Linux Foundationi organisatsioon konsoortsiumi asutamisest , mis on suunatud avatud tehnoloogiate ja standardite arendamisele, mis on seotud andmete turvalise töötlemise ja konfidentsiaalsete arvutustega. Koostööprojekti on juba liitunud sellised ettevõtted nagu Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent ja Microsoft, kes plaanivad koos neutraalsel platvormil arendada tehnoloogiaid andmete eraldamiseks arvutuste käigus.
Lõppeesmärk on pakkuda vahendeid andmete täieliku töötlemise tsükli toetamiseks krüpteeritud kujul, vältides teavet avatud vormis konkreetsetel etappidel. Konsortsiumi huvide alla kuuluvad eelkõige tehnoloogiad, mis on seotud krüpteeritud andmete kasutamisega arvutuste käigus, nimelt isoleeritud enklaavide rakendamine, protokollid , krüpteeritud andmete töötlemine mälus ja andmete täielik isoleerimine mälus (näiteks, et vältida host-süsteemi administraatori juurdepääsu külalisüsteemide mälus olevatele andmetele).
Confidential Computing Consortiumi raames on iseseisvaks arendamiseks üle antud järgmised projektid:
- Intel edastas koostöö arendamiseks
komponente tehnoloogia kasutamiseks (Software Guard Extensions) Linuxis, sealhulgas SDK tööriistade komplekt ja raamatukogud. SGX pakub eriprotsessori käskyde komplekti rakenduste taseme sulgemise mälu spetsiaalsete piirkondade eraldamiseks, mille sisu on krüpteeritud ja mida ei saa lugeda ega muuta isegi tuuma ega koodiga, mis töötab ring0, SMM ja VMM režiimides; - Microsoft edastas raamistikku , mis võimaldab luua rakendusi erinevate TEE (Trusted Execution Environment) arhitektuuride jaoks, kasutades ühte API-d ja abstraheeritud esindust. Open Enclav'i abil valmistatud rakendus võib töötada süsteemides, kus on erinevad ankrajate rakendused. Praegu toetatakse TEE-st vaid Intel SGX. ARM TrustZone'i toetamise kood on arenduses. Toetuse osas , AMD PSP (Platform Security Processor) ja AMD SEV (Secure Encryption Virtualization) kohta ei ole teavet.
- Red Hat edastas projekti , abstraktsioonikiht, mis võimaldab universaalsete rakenduste loomist TEE keskkondades, sõltumatult riistvaraarhitektuuridest ning toetades erinevate programmeerimiskeelte rakendamist (kasutades WebAssembly baasil töötavat runtime'i). Praegu toetab projekt tehnoloogiaid nagu AMD SEV ja Intel SGX.
Mõned tähelepanuta jäänud sarnased projektid hõlmavad raamistikku , mida arendavad peamiselt Google'i insenerid, kuid on ametlikult Google'i toetatud toode. Raamistik võimaldab rakenduste lihtsat kohandamist, et viia osa kaitset nõudvast funktsionaalsusest kaitstud anklaavide poole. Asylo toetab isoleerimismehhanisme ainult Intel SGX osas, kuid on saadaval ka tarkvaraline mehhanism anklaavide loomiseks, mis põhineb virtualiseerimisel.
Tuletame meelde, et anklaav (, Trusted Execution Environment) tähendab, et protsessor pakub spetsiaalset isoleeritud ala, milles on võimalik viia osa rakenduste ja operatsioonisüsteemi funktsionaalsusest eraldi keskkonda, mille mälus ja käivitatavas koodis pole juurdepääsu peamise süsteemi tasemele, olenemata olemasolevate privileegide tasemest. Erinevad krüpteerimise algoritmid, privaatvõtmete ja paroolide töötlemise funktsioonid, autentimise protseduurid ning tundlike andmetega töötavad koodid saavad selle esitusviisi abil liikuda anklaavidesse.
Peamise süsteemi kompromiteerimise korral ei suuda kurjategija määrata anklaavis hoitavat teavet ning on piiratud vaid välise programmilise liidese kaudu. Riistvaraliste anklaavide kasutamist võib vaadelda alternatiivina arvutuste kaitsmiseks kasutatavatele meetoditele, mis põhinevad krüpteerimisel või , kuid erinevalt nendest tehnoloogiatest ei mõjuta anklaav praktiliselt arvutuste sooritamise tõhusust tundlike andmetega ning lihtsustab oluliselt arendust.
Allikas: opennet.ru
