Nadácia Linux oznámila konzorcium pre dôverné výpočty

Nadácia Linux Foundation oznámila založenie Konzorcia pre dôverné výpočty (Confidential Computing Consortium), ktorého cieľom je vyvíjať otvorené technológie a štandardy súvisiace s bezpečným spracovaním údajov v pamäti a dôvernými výpočtami.

Spoločnosti ako Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent a Microsoft sa už zapojili do spoločného projektu, ktorého cieľom je spoločne vyvíjať technológie na izoláciu údajov v pamäti počas výpočtov na neutrálnom mieste. Konečným cieľom je poskytnúť finančné prostriedky na udržanie celého cyklu spracovania údajov v šifrovanej forme, čím sa zabráni tomu, aby sa informácie v určitých fázach dostali do otvorenej formy.

Záujmy konzorcia zahŕňajú predovšetkým technológie súvisiace s používaním šifrovaných údajov vo výpočtovom procese, konkrétne používanie izolovaných enkláv, protokoly pre multilaterálne výpočty, manipuláciu so šifrovanými údajmi v pamäti a úplnú izoláciu údajov v pamäti (napr. na zabránenie prístupu správcu hostiteľského systému k údajom v pamäti z hosťujúcich systémov).

Na nezávislý vývoj v rámci Konzorcia pre dôverné výpočty boli predložené nasledujúce projekty :

  • Spoločnosť Intel sa chopila iniciatívy a pokračovala vo vývoji platformy predtým otvorené komponenty na použitie technológie SGX (Prípony ochrany softvéru) v systéme Linuxvrátane SDK so sadou nástrojov a knižníc.

    Spoločnosť SGX navrhuje použitie špeciálnej sady inštrukcií procesora na pridelenie uzavretých oblastí pamäte definovaných používateľom aplikáciám na úrovni používateľa, ktorých obsah je šifrovaný a nie je možné ich čítať a upravovať ani prostredníctvom jadra a kódu vykonaného v režimoch. ring0, SMM a VMM.

  • Spoločnosť Microsoft predstavila rámec Open Enclav, že umožňuje vytvárať aplikácie pre rôzne architektúry TEE (Trusted Execution Environment) pomocou jediného API a abstraktného znázornenia enklávy. Aplikácia pripravená pomocou Open Enclav môže bežať na systémoch s viacerými implementáciami enklávy. Z TEE je momentálne podporovaný iba procesor Intel SGX.
    Tento kód sa vyvíja na podporu ARM TrustZone. Podpora pre Keystone, AMD PSP (Platform Security Processor) a AMD SEV (Secure Encryption Virtualization) sa neuvádza.
  • Red Hat priniesol projekt Enarx, ktorá poskytuje abstrakčnú vrstvu na vytváranie univerzálnych aplikácií na spustenie v enklávach, ktoré podporujú viac prostredí TEE, sú nezávislé od hardvérových architektúr a umožňujú použitie viacerých programovacích jazykov (s využitím runtime založeného na WebAssembly). Projekt v súčasnosti podporuje technológie AMD SEV a Intel SGX.

Medzi podobnými prehliadanými projektmi možno spomenúť framework Asylo, ktorý vyvinuli prevažne inžinieri spoločnosti Google, ale ktorý nemá oficiálnu podporu zo strany Googlu.

Tento framework umožňuje prispôsobenie aplikácií tak, aby sa niektoré funkcie vyžadujúce väčšiu ochranu presunuli na stranu chránenej enklávy. Z mechanizmov hardvérovej izolácie v Asylo je podporovaný iba Intel SGX, ale k dispozícii je aj softvérový mechanizmus izolácie využívajúci virtualizáciu.

 TEE (Trusted Execution Environment) znamená, že procesor poskytuje špeciálnu izolovanú oblasť, ktorá mu umožňuje využívať časť funkcií aplikácií a operačného systému v samostatnom prostredí, obsah pamäte a spustiteľný kód, v ktorom sa nenachádza. je prístupný z hostiteľa bez ohľadu na úroveň dostupných privilégií.

Za účelom jeho implementácie je možné do enklávy presunúť rôzne šifrovacie algoritmy, funkcie na spracovanie súkromných kľúčov a hesiel, postupy autentifikácie a kód na prácu s citlivými údajmi.

V prípade kompromitácie hlavného systému útočník nebude schopný určiť informácie uložené v enkláve a bude obmedzený iba externým rozhraním programu.

Použitie hardvérových enkláv možno považovať za alternatívu k používaniu metód založených na homomorfnom šifrovaní alebo dôverných výpočtových protokoloch na ochranu výpočtov, ale na rozdiel od týchto technológií nemá enkláva prakticky žiadny vplyv na výkon výpočtov s citlivými údajmi a výrazne zjednodušuje vývoj.

Zdroj: https://www.linuxfoundation.org


Pridať ako preferovaný zdroj v Google