Fundacija Linux je napovedala ustanovitev Konzorcija za zaupno računalništvo, katerega cilj je razvoj odprtih tehnologij in standardov, povezanih z varno obdelavo podatkov v pomnilniku in zaupnim računalništvom.
Podjetja, kot so Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent in Microsoft, so se že pridružila skupnemu projektu, katerega cilj je skupno razvijati tehnologije za izolacijo podatkov v pomnilniku med računanjem na nevtralni lokaciji. Končni cilj je zagotoviti financiranje za ohranjanje celotnega cikla obdelave podatkov v šifrirani obliki, s čimer se prepreči razkritje informacij v odprti obliki v določenih fazah.
Interesi konzorcija vključujejo predvsem tehnologije, povezane z uporabo šifriranih podatkov v računskem procesu, in sicer uporabo izoliranih enklav, protokole za večstransko računanje, manipulacijo šifriranih podatkov v pomnilniku in popolno izolacijo podatkov v pomnilniku (npr. za preprečevanje dostopa skrbnika gostiteljskega sistema do podatkov v pomnilniku iz gostujočih sistemov).
Naslednji projekti so bili predloženi za neodvisen razvoj v okviru Konzorcija za zaupno računalništvo:
- Intel je prevzel pobudo za nadaljnji skupni razvoj predhodno odprte komponente za uporabo tehnologije SGX (Razširitve programske zaščite) v Linuxu, vključno s SDK z naborom orodij in knjižnic.
SGX predlaga uporabo posebnega nabora procesorskih ukazov za dodeljevanje zaprtih uporabniško določenih pomnilniških področij aplikacijam na uporabniški ravni, katerih vsebina je šifrirana in je ne morejo brati in spreminjati niti jedro in koda, izvedena v načinih. Ring0, SMM in VMM.
- Microsoft je predstavil ogrodje Open Enclav, da omogoča ustvarjanje aplikacij za različne arhitekture TEE (Trusted Execution Environment) z uporabo enega samega API-ja in abstraktne predstavitve enklave. Aplikacija, pripravljena z uporabo Open Enclav, se lahko izvaja v sistemih z več izvedbami enklave. Trenutno je od TEE podprt samo Intel SGX.
Koda se razvija za podporo ARM TrustZone. Podpora za Keystone, AMD PSP (Platform Security Processor) in AMD SEV (Secure Encryption Virtualization) ni poročana. - Red Hat je predstavil projekt Enarx, ki zagotavlja abstrakcijski sloj za ustvarjanje univerzalnih aplikacij, ki se izvajajo v enklavah, ki podpirajo več okolij TEE, so neodvisne od arhitekture strojne opreme in omogočajo uporabo več programskih jezikov (z uporabo izvajalnega okolja, ki temelji na WebAssembly). Projekt trenutno podpira tehnologiji AMD SEV in Intel SGX.
Med podobnimi projekti, ki so spregledani, si lahko ogledamo ogrodje Asylo, ki so ga razvili predvsem Googlovi inženirji, vendar nima uradne Googlove podpore.
Okvir omogoča prilagajanje aplikacij za prenos nekaterih funkcionalnosti, ki zahtevajo večjo zaščito, na stran zaščitene enklave. Od mehanizmov za izolacijo strojne opreme v Asylu je podprt le Intel SGX, na voljo pa je tudi mehanizem za ograjevanje, ki temelji na programski opremi in uporablja virtualizacijo.
Za njegovo izvedbo je mogoče v enklavo premakniti različne algoritme šifriranja, funkcije za obdelavo zasebnih ključev in gesel, postopke preverjanja pristnosti in kodo za delo z občutljivimi podatki.
V primeru vdora v glavni sistem napadalec ne bo mogel ugotoviti informacij, shranjenih v enklavi , in bo omejen le na zunanji vmesnik programa.
Uporaba strojnih enklav se lahko šteje za alternativo uporabi metod, ki temeljijo na homomorfnem šifriranju ali protokolih zaupnega računanja za zaščito izračunov, vendar za razliko od teh tehnologij enklava praktično nima vpliva na delovanje izračunov z občutljivimi podatki in močno poenostavi razvoj.
Vir: https://www.linuxfoundation.org