IBM, Google, Microsoft ja Intel on moodustanud liidu avatud andmekaitsetehnologiate arendamiseks

Linux Foundationi organisatsioon teatas konsortsiumi asutamine Confidential Computing Consortium, mis on suunatud avatud tehnoloogiate ja standardite vĂ€ljatöötamisele, mis on seotud andmete turvalise töötlemisega mĂ€lus ja konfidentsiaalsete arvutustega. Ühisprojekti on juba liitunud sellised ettevĂ”tted nagu Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent ja Microsoft, kes kavatsevad ĂŒhiselt neutraalsel platvormil arendada tehnoloogiaid andmete isoleerimiseks mĂ€lus arvutuste kĂ€igus.

LĂ”ppeesmĂ€rgiks on pakkuda vahendeid, et toetada andmete tĂ€isringi töötlemist krĂŒptitud kujul, ilma et info oleks avatud kujul erinevates etappides. Konsortsiumi huvialasse kuuluvad eelkĂ”ige tehnoloogiad, mis on seotud krĂŒptitud andmete kasutamisega arvutuste kĂ€igus, nimelt isoleeritud anklavide rakendamine, protokollid mitmepoolsete arvutuste, krĂŒptitud andmete töötlemine mĂ€lus ja andmete tĂ€ielik isoleerimine mĂ€lus (nĂ€iteks, et vĂ€ltida host-sĂŒsteemi administraatori juurdepÀÀsu andmetele kĂŒlaliste sĂŒsteemide mĂ€lus).

Confidential Computing Consortiumis on iseseisvaks arendamiseks edasi antud jÀrgmised projektid:

  • EttevĂ”te Intel on edastanud edasise koostöö arendamiseks varasemalt avatud
    komponendid tehnoloogia kasutamiseks SGX (Software Guard Extensions) Linuxis, sealhulgas SDK koos tööriistade ja teekide kogumiga. SGX pakub spetsiaalsete protsessorite kĂ€su kasutamist rakenduste kasutaja tasemel suletud mĂ€lupiirkondade eraldamiseks, mille sisu on krĂŒptitud ja mida ei saa lugeda ega muuta isegi tuuma ja koodi poolt, mis kĂ€ivitatakse ring0, SMM ja VMM reĆŸiimides;
  • Microsoft on edastanud raamistikku Open Enclav, mis vĂ”imaldab luua rakendusi erinevate TEE (Trusted Execution Environment) arhitektuuride jaoks, kasutades ĂŒhte API-d ja anklavi abstraktset esitusviisi. Open Enclav abil loodud rakendus vĂ”ib töötada sĂŒsteemides, kus on erinevad anklavi elluviimised. TEE-st toetatakse praegu ainult Intel SGX-i. ARM TrustZone'i toe arendamine on kĂ€imas. Toetuse osas Keystone, AMD PSP (Platform Security Processor) ja AMD SEV (Secure Encryption Virtualization) kohta ei ole teavet.
  • EttevĂ”te Red Hat on edastanud projekti Enarx, pakub abstraktsioonikihti universaalsete rakenduste loomiseks, mis töötavad erinevates TEE (Trusted Execution Environment) toetavates keskkondades, sĂ”ltumatult riistvaraarhitektuuridest ja vĂ”imaldades kasutada erinevaid programmeerimiskeeli (kasutatakse WebAssembly pĂ”hine runtime). Praegu toetavad projekti AMD SEV ja Intel SGX tehnoloogiad.

MÔned tÀhelepanuta jÀetud sarnased projektid on raamistik Asylo, mis areneb peamiselt Google'i inseneride jÔududega, kuid ei ole on ametlikult toetatav Google'i toode. Raamistik vÔimaldab rakendusi kergesti kohandada, et viia osa funktsionaalsusest, mis vajab tÀiendavat kaitset, kaitstud anklaavisse. Asylo toetab vaid Intel SGX riistvaralisi isoleerimismehhanisme, kuid pakub ka tarkvaralist mehhanismi anklavide loomiseks, kasutades virtualiseerimist.

Tuletame meelde, et anklav (TEE, Trusted Execution Environment) tĂ€hendab, et protsessor pakub spetsiaalset isoleeritud ala, mis vĂ”imaldab viia osa rakenduste ja operatsioonisĂŒsteemi funktsionaalsusest eraldi keskkonda, mille mĂ€lu sisu ja tĂ€idetav kood on peamise sĂŒsteemi eest kergesti kĂ€ttesaamatud, sĂ”ltumatult olemasolevatest Ă”igustest. Erinevaid krĂŒpteerimisalgoritme, privaatvĂ”tmete ja paroolide töötlemise funktsioone, autentimismeetodeid ja konfidentsiaalsete andmetega töötamise koodi vĂ”ivad anklavisse kanda.

Peamise sĂŒsteemi kompromiteerimise korral ei saa rĂŒndaja mÀÀrata anklavis hoitud teavet ja on piiratud vaid vĂ€lise programmeerimiselamuga. Riistvaraliste anklavide rakendamist saab pidada alternatiiviks krĂŒpteerimise meetoditele, mis pĂ”hinevad homomorfsete krĂŒpteerimise vĂ”i konfidentsiaalse arvutamise protokollidele, kuid erinevalt neist tehnoloogiatest mĂ”jutab anklav praktiliselt arvutuste jĂ”udlust konfidentsiaalsete andmete töötlemisel ja oluliselt lihtsustab arendust.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster