Google zaprezentował Confidential VMs dla Google Cloud Confidential Computing

Google zaprezentował Confidential VMs dla Google Cloud Confidential Computing

W firmie Google wierzymy, że obliczenia w chmurze w przyszłości coraz częściej będą przesuwać się w stronę prywatnych, szyfrowanych usług, które gwarantują użytkownikom pełne zagwarantowanie kontroli nad poufnością danych.

Google Cloud już szyfruje przesyłane i przechowywane dane klientów, ale aby je przetwarzać, muszą być one nadal odszyfrowane. Confidential computing — rewolucyjna technologia stosowana do szyfrowania danych podczas ich przetwarzania. Środowiska oparte na confidential computing pozwalają na przechowywanie zaszyfrowanych danych w pamięci RAM i innych miejscach poza procesorem (CPU).

Confidential VMs są obecnie na etapie beta testów i są pierwszym produktem w linii Google Cloud Confidential Computing. Już stosujemy różne metody izolacji i sandboxowania w naszej architekturze chmurowej, aby zapewnić bezpieczeństwo architektury wielomandatowej. Confidential VMs podnoszą bezpieczeństwo na nowy poziom, oferując szyfrowanie pamięci RAM dla dodatkowej izolacji swoich obciążeń w chmurze, pomagając naszym klientom chronić poufne dane. Uważamy, że szczególnie zainteresuje to tych, którzy pracują w regulowanych branżach (może to dotyczy RODO i innych związanych kwestii, przyp. tłumacza).

Google zaprezentował Confidential VMs dla Google Cloud Confidential Computing

Otwieramy nowe możliwości

Już z Asylo, platformą o otwartym kodzie źródłowym do confidential computing, skupiliśmy się na zapewnieniu łatwości wdrażania i korzystania ze środowiska dla confidential computing, oferując wysoką wydajność i zastosowania dla dowolnego obciążenia wybranego do wykonania w chmurze. Uważamy, że nie musisz iść na kompromisy w zakresie łatwości użytkowania, elastyczności, wydajności i bezpieczeństwa.

Z wprowadzeniem Confidential VMs w fazę beta staliśmy się pierwszym dużym dostawcą usług chmurowych, który oferuje taki poziom bezpieczeństwa i izolacji — i oferujemy klientom prostą i łatwą w użyciu opcję, zarówno dla nowych aplikacji, jak i „przeniesionych” (prawdopodobnie chodzi tu o aplikacje, które można uruchomić w chmurze bez znacznych zmian, przyp. tłumacza). Zapewniamy:

  • Niezrównana poufność: klienci mogą chronić poufność swoich wrażliwych danych w chmurze, nawet podczas ich przetwarzania. Confidential VMs korzystają z funkcji Secure Encrypted Virtualization (SEV) drugiej generacji procesorów AMD EPYC. Twoje dane pozostają zaszyfrowane podczas użytkowania, indeksowania, zapytań i uczenia. Klucze szyfrowania są tworzone w sprzęcie osobno dla każdej maszyny wirtualnej i nigdy nie opuszczają sprzętu.

  • Ulepszone innowacje: confidential computing mogą otworzyć nowe scenariusze przetwarzania, które wcześniej były niemożliwe. Firmy mogą teraz wymieniać zestawy poufnych danych i współpracować nad badaniami w chmurze, jednocześnie zachowując poufność.

  • Poufność dla „przeniesionych” obciążeń roboczych: naszym celem jest uprościć confidential computing. Przejście na Confidential VMs jest bezproblemowe — wszystkie obciążenia robocze w GCP, uruchamiane w maszynach wirtualnych, mogą przejść na Confidential VMs. To proste — wystarczy zaznaczyć jedną opcję.

  • Ochrona przed zaawansowanymi zagrożeniami: confidential computing opiera się na ochronie Shielded VMs przed rootkitami i bootkitami, pomagając zapewnić integralność systemu operacyjnego wybranego do uruchomienia w Confidential VM.

Google zaprezentował Confidential VMs dla Google Cloud Confidential Computing

Podstawy Confidential VMs

Confidential VMs działają na maszynach wirtualnych N2D, które są uruchamiane na procesorach drugiej generacji AMD EPYC. Dzięki funkcji AMD SEV zapewnia się wysoką wydajność większości wymagających zadań obliczeniowych, jednocześnie utrzymując pamięć operacyjną maszyny wirtualnej zaszyfrowaną osobnym kluczem dla każdej maszyny wirtualnej, tworzonym i zarządzanym przez procesor EPYC. Klucze są tworzone przez wspomagający procesor AMD Secure Processor w momencie tworzenia maszyny wirtualnej, znajdują się wyłącznie w nim, co czyni je niedostępnymi zarówno dla Google, jak i dla innych maszyn wirtualnych działających na tym samym węźle.

Oprócz wbudowanego sprzętowego szyfrowania pamięci operacyjnej, tworzymy Confidential VMs na bazie Shielded VMs, aby zapewnić odporność na włamania obrazu systemu operacyjnego, weryfikację integralności firmware'u, plików binarnych jądra i sterowników. Obrazy oferowane przez Google obejmują Ubuntu 18.04, Ubuntu 20.04, Container Optimized OS (COS v81) i RHEL 8.2. Pracujemy nad Centos, Debian i innymi, aby zaoferować dodatkowe obrazy systemów operacyjnych.

Współpracujemy ściśle z zespołem inżynierów AMD Cloud Solution, aby zapewnić, że szyfrowanie pamięci maszyny wirtualnej nie wpłynie na wydajność. Dodaliśmy obsługę nowych sterowników OSS (nvme i gvnic) do przetwarzania zapytań do podsystemu przechowywania i ruchu sieciowego z wyższą przepustowością niż starsze protokoły. Dzięki temu udało się upewnić, że wyniki wydajności Confidential VMs są zbliżone do tych dla zwykłych maszyn wirtualnych.

Google zaprezentował Confidential VMs dla Google Cloud Confidential Computing

Dzięki Secure Encrypted Virtualization, wbudowanej w drugą generację procesorów AMD EPYC, zapewniona jest innowacyjna funkcjonalność bezpieczeństwa, która chroni dane w virtualizowanym środowisku. Aby wspierać nowe GCE Confidential VMs N2D, współpracowaliśmy z Google, aby pomóc klientom chronić ich dane i zapewnić wydajność ich obciążeń. Cieszymy się, że Confidential VMs osiągają taki sam wysoki poziom wydajności dla różnych obciążeń, jak standardowe maszyny wirtualne N2D.

Raghu Nambiar, wiceprezydent, Ekosystem Centrum Danych, AMD

Technologia, która zmienia zasady gry

Confidential computing może zmienić sposób przetwarzania danych korporacyjnych w chmurze, zapewniając jednocześnie prywatność i bezpieczeństwo. Oprócz innych zalet przedsiębiorstwa będą mogły współpracować bez naruszania poufności zbiorów danych. Tego typu współpraca może prowadzić do opracowania jeszcze bardziej przełomowych technologii i pomysłów, wyobraź sobie na przykład możliwość szybkiego tworzenia szczepionek i leczenia chorób dzięki takiemu bezpiecznemu współdziałaniu.

Nie możemy się doczekać, aby zobaczyć możliwości, jakie ta technologia otworzy dla Twojej firmy. Zobacz tutaj, aby dowiedzieć się więcej.

P.S. Nie po raz pierwszy, i mam nadzieję, że nie ostatni, Google wprowadza technologię, która zmienia świat. Jak miało to miejsce ostatnio z Kubernetes. W miarę możliwości wspieramy i rozpowszechniamy technologie Google — szkolimy specjalistów IT w Rosji. Nasza firma jest jednym z 3 Kubernetes Certified Service Provider i jedynym Kubernetes Training Partner w Rosji. Dlatego co wiosnę i jesień organizujemy intensywne kursy dotyczące Kubernetes. Najbliższe intensywy odbędą się 28-30 września Kubernetes Podstawy i 14-16 października Kubernetes Mega.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster