Linux Foundation은 Confidential Computing Consortium을 발표했습니다.

리눅스 재단은 안전한 메모리 내 데이터 처리 및 기밀 컴퓨팅과 관련된 개방형 기술 및 표준 개발을 목표로 하는 기밀 컴퓨팅 컨소시엄(Confidential Computing Consortium) 설립을 발표했습니다.

알리바바, 아름, 바이두, 구글, IBM, 인텔, 텐센트, 마이크로소프트와 같은 기업들이 이미 이 공동 프로젝트에 참여하고 있으며, 이 프로젝트는 중립적인 장소에서 연산 과정 중 메모리 내 데이터를 격리하는 기술을 공동으로 개발하는 것을 목표로 합니다. 궁극적인 목표는 전체 데이터 처리 과정을 암호화된 형태로 유지하기 위한 자금을 확보하여 특정 단계에서 정보가 공개적으로 노출되는 것을 방지하는 것입니다.

컨소시엄의 주요 관심 분야 는 컴퓨팅 과정에서 암호화된 데이터를 사용하는 것과 관련된 기술 , 구체적으로는 격리된 영역 사용, 다자간 컴퓨팅 프로토콜, 메모리 내 암호화된 데이터 조작, 메모리 내 데이터의 완전한 격리 (예: 호스트 시스템 관리자가 게스트 시스템의 메모리 내 데이터에 접근하는 것을 방지) 등입니다.

기밀 컴퓨팅 컨소시엄의 일환으로 다음 프로젝트들이 독립적인 개발을 위해 제출되었습니다 .

  • 인텔은 기술을 사용하기 위해 이전에 공개한 구성 요소 SGX (소프트웨어 보호 확장) 리눅스에서, 도구 및 라이브러리 세트가 포함된 SDK를 포함합니다.

    SGX는 폐쇄된 사용자 정의 메모리 영역을 사용자 수준 응용 프로그램에 할당하기 위해 특수 프로세서 명령 세트를 사용할 것을 제안합니다. 사용자 수준 응용 프로그램의 콘텐츠는 암호화되어 있고 커널과 모드에서 실행되는 코드에서도 읽고 수정할 수 없습니다. ring0, SMM 및 VMM.

  • Microsoft는 Open Enclav 프레임워크를 도입했습니다.다양한 아키텍처에 대한 애플리케이션을 만들 수 있습니다. 단일 API 및 enclave의 추상 표현을 사용하는 TEE(Trusted Execution Environment). Open Enclave를 사용하여 준비된 애플리케이션은 여러 enclave 구현이 있는 시스템에서 실행할 수 있습니다. TEE에서는 현재 Intel SGX만 지원됩니다.
    ARM TrustZone을 지원하기 위한 코드가 개발 중입니다. Keystone, AMD PSP(플랫폼 보안 프로세서) 및 AMD SEV(보안 암호화 가상화)에 대한 지원은 보고되지 않았습니다.
  • Red Hat은 Enarx 프로젝트를 제공했습니다. 이는 여러 TEE 환경을 지원하고 하드웨어 아키텍처와 독립적이며 여러 프로그래밍 언어(WebAssembly 기반 런타임 사용)를 사용할 수 있는 엔클레이브에서 실행되는 범용 애플리케이션을 구축하기 위한 추상화 계층을 제공합니다. 이 프로젝트는 현재 AMD SEV 및 Intel SGX 기술을 지원합니다.

간과되기 쉬운 유사 프로젝트 중 하나로, 주로 구글 엔지니어들이 개발했지만 구글의 공식적인 지원을 받지 못하는 Asylo 프레임워크를 들 수 있습니다.

이 프레임워크는 더 높은 수준의 보안이 필요한 일부 기능을 보호 영역으로 이동하도록 애플리케이션을 조정하는 데 도움이 됩니다. Asylo에서 지원하는 하드웨어 격리 메커니즘 중에서는 Intel SGX만 지원되지만, 가상화를 사용하는 소프트웨어 기반 격리 메커니즘도 사용할 수 있습니다.

 TEE(신뢰할 수 있는 실행 환경)는 프로세서가 별도의 환경에서 응용 프로그램 및 운영 체제의 기능을 수행할 수 있는 특수한 격리 영역을 제공한다는 것을 의미합니다. 사용 가능한 권한 수준에 관계없이 호스트에서 액세스할 수 있습니다.

구현을 위해 다양한 암호화 알고리즘, 개인 키 및 암호 처리 기능, 인증 절차 및 민감한 데이터 작업을 위한 코드를 enclave로 이동할 수 있습니다.

주 시스템이 침해당하더라도 공격자는 보안 영역에 저장된 정보를 파악할 수 없으며 , 프로그램의 외부 인터페이스에 의해서만 제한됩니다.

하드웨어 인클레이브 사용은 동형 암호화 또는 기밀 컴퓨팅 프로토콜 기반 방법을 사용하여 연산을 보호하는 대안으로 간주될 수 있지만, 이러한 기술과 달리 인클레이브는 민감한 데이터를 다루는 연산의 성능에 거의 영향을 미치지 않으며 개발을 크게 단순화합니다.

출처: https://www.linuxfoundation.org


Google에서 선호하는 검색 엔진으로 추가