seperti Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent dan Microsoft telah bergabung dalam proyek tersebut set, yang dimaksudkan untuk bersama-sama mengembangkan teknologi untuk mengisolasi data dalam memori selama komputasi di situs netral. Tujuan utamanya adalah menyediakan dana untuk memelihara seluruh siklus pemrosesan data dalam bentuk terenkripsi, tanpa menemukan informasi dalam bentuk terbuka pada tahapan tertentu.

Kepentingan konsorsium terutama mencakup teknologi yang terkait dengan penggunaan data terenkripsi dalam proses perhitungan, yaitu penggunaan enklaf yang terisolasi, protokol untuk komputasi multilateral, manipulasi data terenkripsi dalam memori dan isolasi lengkap data dalam memori (misalnya, untuk mencegah akses administrator sistem host ke data dalam memori sistem tamu).

Proyek-proyek berikut telah diserahkan untuk pengembangan independen sebagai bagian dari Confidential Computing Consortium:

  • Intel mengambil inisiatif untuk melanjutkan pengembangan kolaboratif komponen yang sebelumnya dibuka untuk menggunakan teknologi SGX (Ekstensi perlindungan perangkat lunak) di Linux, termasuk SDK dengan seperangkat alat dan pustaka.

    SGX menyarankan penggunaan set instruksi prosesor khusus untuk mengalokasikan area memori tertutup yang ditentukan pengguna ke aplikasi tingkat pengguna yang isinya dienkripsi dan tidak dapat dibaca dan dimodifikasi bahkan oleh kernel dan kode yang dijalankan dalam mode. ring0, SMM dan VMM.

  • Microsoft memperkenalkan kerangka kerja Open Enclav, bahwa memungkinkan pembuatan aplikasi untuk berbagai arsitektur TEE (Trusted Execution Environment) menggunakan API tunggal dan representasi abstrak dari enklaf. Aplikasi yang disiapkan menggunakan Open Enclav dapat berjalan pada sistem dengan beberapa implementasi enklave. Dari TEE, saat ini hanya Intel SGX yang didukung.
    Kode sedang dikembangkan untuk mendukung ARM TrustZone. Dukungan untuk Keystone, AMD PSP (Platform Security Processor) dan AMD SEV (Secure Encryption Virtualization) tidak dilaporkan.
  • Red Hat telah menyampaikan proyek Enarx, yang menyediakan lapisan abstraksi untuk membuat aplikasi universal untuk dijalankan di enklave yang mendukung beberapa lingkungan TEE, yang tidak bergantung pada arsitektur perangkat keras, dan memungkinkan penggunaan beberapa bahasa pemrograman (menggunakan runtime berbasis WebAssembly). Proyek tersebut saat ini mendukung teknologi AMD SEV dan Intel SGX.

Dari proyek serupa yang terlewatkan, itu bisa diamati kerangka kerja Asylo, yang dikembangkan terutama oleh teknisi Google, tetapi itu tidak memiliki dukungan resmi dari Google.

Kerangka kerja memudahkan untuk menyesuaikan aplikasi untuk memindahkan beberapa fungsi yang membutuhkan perlindungan lebih besar ke sisi enklaf yang dilindungi. Dari mekanisme isolasi perangkat keras di Asylo, hanya Intel SGX yang didukung, tetapi mekanisme kabinet berbasis perangkat lunak berbasis virtualisasi juga tersedia.

 TEE (Trusted Execution Environment) menyiratkan bahwa prosesor menyediakan area terisolasi khusus, yang memungkinkannya untuk mengambil bagian dari fungsionalitas aplikasi dan sistem operasi dalam lingkungan terpisah, konten memori dan kode yang dapat dieksekusi di mana tidak ada. dapat diakses dari host, terlepas dari tingkat hak istimewa yang tersedia.

Untuk implementasinya, berbagai algoritme enkripsi, fungsi untuk memproses kunci dan kata sandi pribadi, prosedur otentikasi, dan kode untuk bekerja dengan data sensitif dapat dipindahkan ke enklave.

Jika terjadi kompromi sistem host, penyerang tidak akan dapat menentukan informasi yang disimpan di enklaf dan itu hanya akan dibatasi oleh antarmuka eksternal program.

Penggunaan kantong perangkat keras dapat dianggap sebagai alternatif untuk menggunakan metode berbasis enkripsi homomorfik atau protokol penghitungan rahasia untuk melindungi penghitungan, tetapi Tidak seperti teknologi ini, enklaf hampir tidak memiliki dampak kinerja perhitungan dengan data sensitif dan sangat menyederhanakan pengembangan.

sumber: https://www.linuxfoundation.org


Tambahkan sebagai sumber pilihan di Google