„Linux Foundation“ paskelbė apie Konfidencialios skaičiavimo konsorciumo įkūrimą , kurio tikslas – kurti atviras technologijas ir standartus, susijusius su saugiu duomenų apdorojimu atmintyje ir konfidencialia skaičiavimu.
Tokios įmonės kaip „Alibaba“, „Arm“, „Baidu“, „Google“, IBM, „Intel“, „Tencent“ ir „Microsoft“ jau prisijungė prie bendro projekto, kuriuo siekiama bendradarbiauti kuriant technologijas, skirtas izoliuoti duomenis atmintyje skaičiavimo metu neutralioje vietoje. Galutinis tikslas – skirti finansavimą, kad visas duomenų apdorojimo ciklas būtų saugomas užšifruota forma, užkertant kelią informacijos atskleidimui atviroje formoje tam tikruose etapuose.
Konsorciumo interesai pirmiausia apima technologijas, susijusias su užšifruotų duomenų naudojimu skaičiavimo procese, būtent izoliuotų anklavų naudojimą, daugiašalių skaičiavimų protokolus, užšifruotų duomenų manipuliavimą atmintyje ir visišką duomenų izoliavimą atmintyje (pvz., siekiant užkirsti kelią pagrindinės sistemos administratoriaus prieigai prie atmintyje esančių duomenų iš svečių sistemų).
Šie projektai buvo pateikti savarankiškai plėtrai kaip Konfidencialios skaičiavimo konsorciumo dalis:
- „Intel“ ėmėsi iniciatyvos tęsti bendradarbiavimo plėtrą anksčiau atidaryti komponentai naudoti technologijas SGX (Programinės įrangos apsaugos plėtiniai) „Linux“, įskaitant SDK su įrankių ir bibliotekų rinkiniu.
SGX siūlo naudoti specialų procesoriaus komandų rinkinį uždaroms vartotojo apibrėžtoms atminties sritims priskirti vartotojo lygio programoms, kurių turinys yra užšifruotas ir jų negalima perskaityti ir modifikuoti net branduoliu ir kodu, vykdomu režimais. Ring0, SMM ir VMM.
- „Microsoft“ pristatė „Open Enclav“ sistemą, kad leidžia kurti įvairių architektūrų programas TEE (Trusted Execution Environment), naudojant vieną API ir abstraktų anklavo vaizdą. Programa, paruošta naudojant „Open Enclav“, gali veikti sistemose su keliais anklavo diegimais. Iš TEE šiuo metu palaikomas tik „Intel SGX“.
Kodas kuriamas palaikyti „ARM TrustZone“. Apie „Keystone“, „AMD PSP“ („Platformos saugumo procesorius“) ir „AMD SEV“ (saugaus šifravimo virtualizavimas) palaikymą nepranešama. - „Red Hat“ pristatė „Enarx“ projektą, kuris teikia abstrakcijos sluoksnį, kad būtų sukurtos universalios programos, skirtos vykdyti anklavuose, palaikančiuose kelias TEE aplinkas, nepriklausančius nuo aparatūros architektūros ir leidžiančius naudoti kelias programavimo kalbas (naudojant „WebAssembly“ pagrįstą vykdymo laiką). Šiuo metu projektas palaiko AMD SEV ir „Intel SGX“ technologijas.
Tarp panašių projektų, kurie yra nepastebėti, galima atkreipti dėmesį į „Asylo“ sistemą, kurią daugiausia sukūrė „Google“ inžinieriai, tačiau kuri neturi oficialaus „Google“ palaikymo.
Ši sistema palengvina programų pritaikymą, kad kai kurias funkcijas, reikalaujančias didesnės apsaugos, būtų galima perkelti į apsaugotą enklavo pusę. Iš „Asylo“ aparatinės įrangos izoliavimo mechanizmų palaikomas tik „Intel SGX“, tačiau taip pat galimas programinės įrangos pagrindu sukurtas virtualizaciją naudojantis korpuso mechanizmas.
Jo įgyvendinimui į anklavą galima perkelti įvairius šifravimo algoritmus, privačių raktų ir slaptažodžių apdorojimo funkcijas, autentifikavimo procedūras ir kodą darbui su neskelbtinais duomenimis.
Pagrindinės sistemos pažeidimo atveju užpuolikas negalės nustatyti enklave saugomos informacijos ir bus apribotas tik išorine programos sąsaja.
Aparatinės įrangos enklavų naudojimas gali būti laikomas alternatyva homomorfinio šifravimo arba konfidencialių skaičiavimo protokolų metodų naudojimui skaičiavimams apsaugoti, tačiau, skirtingai nei šios technologijos, enklavas praktiškai neturi jokios įtakos skaičiavimų su jautriais duomenimis našumui ir labai supaprastina kūrimą.
Šaltinis: https://www.linuxfoundation.org