Linux Foundation kunngjorde Confidential Computing Consortium

Linux Foundation har kunngjort etableringen av Konfidensielt databehandlingskonsortium, hvis mål er å utvikle teknologier og åpne standarder knyttet til sikker behandling av data i minnet og konfidensiell databehandling.

Bedrifter som Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent og Microsoft har allerede sluttet seg til prosjektet sett, som er ment å utvikle teknologier for å isolere data i minnet under beregning på et nøytralt sted. Det endelige målet er å skaffe midler til å opprettholde hele databehandlingssyklusen i kryptert form, uten å finne informasjon i åpen form på visse stadier.

Interesser av konsortiet inkluderer hovedsakelig teknologier knyttet til bruk av krypterte data i beregningsprosessen, nemlig bruk av isolerte enklaver, protokoller for multilateral databehandling, manipulering av krypterte data i minnet og fullstendig isolasjon av data i minnet (for eksempel for å hindre vertssystemadministratoren tilgang til data i minnet til gjestesystemene).

Følgende prosjekter er levert for uavhengig utvikling som en del av Confidential Computing Consortium:

  • Intel tok initiativet til Ã¥ fortsette den samarbeidende utviklingen av tidligere Ã¥pnede komponenter for Ã¥ bruke teknologi SGX (Programvarebeskyttelsesutvidelser) pÃ¥ Linux, inkludert en SDK med et sett med verktøy og biblioteker.

    SGX foreslår bruk av et spesielt prosessorinstruksjonssett for å tildele lukkede brukerdefinerte minneområder til applikasjoner på brukernivå hvis innholdet er kryptert og ikke kan leses og endres selv av kjernen og koden som utføres i modusene. ring0, SMM og VMM.

  • Microsoft introduserte Open Enclav-rammeverket, at tillater Ã¥ lage applikasjoner for forskjellige arkitekturer TEE (Trusted Execution Environment) ved hjelp av en enkelt API og en abstrakt representasjon av enklave. En applikasjon utarbeidet med Open Enclav kan kjøres pÃ¥ systemer med flere enklaveimplementeringer. Fra TEE støttes for øyeblikket bare Intel SGX.
    Koden utvikles for å støtte ARM TrustZone. Støtte for Keystone, AMD PSP (Platform Security Processor) og AMD SEV (Secure Encryption Virtualization) rapporteres ikke.
  • Red Hat har levert Enarx-prosjektet, som gir et abstraksjonslag for Ã¥ lage universelle applikasjoner for Ã¥ kjøre i enklaver som støtter flere TEE-miljøer, er uavhengige av maskinvarearkitekturer og tillater bruk av flere programmeringssprÃ¥k (ved hjelp av WebAssembly-basert kjøretid). Prosjektet støtter for tiden AMD SEV og Intel SGX-teknologier.

Av de lignende prosjektene som overses, kan det observeres Asylo-rammeverket, utviklet primært av Google-ingeniører, men det har ikke den offisielle godkjenningen fra Google.

Rammeverket gjør det enkelt å tilpasse applikasjoner for å flytte noe av funksjonaliteten som krever økt beskyttelse til siden av den beskyttede enklaven. Av maskinvareisoleringsmekanismene i Asylo støttes bare Intel SGX, men en virtualiseringsbasert programvarebasert kabinettmekanisme er også tilgjengelig.

 TEE (Trusted Execution Environment) innebærer at prosessoren gir et spesielt isolert omrÃ¥de, som gjør det mulig Ã¥ ta del av funksjonaliteten til applikasjonene og operativsystemet i et eget miljø, innholdet i minnet og den kjørbare koden der den ikke er kan nÃ¥s fra verten, uavhengig av nivÃ¥et pÃ¥ tilgjengelige privilegier.

For implementeringen kan forskjellige krypteringsalgoritmer, funksjoner for behandling av private nøkler og passord, autentiseringsprosedyrer og en kode for å jobbe med sensitive data flyttes til enklaven.

I tilfelle kompromiss med vertssystemet vil angriperen ikke kunne bestemme informasjonen som er lagret i enklave og det vil bare være begrenset av programmets eksterne grensesnitt.

Bruk av maskinvare-enklaver kan betraktes som et alternativ til å bruke homomorfe krypteringsbaserte metoder eller konfidensielle beregningsprotokoller for å beskytte beregningene, men I motsetning til disse teknologiene har enklave praktisk talt ingen ytelsespåvirkning av beregninger med sensitive data og forenkler utviklingen sterkt.

Fuente: https://www.linuxfoundation.org


Legg til som foretrukket kilde i Google