Google ogłosiło udostępnienie maszyn wirtualnych Confidential Computing (VM) w Google Compute Engine, opartych na zabezpieczeniach procesorów AMD EPYC drugiej generacji. W oświadczeniu Google ogłosiło zakończenie wdrażania Confidential Computing do powszechnej dostępności w dziewięciu regionach; stało się to możliwe dla partnerów takich jak AMD, Red Hat, SUSE, Thales i innych. Confidential Computing może zapewnić elastyczne, izolowane, sprzętowe, zaufane środowisko wykonawcze, umożliwiając użytkownikom ochronę danych i poufnego kodu przed złośliwym dostępem i podsłuchiwaniem pamięci podczas korzystania z danych.
Według Google, Confidential Computing (lub Confidential VMs) to stosunkowo nowa koncepcja szyfrowania danych używanych w pamięci głównej systemu, zapewniająca jednocześnie wysoką wydajność. To rozwiązanie rozwiązuje kluczowe problemy bezpieczeństwa wielu organizacji związane z migracją wrażliwych aplikacji do chmury i ochroną najcenniejszych informacji podczas ich użytkowania przez aplikacje. Google pokłada duże nadzieje w tym ekosystemie i jest przekonany, że za kilka lat wszystkie maszyny wirtualne (VM) w chmurze będą maszynami Confidential VM. Klienci będą mieli lepszą kontrolę nad swoimi danymi, co pozwoli im lepiej zabezpieczyć obciążenia i umożliwić bezpieczną współpracę w chmurze.
Partnerzy Google odegrali kluczową rolę w stworzeniu ekosystemu umożliwiającego wdrożenie technologii Confidential Computing w urządzeniach mobilnych, na brzegu sieci i w chmurze. Google, AMD i inni partnerzy Confidential VM podzielili się swoimi opiniami na temat Confidential Computing i tego, jak działają maszyny wirtualne Confidential VM firmy Google, oparte na procesorach AMD EPYC.
AMD o korzyściach płynących z poufnych obliczeń
Procesory AMD EPYC drugiej generacji, używane przez Google w maszynach wirtualnych Confidential, korzystają z zaawansowanej funkcji bezpieczeństwa o nazwie Secure Encrypted Virtualization (SEV). Funkcja SEV jest dostępna we wszystkich procesorach AMD EPYC. Po włączeniu przez producenta OEM lub dostawcę usług chmurowych, szyfruje ona dane używane na maszynie wirtualnej, pomagając w ten sposób odizolować je od innych gości, hiperwizora, a nawet administratorów systemu. Funkcja SEV działa poprzez przydzielenie każdej maszynie wirtualnej klucza szyfrującego, który oddziela gości od hiperwizora. Klucze te są tworzone, dystrybuowane i zarządzane przez procesor AMD Secure Processor. Zaletą SEV jest to, że klienci nie muszą przepisywać ani rekompilować aplikacji, aby uzyskać dostęp do tych funkcji bezpieczeństwa.
AMD deklaruje, że rozwiązanie Confidential Computing to przełom w dziedzinie przetwarzania w chmurze publicznej. Rozwiązuje ono istotne problemy bezpieczeństwa, z jakimi boryka się wiele organizacji w związku z migracją wrażliwych aplikacji do chmury. Maszyny wirtualne Google Confidential, wyposażone w procesory AMD EPYC i technologię SEV, wzmacniają izolację maszyn wirtualnych i ochronę danych w użyciu. Pomoże to klientom chronić ich najcenniejsze informacje podczas ich użytkowania przez aplikacje w chmurze publicznej.
Red Hat
Red Hat uważa, że Confidential Computing to jedno z fundamentalnych podejść do rozszerzania bezpieczeństwa z wdrożeń lokalnych na chmurę. System Red Hat Enterprise Linux został zaprojektowany z myślą o potrzebach klientów w środowiskach lokalnych i hybrydowych. Klienci potrzebują stabilności, przewidywalności i rozwiązań do zarządzania, które skalują się wraz z obciążeniami, dlatego rozwiązania Confidential Computing są dostępne w ofercie produktów Red Hat. Red Hat stara się pomóc tym klientom w przejściu na prawdziwie otwarte hybrydowe środowisko chmurowe, rozszerzając ich możliwości transformacji cyfrowej. Confidential Computing pozwoli klientom oferować bardziej konkurencyjne rozwiązania, zachowując jednocześnie prywatność i bezpieczeństwo danych.
SUSE
Dzięki ścisłej współpracy z AMD, firma SUSE dodała obsługę procesora AMD EPYC SEV do jądra Linux i jako pierwsza ogłosiła obsługę Confidential VM w systemie SUSE Linux Enterprise Server 15 SP1, dostępnym w Google Cloud Marketplace. Te innowacje pozwalają klientom wykorzystać skalę i oszczędności oferowane przez Google Cloud Platform, a także kluczowe dla misji firmy funkcje zarządzania, zgodności i wsparcia. Technologia ta otwiera nowe obszary możliwości migracji dla starszych obciążeń lokalnych, aplikacji niestandardowych oraz obciążeń prywatnych i rządowych, które wymagają najwyższych standardów bezpieczeństwa i zgodności, a wcześniej uznawano je za nieprzystosowane do chmury.
Kanoniczny
Współpraca między Google i Canonical gwarantuje, że Ubuntu jest zoptymalizowane pod kątem skalowalnych operacji GCP. Confidential Computing wymaga wielu elementów do współpracy. Canonical poinformowało, że z przyjemnością oferuje pełne wsparcie Ubuntu dla tej kluczowej funkcjonalności już na samym początku współpracy z Google.
Szyfrowanie pamięci z zarządzaniem kluczami sprzętowymi i atestacją zapobiega naruszeniu bezpieczeństwa hypervisora, co może prowadzić do naruszenia danych gości lub ich integralności. Canonical Ubuntu w pełni obsługuje przetwarzanie poufne w Google Cloud, zapewniając nowy poziom zaufania w publicznej infrastrukturze chmurowej.
Skarbiec korporacji Hashi
HashiCorp Vault umożliwia zespołom bezpieczne przechowywanie i ścisłą kontrolę dostępu do tokenów, haseł, certyfikatów i kluczy szyfrujących w celu ochrony maszyn i aplikacji. W połączeniu z możliwościami GCP Confidential Computing, poufność można rozszerzyć na pamięć systemową serwera HashiCorp Vault, zapewniając, że złośliwe oprogramowanie, uprzywilejowani użytkownicy ani ataki typu zero-day na hoście nie będą mogły naruszyć danych. Dzięki dostępności węzłów przetwarzania poufnego, dane w pamięci są chronione poprzez szyfrowanie, wykorzystując funkcje bezpieczeństwa nowoczesnych procesorów i usługi przetwarzania poufnego. Połączenie HashiCorp Vault i Google Cloud Confidential Computing zapewnia użytkownikom kluczowe rozwiązanie dla ich potrzeb w zakresie bezpieczeństwa chmury w całym przedsiębiorstwie.
Thales
W przypadku Thales, Confidential Computing rozwiązuje problem, który szczególnie dotyka przedsiębiorstwa, związany z zaufaniem do pamięci – mianowicie, pamięć nie jest widoczna ani wykorzystywana przez dostawcę usług w chmurze. Trzy kluczowe przypadki użycia, które mogą natychmiast skorzystać z tej technologii, to przetwarzanie brzegowe, zarządzanie kluczami zewnętrznymi oraz przechowywanie poufnych informacji w pamięci. Thales i Google Cloud współpracują w wielu obszarach, w tym w zakresie chmury obliczeniowej, bezpieczeństwa, kontenerów Kubernetes oraz nowych technologii, takich jak Continuous Access Evaluation Protocol (CAEP). Zasadniczo obie firmy dążą do zaoferowania klientom najlepszych rozwiązań zapewniających solidne bezpieczeństwo i ochronę prywatności.




Amazon