Organización Linux Foundation sobre la creación de un consorcio , orientado al desarrollo de tecnologías y estándares abiertos relacionados con el procesamiento seguro de datos en memoria y los cálculos confidenciales. Empresas como Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent y Microsoft ya se han unido al proyecto conjunto, que tiene la intención de desarrollar tecnologías para el aislamiento de datos en memoria durante los cálculos en un entorno neutral.
El objetivo final es proporcionar medios para mantener el ciclo completo de procesamiento de datos encriptados, sin que la información se encuentre en forma abierta en ninguna de las etapas. El consorcio se interesa principalmente en tecnologías relacionadas con el uso de datos encriptados durante los cálculos, es decir, la aplicación de enclaves aislados, protocolos para , manipulaciones de datos encriptados en memoria y aislamiento completo de los datos en memoria (por ejemplo, para prevenir el acceso del administrador del sistema host a los datos en la memoria de los sistemas invitados).
Para el desarrollo independiente dentro del Consorcio de Computación Confidencial, se han transferido los siguientes proyectos:
- La empresa Intel ha transferido para continuar el desarrollo conjunto
para el uso de la tecnología (Software Guard Extensions) en Linux, incluidos SDK con un conjunto de herramientas y bibliotecas. SGX permite el uso de un conjunto de instrucciones de procesador especiales para reservar áreas de memoria cerradas para aplicaciones de nivel de usuario, cuyo contenido está encriptado y no puede ser leído ni modificado incluso por el núcleo y el código que se ejecuta en los modos ring0, SMM y VMM; - Microsoft ha transferido el marco , que permite crear aplicaciones para diversas arquitecturas TEE (Entorno de Ejecución Confiable), utilizando una API única y una representación abstracta del enclave. Las aplicaciones preparadas con Open Enclav pueden ejecutarse en sistemas con diferentes implementaciones de enclaves. Actualmente se admite solamente Intel SGX en TEE. Se está desarrollando código para soportar ARM TrustZone. No se ha informado sobre el soporte para , AMD PSP (Processor de Seguridad de Plataforma) y AMD SEV (Virtualización de Cifrado Seguro).
- La empresa Red Hat ha transferido el proyecto , proporcionando una capa de abstracción para crear aplicaciones universales que se ejecuten en enclaves que soportan diferentes entornos TEE, independientemente de las arquitecturas de hardware y permitiendo el uso de diferentes lenguajes de programación (se utiliza un entorno de ejecución basado en WebAssembly). Actualmente, el proyecto soporta tecnologías AMD SEV e Intel SGX.
Entre los proyectos similares que han pasado desapercibidos, se puede mencionar el marco , que se desarrolla principalmente por ingenieros de Google, pero es un producto oficialmente respaldado por Google. Este marco permite adaptar fácilmente aplicaciones para trasladar parte de la funcionalidad que requiere mayor protección al lado del enclave seguro. De los mecanismos de aislamiento de hardware, Asylo solo soporta Intel SGX, pero también está disponible un mecanismo de software para formar enclaves a través de virtualización.
Recordemos que un enclave (, Entorno de Ejecución Te Trusteado) implica que el procesador proporciona una área aislada especial que permite trasladar parte de la funcionalidad de aplicaciones y sistemas operativos a un entorno separado, cuyo contenido de memoria y código en ejecución no está disponible para el sistema principal, independientemente del nivel de privilegios existentes. Para su ejecución, pueden trasladarse implementaciones de varios algoritmos de cifrado, funciones para el manejo de claves cerradas y contraseñas, procedimientos de autenticación y código para trabajar con datos confidenciales al enclave.
En caso de compromiso del sistema principal, un atacante no podrá identificar la información almacenada en el enclave y estará limitado únicamente a la interfaz de programación externa. El uso de enclaves de hardware puede considerarse como una alternativa a los métodos basados en o , pero a diferencia de estas tecnologías, el enclave prácticamente no afecta el rendimiento de los cálculos con datos confidenciales y simplifica enormemente el desarrollo.
Fuente: opennet.ru
