至頂網(wǎng)安全頻道 02月08日 編譯:當(dāng)數(shù)據(jù)散布在數(shù)據(jù)庫(kù)和網(wǎng)絡(luò)中的時(shí)候,有很多方法可以保護(hù)數(shù)據(jù),即使這些方法遠(yuǎn)非完美。但是,當(dāng)數(shù)據(jù)在云應(yīng)用和服務(wù)中被動(dòng)態(tài)調(diào)用的時(shí)候又該如何呢?

這種特定的數(shù)據(jù)狀態(tài)是“機(jī)密計(jì)算”這一新概念旨在解決的問(wèn)題。近日,谷歌宣布啟動(dòng)一項(xiàng)新的挑戰(zhàn)賽,旨在利用機(jī)密計(jì)算技術(shù)促進(jìn)云安全相關(guān)的更多創(chuàng)新。
Confidential Computing Challenge的目標(biāo)是激勵(lì)開(kāi)發(fā)人員從今天至4月1日期間為機(jī)密計(jì)算這一新興領(lǐng)域提出新的用例。獲勝者將獲得15000美元、5000美元的Google Cloud Platform積分和“驚喜硬件禮品”。
重要的是,這一挑戰(zhàn)賽還旨在吸引人們對(duì)谷歌去年5月推出的Asylo開(kāi)源機(jī)密計(jì)算框架以及Google Cloud的興趣,目前谷歌云還遠(yuǎn)遠(yuǎn)落后于AWS和微軟。Asylo在希臘語(yǔ)中意為“安全空間”,它旨在使數(shù)據(jù)和應(yīng)用在使用時(shí)更容易創(chuàng)建Enclave或者“可信執(zhí)行環(huán)境”。
特別是,在這些機(jī)密計(jì)算環(huán)境中運(yùn)行應(yīng)用,可以保護(hù)企業(yè)或者云提供商防止惡意內(nèi)部人員、網(wǎng)絡(luò)漏洞、受損操作系統(tǒng)軟件以及插入設(shè)備基本BIOS軟件的惡意固件。
“我們認(rèn)為這是增強(qiáng)云安全性邁出堅(jiān)實(shí)的下一步,”谷歌云安全技術(shù)主管Brandon Baker表示。
Enclave提供機(jī)密性、代碼完整性和證明,也就是代碼執(zhí)行相關(guān)的身份,通過(guò)英特爾的Secure Guard Extensions(SGX)、AMD的Secure Encrypted Virtual Machines(SEV)以及Arm的TrustZone等指令代碼用于芯片中。
問(wèn)題在于,開(kāi)發(fā)人員很難實(shí)現(xiàn)這種新的安全性,因?yàn)樗蕾?lài)于特定的硬件。Baker說(shuō):“這給開(kāi)發(fā)人員帶來(lái)了很多挑戰(zhàn),”尤其是當(dāng)前實(shí)施針對(duì)的是工作站,而不是作為云計(jì)算基礎(chǔ)的服務(wù)器。
為了應(yīng)對(duì)這些挑戰(zhàn),谷歌推出了Asylo(目前用于谷歌自己的云中),以便輕松構(gòu)建在Enclave中運(yùn)行的應(yīng)用,目前是運(yùn)行在英特爾SGX上,但未來(lái)將集成到主流的開(kāi)發(fā)人員管道中。
但很明顯,谷歌意識(shí)到自己無(wú)法完成所有這些解決諸如可靠的應(yīng)用設(shè)計(jì)流程、安全性與性能之間的權(quán)衡等棘手問(wèn)題的挑戰(zhàn)。谷歌希望其他開(kāi)發(fā)人員嘗試新的安全模型,并開(kāi)發(fā)更多標(biāo)準(zhǔn),以開(kāi)發(fā)使用機(jī)密計(jì)算的應(yīng)用,在各種計(jì)算環(huán)境中實(shí)現(xiàn)便攜性。
“現(xiàn)在還是相當(dāng)早期的階段,”Baker說(shuō)。
谷歌并不是唯一一家推動(dòng)機(jī)密計(jì)算的公司,微軟也在Azure基礎(chǔ)架構(gòu)云中提供這項(xiàng)技術(shù)。


