Linux Foundation a anunțat stabilirea Consorțiul de calcul confidențial, al cărui obiectiv este de a dezvolta tehnologii și standarde deschise legate de prelucrarea sigură a datelor în memorie și de calcul confidențial.
Companii precum Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent și Microsoft s-au alăturat deja proiectului set, care este destinat dezvoltării în comun a tehnologiilor pentru a izola datele din memorie în timpul calculului la un site neutru. Scopul final este de a oferi fonduri pentru a menține întregul ciclu de procesare a datelor în formă criptată, fără a găsi informații în formă deschisă în anumite etape.
interese al consorțiului includ în principal tehnologii legate de utilizarea datelor criptate în procesul de calcul, și anume, utilizarea de enclave izolate, protocoale pentru calcul multilateral, manipularea datelor criptate în memorie și izolarea completă a datelor în memorie (de exemplu, pentru a preveni accesul administratorului sistemelor gazdă la datele din memorie de la sistemele oaspeți)
Următoarele proiecte au fost depuse pentru dezvoltare independentă ca parte a Consorțiului de calcul confidențial:
- Intel a luat inițiativa de a continua dezvoltarea în colaborare a componente deschise anterior pentru a utiliza tehnologia SGX (Extensii de protecție software) pe Linux, inclusiv un SDK cu un set de instrumente și biblioteci.
SGX sugerează utilizarea unui set de instrucțiuni special pentru procesor pentru a aloca zone de memorie închise definite de utilizator aplicațiilor la nivel de utilizator al căror conținut este criptat și nu poate fi citit și modificat nici măcar de nucleu și cod executate în moduri. ring0, SMM și VMM.
- Microsoft a introdus cadrul Open Enclav, că permite crearea de aplicații pentru diferite arhitecturi TEE (Trusted Execution Environment) folosind un singur API și o reprezentare abstractă a enclavei. O aplicație pregătită folosind Open Enclav poate rula pe sisteme cu implementări multiple de enclave. De la TEE, în prezent este acceptat doar Intel SGX.
Codul este dezvoltat pentru a sprijini ARM TrustZone. Asistența pentru Keystone, AMD PSP (Platform Security Processor) și AMD SEV (Secure Encryption Virtualization) nu este raportată. - Red Hat a livrat proiectul Enarx, care oferă un strat de abstractizare pentru a crea aplicații universale pentru a rula în enclave care acceptă mai multe medii TEE, care sunt independente de arhitecturile hardware și care permit utilizarea mai multor limbaje de programare (folosind runtime bazat pe WebAssembly). În prezent, proiectul acceptă tehnologiile AMD SEV și Intel SGX.
Dintre proiectele similare care sunt trecute cu vederea, se poate observa cadrul Asylo, dezvoltat în principal de inginerii Google, dar nu are aprobarea oficială a Google.
Cadrul facilitează adaptarea aplicațiilor pentru a muta o parte din funcționalitatea care necesită o protecție mai mare pe partea laterală a enclavei protejate. Dintre mecanismele de izolare hardware din Asylo, este acceptat doar Intel SGX, dar este disponibil și un mecanism de cabinet bazat pe software bazat pe virtualizare.
Pentru implementarea sa, diferiți algoritmi de criptare, funcții pentru procesarea cheilor și parolelor private, proceduri de autentificare și un cod pentru lucrul cu date sensibile pot fi mutate în enclavă.
În cazul unui compromis al sistemului gazdă, atacatorul nu va putea determina informațiile stocate în enclavă și va fi limitat doar de interfața externă a programului.
Utilizarea enclavelor hardware poate fi considerată o alternativă la utilizarea metodelor bazate pe criptare homomorfă sau a protocoalelor de calcul confidențiale pentru a proteja calculele, dar Spre deosebire de aceste tehnologii, enclava nu are practic niciun impact asupra performanței a calculelor cu date sensibile și simplifică foarte mult dezvoltarea.
Fuente: https://www.linuxfoundation.org