IBM, Google, Microsoft dhe Intel formuan një aleancë për zhvillimin e teknologjive të hapura të mbrojtjes së të dhënave

Organizata Linux Foundation njoftoi për krijimin e një konsorciumi Confidential Computing Consortium, e fokusuar në zhvillimin e teknologjive dhe standardeve të hapura që lidhen me përpunimin e sigurt të të dhënave në memorje dhe llogaritjet konfidenciale. Në projektin e përbashkët janë bashkuar tashmë kompani si Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent dhe Microsoft, të cilat kanë për qëllim të zhvillojnë teknologji për izolimin e të dhënave në memorje gjatë procesit të llogaritjeve në një platformë neutrale.

Qëllimi përfundimtar është ofrimi i mjeteve për të mbështetur ciklin e plotë të përpunimit të të dhënave në formë të koduar, pa pasur informacionin në formë të hapur në faza të caktuara. Fushat e interesit të konsorciumit përfshijnë kryesisht teknologjitë që lidhen me përdorimin e të dhënave të koduara gjatë procesit të llogaritjeve, të tilla si përdorimi i enklavave të izoluara, protokollet për llogaritje shumëpalëshe, manipulimin e të dhënave të koduara në memorje dhe izolimin e plotë të të dhënave në memorje (për shembull, për të parandaluar qasjen e administratorëve të sistemit pritës në të dhënat në memorje të sistemeve mikpritëse).

Për zhvillimin e pavarur në kuadër të Confidential Computing Consortium janë transferuar projektet e mëposhtme:

  • Kompania Intel i dorĂ«zoi pĂ«r vazhdimin e zhvillimit tĂ« pĂ«rbashkĂ«t komponentĂ«t e hapur mĂ« parĂ«
    për përdorimin e teknologjisë SGX (Software Guard Extensions) në Linux, duke përfshirë SDK me një grup mjetesh dhe bibliotekash. SGX ofron përdorimin e një grupi të veçantë të instruktimeve të procesorit për të dedikuar aplikacioneve të nivelit të përdoruesit zona të mbyllura memory, përmbajtja e të cilave është e enkriptuar dhe nuk mund të lexohet ose modifikohet as nga bërthama dhe kodi që ekzekutohet në modet ring0, SMM dhe VMM;
  • Microsoft i dorĂ«zoi kuadrin Open Enclav, qĂ« lejon krijimin e aplikacioneve pĂ«r arkitektura tĂ« ndryshme TEE (Trusted Execution Environment), duke pĂ«rdorur njĂ« API tĂ« njĂ«jtĂ« dhe njĂ« pĂ«rfaqĂ«sim abstrakt tĂ« enklavĂ«s. NjĂ« aplikacion i pĂ«rgatitur me ndihmĂ«n e Open Enclav mund tĂ« ekzekutohet nĂ« sisteme me realizime tĂ« ndryshme tĂ« enklavave. Nga TEE aktualisht mbĂ«shtetet vetĂ«m Intel SGX. Po zhvillohet kodi pĂ«r mbĂ«shtetje tĂ« ARM TrustZone. PĂ«r mbĂ«shtetje tĂ« Keystone, nuk ka informacione pĂ«r AMD PSP (Platform Security Processor) dhe AMD SEV (Secure Encryption Virtualization).
  • Kompania Red Hat i dorĂ«zoi projektin Enarx, qĂ« ofron njĂ« shtresĂ« abstraksioni pĂ«r krijimin e aplikacioneve universale qĂ« mund tĂ« ekzekutohen nĂ« enklavat qĂ« mbĂ«shtesin mjedise tĂ« ndryshme TEE, tĂ« pavarura nga arkitekturat harduerike dhe qĂ« lejojnĂ« pĂ«rdorimin e gjuhĂ«ve tĂ« ndryshme programimi (pĂ«rdoret runtime me bazĂ« WebAssembly). Aktualisht, projekti mbĂ«shtet teknologjitĂ« AMD SEV dhe Intel SGX.

Ndër projektet e ngjashme që janë lënë pas dore, mund të përmendet framework-u Asylo, i cili zhvillohet kryesisht nga inxhinierët e Google, por nuk është është një produkt i mbështetur zyrtarisht nga Google. Framework-u lejon lehtësimin e adaptimit të aplikacioneve për të kaluar një pjesë të funksionalitetit që kërkon mbrojtje të lartë në anën e enklavës të sigurt. Nga mekanizmat harduerikë të izolimit, në Asylo mbështetet vetëm Intel SGX, por është i disponueshëm edhe një mekanizëm softuerik për formimin e enklavave duke përdorur virtualizimin.

Kujtojmë se enklava (TEE, Mjedisi i Ekzekutimit të Besuar) nënkupton ofrimin nga procesori të një zone të veçantë izoluese, e cila lejon që një pjesë e funksionalitetit të aplikacioneve dhe sistemit operativ të transferohet në një mjedis të veçantë, përmbajtja e memories dhe kodi i ekzekutimit të cilit nuk janë të arritshëm nga sistemi kryesor, pavarësisht nga niveli i privilegjeve të disponueshme. Për të funksionuar, në enklavë mund të trasferohen implementime të ndryshme të algoritmeve të enkriptimit, funksioneve të përpunimit të çelësave të mbyllur dhe fjalëkalimeve, procedurat e autentikimit, kodi për punë me të dhëna të ndjeshme.

Në rast të komprometimit të sistemit kryesor, një sulmues nuk do të mund të identifikojë informacionin e ruajtur në enklavë dhe do të jetë i kufizuar vetëm në ndërfaqen e jashtme programore. Përdorimi i enklavave harduerike mund të konsiderohet si një alternativë ndaj metodave mbrojtëse të llogaritjeve bazuar në enkriptimin homomorfik ose protokolleve të llogaritjeve të besueshme, por ndryshe nga këto teknologji, enklava praktikisht nuk ndikon në performancën e llogaritjeve me të dhëna të ndjeshme dhe e lehtëson në mënyrë të rëndësishme zhvillimin.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster