
Ne në kompaninë Google besojmë se llogaritë në cloud në të ardhmen do të fokusohet gjithnjë e më shumë në shërbime private, të enkriptuara, që sigurojnë përdoruesit një besim të plotë rreth kontrollit të privatësisë së të dhënave.
Google Cloud tashmë enkripton të dhënat e klientëve që transmetohen dhe ruhen, por për t'i përpunuar ato, megjithatë duhet të jenë të dekriptuara. Llogaritë konfidenciale — një teknologji revolucionare që përdoret për të enkriptuar të dhënat gjatë përpunimit. Mjediset e bazuara në llogaritë konfidenciale lejojnë ruajtjen e të dhënave të enkriptuara në memorien e përkohshme dhe vende të tjera jashtë procesorit (CPU).
VM-të konfidenciale tani janë në fazën e testimit beta dhe janë produkti i parë në linjën e Llogarive Konfidenciale të Google Cloud. Ne tashmë po aplikojmë mënyra të ndryshme të izolimit dhe sandboxes në infrastrukturën tonë cloud për të siguruar sigurinë e arkitekturave me shumë përdorues. VM-të konfidenciale e çojnë sigurinë në një nivel të ri, duke ofruar enkriptimin e memories për izolim të shtuar të ngarkesave të punës në cloud, duke ndihmuar klientët tanë të mbrojnë të dhënat konfidenciale. Ne mendojmë se kjo do të interesohet veçanërisht ata që punojnë në sektorë të rregulluar (ndoshta kjo lidhet me GDPR dhe çështje të tjera të lidhura, shënim i përkthyesit).

Hapim mundësi të reja
Me Asylo, një platformë me burim të hapur për llogaritë konfidenciale, ne fokusohemi në ofrimin e thjeshtësisë në vendosje dhe përdorim të mjediseve për llogaritë konfidenciale, duke ofruar performancë të lartë dhe aplikacione për çdo ngarkesë pune që ju zgjidhni të ekzekutoni në cloud. Ne besojmë se nuk duhet të bëni kompromise në lidhje me lehtësinë e përdorimit, fleksibilitetin, performancën dhe sigurinë.
Me kalimin e VM-ve konfidenciale në fazën beta, ne u bëmë ofruesi i parë i madh i shërbimeve cloud që ofron një nivel të tillë sigurie dhe izolimi—dhe ofrojmë klientëve një opsion të thjeshtë dhe të lehtë për përdorim, si për aplikacionet e reja, ashtu dhe për ato 'të portuara' (ndoshta këtu flitet për aplikacione që mund të ekzekutohen në cloud pa ndryshime të rëndësishme, shënim i përkthyesit). Ne ofrojmë:
Privatësi të pa krahasueshme: klientët mund të mbrojnë privatësinë e të dhënave të tyre të ndjeshme në cloud edhe gjatë procesimit të tyre. VM-të konfidenciale përdorin funksionin Secure Encrypted Virtualization (SEV) të gjeneratës së dytë të procesorëve AMD EPYC. Të dhënat tuaja qëndrojnë të enkriptuara gjatë përdorimit, indeksimit, kërkimit dhe mësimit. Çelësat e enkriptimit krijohen në hardware për secilën makinë virtuale dhe nuk dalin kurrë nga hardueri.
Inovacion të përmirësuar: llogaritë konfidenciale mund të hapin skenarë procesimi që më parë kanë qenë të pamundur. Tani kompanitë mund të ndajnë grupe të të dhënave konfidenciale dhe të punojnë së bashku në kërkime në cloud, duke ruajtur gjithnjë privatësinë.
Privatësi për ngarkesat e 'portuara': qëllimi ynë është thjeshtimi i llogarive konfidenciale. Kalimi në VM-të konfidenciale është pa probleme—të gjitha ngarkesat në GCP, që ekzekutohen në makinat virtuale, mund të kalojnë në VM-të konfidenciale. E gjitha është e thjeshtë—mjafton të vendosni një 'të shënuar'.
Mbrojtje nga kërcënimet e avancuara: llogaritë konfidenciale mbështeten në mbrojtjen e VM-ve të mbrojtura kundër rootkits dhe bootkits, duke ndihmuar në garantimin e integritetit të sistemit operativ të zgjedhur për t'u ekzekutuar në VM konfidenciale.

Elementet e VM-ve konfidenciale
VM-të konfidenciale funksionojnë në makinat virtuale N2D, të cilat ekzekutohen në procesorët e gjeneratës së dytë AMD EPYC. Me funksionin AMD SEV, ofrohet performancë e lartë për shumicën e detyrave të kërkesave të larta të llogaritjes, ndërkohë që ruhet memoria operative e makinë virtuale e enkriptuar me një çelës të veçantë për secilën makinë virtuale, i krijuar dhe menaxhuar nga procesori EPYC. Çelësat krijohen nga koprocessori AMD Secure Processor gjatë krijimit të makinës virtuale, dhe ndodhen ekskluzivisht brenda saj, duke i bërë ato të papranuara as për Google, as për makinat e tjera virtuale që funksionojnë në të njëjtin nod.
Përveç enkriptimit të integruar të memories operative, ne krijojmë VM-të konfidenciale mbi VM-të e mbrojtura, për të siguruar qëndrim ndaj hakimit të imazhit të sistemit operativ, verifikimin e integritetit të firmware-it, skedave binaire të bërthamës dhe driverëve. Imazhet e ofruara nga Google përfshijnë Ubuntu 18.04, Ubuntu 20.04, Container Optimized OS (COS v81) dhe RHEL 8.2. Ne po punojmë për Centos, Debian dhe të tjera, për të ofruar imazhe të tjera të sistemeve operative.
Ne po themi se bashkëpunojmë ngusht me ekipin e inxhinierëve të AMD Cloud Solution për të siguruar garancitë që enkriptimi i memories së makina virtuale nuk do të ndikojë në performancë. Kemi shtuar mbështetje për drejtuesit e rinj OSS (nvme dhe gvnic) për të trajtuar kërkesat ndaj nënstrukturës së magazinimit dhe trafikut rrjetor me kapacitet më të lartë se protokollet e vjetra. Kjo ka bërë të mundur që performancat e Confidential VMs të jenë afër atyre të makina virtuale standarde.

Falë Secure Encrypted Virtualization, e ndërtuar në gjeneratën e dytë të procesorëve AMD EPYC, sigurohet një funksion inovativ i sigurisë që mbron të dhënat në një mjedis të virtualizuar. Për të mbështetur GCE Confidential VMs N2D të reja, kemi punuar me Google për të ndihmuar klientët të mbrojnë të dhënat e tyre dhe të sigurojnë performancën e ngarkesave të tyre të punës. Jemi shumë të kënaqur të shohim se Confidential VMs ofrojnë një nivel të ngjashëm të performancës së lartë për ngarkesa të ndryshme, si dhe makina virtuale tipike N2D.
Raghu Nambiar, nën-president, Ekosistemi i Qendrës së të Dhënave, AMD
Teknologjia që ndryshon lojën
Computing confidentiality mund të ndihmojë në ndryshimin e mënyrës se si kompanitë përpunojnë të dhënat në cloud, duke ruajtur sekretin dhe sigurinë. Përveç të tjera, kompanitë do të jenë në gjendje të bashkëpunojnë pa rrezikuar sekretet e grupeve të dhënash. Ky bashkëpunim, nga ana e tij, mund të çojë në zhvillimin e teknologjive dhe ideve edhe më transformuese; imagjinoni, për shembull, mundësinë e krijimit të shpejtë të vaksinave dhe trajtimin e sëmundjeve si rezultat i një bashkëpunimi të tillë të sigurt.
Jemi të entuziazmuar të shohim mundësitë që kjo teknologji ofron për kompaninë tuaj. Shihni , për të mësuar më shumë.
P.S. Nuk është hera e parë dhe, shpresojmë, nuk do të jetë as e fundit që Google nxjerr në pah një teknologji që ndryshon botën. Siç ndodhi me Kubernetes së fundmi. Ne mbështesim dhe promovojmë teknologjitë e Google — japim trajnim për specialistët IT në Rusi. Kompania jonë është një nga 3 Kubernetes Certified Service Provider dhe e vetmja Kubernetes Training Partner në Rusi. Prandaj, çdo pranverë dhe vjeshtë organizojmë sesione intensive për trajnimin e Kubernetes. Sesionet e ardhshme do të zhvillohen më 28-30 Shtator dhe 14–16 Tetor .
Burimi: habr.com
