IBM, Google, Microsoft ja Intel on moodustanud liidu avatud andmekaitsetehnologiate arendamiseks

Linux Foundationi organisatsioon teatas konsortsiumi asutamine Confidential Computing Consortium, mis on suunatud avatud tehnoloogiate ja standardite väljatöötamisele, mis on seotud andmete turvalise töötlemisega mälus ja konfidentsiaalsete arvutustega. Ühisprojekti on juba liitunud sellised ettevõtted nagu Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent ja Microsoft, kes kavatsevad ühiselt neutraalsel platvormil arendada tehnoloogiaid andmete isoleerimiseks mälus arvutuste käigus.

Lõppeesmärgiks on pakkuda vahendeid, et toetada andmete täisringi töötlemist krüptitud kujul, ilma et info oleks avatud kujul erinevates etappides. Konsortsiumi huvialasse kuuluvad eelkõige tehnoloogiad, mis on seotud krüptitud andmete kasutamisega arvutuste käigus, nimelt isoleeritud anklavide rakendamine, protokollid mitmepoolsete arvutuste, krüptitud andmete töötlemine mälus ja andmete täielik isoleerimine mälus (näiteks, et vältida host-süsteemi administraatori juurdepääsu andmetele külaliste süsteemide mälus).

Confidential Computing Consortiumis on iseseisvaks arendamiseks edasi antud järgmised projektid:

  • Ettevõte Intel on edastanud edasise koostöö arendamiseks varasemalt avatud
    komponendid tehnoloogia kasutamiseks SGX (Software Guard Extensions) Linuxis, sealhulgas SDK koos tööriistade ja teekide kogumiga. SGX pakub spetsiaalsete protsessorite käsu kasutamist rakenduste kasutaja tasemel suletud mälupiirkondade eraldamiseks, mille sisu on krüptitud ja mida ei saa lugeda ega muuta isegi tuuma ja koodi poolt, mis käivitatakse ring0, SMM ja VMM režiimides;
  • Microsoft on edastanud raamistikku Open Enclav, mis võimaldab luua rakendusi erinevate TEE (Trusted Execution Environment) arhitektuuride jaoks, kasutades ühte API-d ja anklavi abstraktset esitusviisi. Open Enclav abil loodud rakendus võib töötada süsteemides, kus on erinevad anklavi elluviimised. TEE-st toetatakse praegu ainult Intel SGX-i. ARM TrustZone'i toe arendamine on käimas. Toetuse osas Keystone, AMD PSP (Platform Security Processor) ja AMD SEV (Secure Encryption Virtualization) kohta ei ole teavet.
  • Ettevõte Red Hat on edastanud projekti Enarx, pakub abstraktsioonikihti universaalsete rakenduste loomiseks, mis töötavad erinevates TEE (Trusted Execution Environment) toetavates keskkondades, sõltumatult riistvaraarhitektuuridest ja võimaldades kasutada erinevaid programmeerimiskeeli (kasutatakse WebAssembly põhine runtime). Praegu toetavad projekti AMD SEV ja Intel SGX tehnoloogiad.

Mõned tähelepanuta jäetud sarnased projektid on raamistik Asylo, mis areneb peamiselt Google'i inseneride jõududega, kuid ei ole on ametlikult toetatav Google'i toode. Raamistik võimaldab rakendusi kergesti kohandada, et viia osa funktsionaalsusest, mis vajab täiendavat kaitset, kaitstud anklaavisse. Asylo toetab vaid Intel SGX riistvaralisi isoleerimismehhanisme, kuid pakub ka tarkvaralist mehhanismi anklavide loomiseks, kasutades virtualiseerimist.

Tuletame meelde, et anklav (TEE, Trusted Execution Environment) tähendab, et protsessor pakub spetsiaalset isoleeritud ala, mis võimaldab viia osa rakenduste ja operatsioonisüsteemi funktsionaalsusest eraldi keskkonda, mille mälu sisu ja täidetav kood on peamise süsteemi eest kergesti kättesaamatud, sõltumatult olemasolevatest õigustest. Erinevaid krüpteerimisalgoritme, privaatvõtmete ja paroolide töötlemise funktsioone, autentimismeetodeid ja konfidentsiaalsete andmetega töötamise koodi võivad anklavisse kanda.

Peamise süsteemi kompromiteerimise korral ei saa ründaja määrata anklavis hoitud teavet ja on piiratud vaid välise programmeerimiselamuga. Riistvaraliste anklavide rakendamist saab pidada alternatiiviks krüpteerimise meetoditele, mis põhinevad homomorfsete krüpteerimise või konfidentsiaalse arvutamise protokollidele, kuid erinevalt neist tehnoloogiatest mõjutab anklav praktiliselt arvutuste jõudlust konfidentsiaalsete andmete töötlemisel ja oluliselt lihtsustab arendust.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster