Google ha presentato le Confidential VMs per Google Cloud Confidential Computing

Google ha presentato le Confidential VMs per Google Cloud Confidential Computing

In Google, crediamo che in futuro il cloud computing si sposterà sempre di più verso servizi privati e crittografati, che garantiscono agli utenti piena fiducia nel controllo della riservatezza dei dati.

Google Cloud già cripta i dati dei clienti in transito e archiviati, ma per essere elaborati devono comunque essere decrittografati. Computazione confidenziale è una tecnologia rivoluzionaria usata per crittografare i dati durante la loro elaborazione. Gli ambienti basati sulla computazione confidenziale consentono di memorizzare dati crittografati in memoria RAM e in altri luoghi al di fuori della CPU.

Le VM confidenziali sono attualmente in fase di beta testing e sono il primo prodotto della linea Google Cloud Confidential Computing. Stiamo già applicando diverse modalità di isolamento e sandboxing nella nostra infrastruttura cloud per garantire la sicurezza di un'architettura multitenant. Le VM confidenziali portano la sicurezza a un nuovo livello, offrendo crittografia della memoria RAM per un'ulteriore isolamento dei carichi di lavoro nel cloud, aiutando i nostri clienti a proteggere i dati sensibili. Pensiamo che questo interesserà particolarmente coloro che lavorano in settori regolamentati (forse si tratta di GDPR e altre questioni correlate, nota del traduttore).

Google ha presentato le Confidential VMs per Google Cloud Confidential Computing

Aprendo nuove opportunità

Già con Asylo, la piattaforma open source per la computazione confidenziale, ci siamo concentrati sulla facilità di distribuzione e utilizzo dell'ambiente per la computazione confidenziale, offrendo elevate prestazioni e applicazioni per qualsiasi carico di lavoro scelto da voi da eseguire nel cloud. Riteniamo che non dovrete compromettervi in termini di facilità d'uso, flessibilità, prestazioni e sicurezza.

Con il passaggio delle VM confidenziali alla fase beta siamo diventati il primo grande fornitore di servizi cloud a offrire tale livello di sicurezza e isolamento, fornendo ai clienti un'opzione semplice e facile da usare, sia per le nuove applicazioni che per quelle "portate" (probabilmente si riferisce ad applicazioni che possono essere eseguite nel cloud senza significative modifiche, nota del traduttore). Offriamo:

  • Riservatezza senza pari: i clienti possono proteggere la riservatezza dei loro dati sensibili nel cloud anche durante la loro elaborazione. Le VM confidenziali utilizzano la funzione Secure Encrypted Virtualization (SEV) di seconda generazione dei processori AMD EPYC. I vostri dati rimangono crittografati durante l'uso, l'indicizzazione, le richieste e l'apprendimento. Le chiavi di crittografia vengono create nell'hardware separatamente per ogni macchina virtuale e non lasciano mai l'hardware.

  • Migliorate innovazioni: la computazione confidenziale può aprire scenari di elaborazione precedentemente impossibili. Le aziende possono ora condividere set di dati sensibili e collaborare alla ricerca nel cloud, mantenendo al contempo la riservatezza.

  • Riservatezza per carichi di lavoro "portati": il nostro obiettivo è semplificare la computazione confidenziale. La transizione alle VM confidenziali è senza soluzione di continuità: tutti i carichi di lavoro in GCP eseguiti su macchine virtuali possono passare alle VM confidenziali. È facile: basta spuntare una "casella".

  • Protezione da minacce avanzate: la computazione confidenziale si basa sulla protezione Shielded VMs contro rootkit e bootkit, aiutando a garantire l'integrità del sistema operativo scelto per l'esecuzione nella VM confidenziale.

Google ha presentato le Confidential VMs per Google Cloud Confidential Computing

Fondamenti delle VM confidenziali

Le VM confidenziali operano su macchine virtuali N2D, che sono eseguite su processori AMD EPYC di seconda generazione. Grazie alla funzione AMD SEV, garantiscono elevata prestazione per la maggior parte delle attività computazionali impegnative, mantenendo la memoria RAM della macchina virtuale crittografata con una chiave specifica per ogni macchina virtuale, creata e gestita dal processore EPYC. Le chiavi vengono create dal co-processore AMD Secure Processor al momento della creazione della macchina virtuale, sono disponibili esclusivamente in esso e non possono essere accessibili né da Google né da altre macchine virtuali in esecuzione su node.

Oltre alla crittografia hardware integrata della memoria RAM, costruiamo le VM confidenziali sopra le Shielded VMs, per garantire resistenza contro compromissioni dell'immagine del sistema operativo, controllo dell'integrità del firmware, file binari del kernel e driver. Le immagini offerte da Google includono Ubuntu 18.04, Ubuntu 20.04, Container Optimized OS (COS v81) e RHEL 8.2. Stiamo lavorando su Centos, Debian e altri, per offrire altre immagini di sistemi operativi.

Collaboriamo anche strettamente con il team di ingegneri di AMD Cloud Solution per garantire che la crittografia della memoria delle macchine virtuali non influisca sulle prestazioni. Abbiamo introdotto il supporto per i nuovi driver OSS (nvme e gvnic) per gestire le richieste al sottosistema di archiviazione e al traffico di rete con una maggiore larghezza di banda rispetto ai protocolli precedenti. Questo ha consentito di garantire che le prestazioni delle Confidential VMs siano simili a quelle delle macchine virtuali tradizionali.

Google ha presentato le Confidential VMs per Google Cloud Confidential Computing

Grazie alla Secure Encrypted Virtualization, integrata nella seconda generazione dei processori AMD EPYC, viene fornita una funzione innovativa di sicurezza hardware che consente di proteggere i dati in un ambiente virtualizzato. Per supportare le nuove GCE Confidential VMs N2D, abbiamo collaborato con Google per aiutare i clienti a proteggere i propri dati e garantire le prestazioni delle loro applicazioni. Siamo molto entusiasti di vedere che le Confidential VMs mostrano lo stesso livello elevato di performance per vari carichi di lavoro, come le tradizionali macchine virtuali N2D.

Raghu Nambiar, vicepresidente, Data Center Ecosystem, AMD

Una tecnologia che cambia le regole del gioco

Il computing riservato può trasformare il modo in cui le aziende elaborano i dati nel cloud, mantenendo segretezza e sicurezza. Inoltre, tra i suoi diversi vantaggi, le aziende possono collaborare senza compromettere la segretezza dei set di dati. Tale collaborazione potrebbe portare allo sviluppo di tecnologie e idee ancora più trasformative; immaginate, ad esempio, la possibilità di sviluppare rapidamente vaccini e trattamenti per malattie grazie a una collaborazione sicura.

Non vediamo l'ora di scoprire le opportunità che questa tecnologia offre alla tua azienda. Guarda qui, per saperne di più.

P.S. Non è la prima volta e, si spera, non sarà l'ultima, che Google rilascia una tecnologia rivoluzionaria. Come è stato recentemente per Kubernetes. Facciamo il possibile per supportare e diffondere le tecnologie Google, formando professionisti IT in Russia. La nostra azienda è uno dei 3 Kubernetes Certified Service Provider e l'unico Kubernetes Training Partner in Russia. Pertanto, ogni primavera e autunno organizziamo corsi intensivi di formazione su Kubernetes. I prossimi corsi si terranno dal 28 al 30 settembre Base di Kubernetes e dal 14 al 16 ottobre Kubernetes Mega.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster