Organizația Linux Foundation despre înființarea consorțiului , destinat dezvoltării tehnologiilor și standardelor deschise legate de procesarea sigură a datelor în memorie și calculul confidențial. La proiectul comun s-au alăturat deja companii precum Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent și Microsoft, care intenționează să dezvolte împreună, pe o platformă neutră, tehnologii pentru izolarea datelor în memorie în procesul de calcul.
Scopul final este de a oferi mijloace pentru menținerea întregului ciclu de procesare a datelor în formă criptată, fără ca informațiile să existe în formă deschisă în etapele individuale. Domeniul de interes al consorțiului include în primul rând tehnologiile legate de utilizarea datelor criptate în procesul de calcul, și anume, aplicarea enclavelor izolate, protocoalele pentru , manipularea datelor criptate în memorie și izolarea totală a datelor în memorie (de exemplu, pentru a preveni accesul administratorului sistemului gazdă la datele din memoria sistemelor virtuale).
Pentru dezvoltarea independentă în cadrul Confidential Computing Consortium, au fost transmise următoarele proiecte:
- Compania Intel a transmis pentru continuarea dezvoltării comune
pentru utilizarea tehnologiei (Software Guard Extensions) în Linux, inclusiv SDK cu un set de instrumente și biblioteci. SGX oferă un set de instrucțiuni speciale ale procesorului pentru a aloca aplicațiilor la nivel de utilizator zone închise de memorie, al căror conținut este criptat și nu poate fi citit sau modificat nici măcar de nucleu și codul executat în modurile ring0, SMM și VMM; - Microsoft a transmis cadrul , care permite crearea de aplicații pentru diferite arhitecturi TEE (Trusted Execution Environment), folosind un API unic și o reprezentare abstractă a enclavelor. Aplicația construită cu ajutorul Open Enclav poate fi rulată pe sisteme cu diferite implementări ale enclavelor. În prezent se suportă doar Intel SGX. Se află în dezvoltare codul pentru suportul ARM TrustZone. Nu există informații despre suportul , AMD PSP (Platform Security Processor) și AMD SEV (Secure Encryption Virtualization).
- Compania Red Hat a transmis proiectul , oferind un strat de abstractizare pentru crearea de aplicații universale care pot rula în enclave ce suportă diverse medii TEE, independente de arhitecturile hardware și permit utilizarea diferitelor limbaje de programare (folosind un runtime bazat pe WebAssembly). În prezent, proiectul suportă tehnologiile AMD SEV și Intel SGX.
Printre proiectele similare neobservate se numără framework-ul , care este dezvoltat în principal de inginerii Google, dar este un produs oficial susținut de Google. Framework-ul permite adaptarea ușoară a aplicațiilor pentru a muta o parte din funcționalitate, care necesită protecție crescută, în partea de enclave securizată. Din mecanismele hardware de izolare, Asylo suportă doar Intel SGX, dar există și un mecanism software pentru formarea enclave pe baza utilizării virtualizării.
Amintește-ne că o enclave (, Trusted Execution Environment) implică furnizarea de către procesor a unei zone izolate speciale care permite mutarea unei părți din funcționalitatea aplicațiilor și sistemului de operare într-un mediu separat, a cărui memorie și cod executabil nu sunt accesibile din sistemul principal, indiferent de nivelul privilegiilor existente. Pentru execuția sa, în enclave pot migra implementări ale diverselor algoritmi de criptare, funcții de procesare a cheilor secrete și parolelor, proceduri de autentificare, cod pentru manipularea datelor confidențiale.
În cazul compromiterii sistemului principal, atacatorul nu va putea determina informațiile stocate în enclave și va fi limitat doar la interfața externă de programare. Utilizarea enclave-urilor hardware poate fi considerată ca o alternativă la metodele de protecție a calculului bazate pe homomorfă sau dar, spre deosebire de aceste tehnologii, enclavele au un impact practic neglijabil asupra performanței calculului cu date confidențiale și simplifică considerabil dezvoltarea.
Sursa: opennet.ro
