IBM, Google, Microsoft i Intel utworzyli sojusz na rzecz rozwoju otwartych technologii ochrony danych

Organizacja Linux Foundation ogłosiła o utworzeniu konsorcjum Confidential Computing Consortium, mającego na celu rozwój otwartych technologii i standardów związanych z bezpiecznym przetwarzaniem danych w pamięci oraz obliczeniami poufnymi. Do wspólnego projektu dołączyły już takie firmy jak Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent i Microsoft, które zamierzają wspólnie, na neutralnej platformie, rozwijać technologie do izolacji danych w pamięci podczas obliczeń.

Ostatecznym celem jest zapewnienie środków do utrzymania pełnego cyklu przetwarzania danych w zaszyfrowanej formie, bez ujawniania informacji w otwartej postaci na poszczególnych etapach. W kręgu zainteresowań konsorcjum znajdują się przede wszystkim technologie związane z używaniem zaszyfrowanych danych w trakcie obliczeń, a konkretnie stosowanie izolowanych enklaw, protokoły do wielostronnych obliczeń, manipulacji zaszyfrowanymi danymi w pamięci oraz pełnej izolacji danych w pamięci (na przykład aby zapobiec dostępowi administratora systemu gospodarza do danych w pamięci systemów gościnnych).

Do niezależnego rozwoju w ramach Confidential Computing Consortium przekazane zostały następujące projekty:

  • Firma Intel przekazała do dalszego wspólnego rozwoju wcześniej otwarte
    komponenty do zastosowania technologii SGX (Software Guard Extensions) w systemie Linux, w tym SDK z zestawem narzędzi i bibliotek. SGX oferuje wykorzystanie zestawu specjalnych instrukcji procesora do wyodrębnienia aplikacjom użytkowników poziomu zamkniętych obszarów pamięci, zawartość których jest zaszyfrowana i nie może być odczytywana ani zmieniana nawet przez jądro i kod wykonujący się w trybach ring0, SMM i VMM;
  • Microsoft przekazał framework Open Enclav, umożliwiający tworzenie aplikacji dla różnych architektur TEE (Trusted Execution Environment), wykorzystując jednocześnie jednolite API i abstrakcyjne przedstawienie enklawy. Aplikacja stworzona przy użyciu Open Enclav może być uruchamiana na systemach z różnymi realizacjami enklaw. Obecnie wspierane jest jedynie Intel SGX. W trakcie opracowywania jest kod do wsparcia ARM TrustZone. O wsparciu Keystone, AMD PSP (Platform Security Processor) i AMD SEV (Secure Encryption Virtualization) nic nie wiadomo.
  • Firma Red Hat przekazała projekt Enarx, zapewniający warstwę abstrakcji do tworzenia uniwersalnych aplikacji do uruchamiania w enklawach, wspierających różne środowiska TEE, niezależne od architektur sprzętowych i umożliwiające użycie różnych języków programowania (używane runtime oparte na WebAssembly). W chwili obecnej projekt wspiera technologie AMD SEV i Intel SGX.

Z pominiętych podobnych projektów można wymienić framework Asylo, który rozwijany jest głównie przez inżynierów Google, ale nie jest oficjalnie wspieranym produktem Google. Framework pozwala łatwo dostosować aplikacje do przeniesienia części funkcjonalności wymagającej zwiększonej ochrony do zabezpieczonej enklawy. Z mechanizmów sprzętowych izolacji w Asylo wspierana jest tylko Intel SGX, ale dostępny jest również programowy mechanizm tworzenia enklaw oparty na wirtualizacji.

Przypomnijmy, że enklawa (TEE, Trusted Execution Environment) oznacza udostępnienie przez procesor specjalnej izolowanej przestrzeni, która pozwala na przeniesienie części funkcjonalności aplikacji i systemu operacyjnego do oddzielnego środowiska, gdzie zawartość pamięci i wykonywany kod są niedostępne z głównej systemu, niezależnie od poziomu posiadanych uprawnień. W swoim działaniu w enklawie mogą znajdować się implementacje różnych algorytmów szyfrowania, funkcje obsługi kluczy prywatnych i haseł, procedury uwierzytelniania, kod do pracy z danymi poufnymi.

W przypadku kompromitacji głównego systemu, złośliwy użytkownik nie będzie mógł zidentyfikować informacji przechowywanych w enklawie i będzie ograniczony jedynie do zewnętrznego interfejsu programowego. Użycie sprzętowych enklaw może być postrzegane jako alternatywa dla metod ochrony obliczeń opartych na homomorficznym szyfrowaniu lub protokolach obliczeń poufnych, ale w przeciwieństwie do tych technologii, enklawa praktycznie nie wpływa na wydajność obliczeń z danymi poufnymi i znacznie upraszcza rozwój.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster