至頂網(wǎng)安全頻道 02月08日 編譯:當(dāng)數(shù)據(jù)散布在數(shù)據(jù)庫和網(wǎng)絡(luò)中的時候,有很多方法可以保護數(shù)據(jù),即使這些方法遠非完美。但是,當(dāng)數(shù)據(jù)在云應(yīng)用和服務(wù)中被動態(tài)調(diào)用的時候又該如何呢?

這種特定的數(shù)據(jù)狀態(tài)是“機密計算”這一新概念旨在解決的問題。近日,谷歌宣布啟動一項新的挑戰(zhàn)賽,旨在利用機密計算技術(shù)促進云安全相關(guān)的更多創(chuàng)新。
Confidential Computing Challenge的目標(biāo)是激勵開發(fā)人員從今天至4月1日期間為機密計算這一新興領(lǐng)域提出新的用例。獲勝者將獲得15000美元、5000美元的Google Cloud Platform積分和“驚喜硬件禮品”。
重要的是,這一挑戰(zhàn)賽還旨在吸引人們對谷歌去年5月推出的Asylo開源機密計算框架以及Google Cloud的興趣,目前谷歌云還遠遠落后于AWS和微軟。Asylo在希臘語中意為“安全空間”,它旨在使數(shù)據(jù)和應(yīng)用在使用時更容易創(chuàng)建Enclave或者“可信執(zhí)行環(huán)境”。
特別是,在這些機密計算環(huán)境中運行應(yīng)用,可以保護企業(yè)或者云提供商防止惡意內(nèi)部人員、網(wǎng)絡(luò)漏洞、受損操作系統(tǒng)軟件以及插入設(shè)備基本BIOS軟件的惡意固件。
“我們認為這是增強云安全性邁出堅實的下一步,”谷歌云安全技術(shù)主管Brandon Baker表示。
Enclave提供機密性、代碼完整性和證明,也就是代碼執(zhí)行相關(guān)的身份,通過英特爾的Secure Guard Extensions(SGX)、AMD的Secure Encrypted Virtual Machines(SEV)以及Arm的TrustZone等指令代碼用于芯片中。
問題在于,開發(fā)人員很難實現(xiàn)這種新的安全性,因為它依賴于特定的硬件。Baker說:“這給開發(fā)人員帶來了很多挑戰(zhàn),”尤其是當(dāng)前實施針對的是工作站,而不是作為云計算基礎(chǔ)的服務(wù)器。
為了應(yīng)對這些挑戰(zhàn),谷歌推出了Asylo(目前用于谷歌自己的云中),以便輕松構(gòu)建在Enclave中運行的應(yīng)用,目前是運行在英特爾SGX上,但未來將集成到主流的開發(fā)人員管道中。
但很明顯,谷歌意識到自己無法完成所有這些解決諸如可靠的應(yīng)用設(shè)計流程、安全性與性能之間的權(quán)衡等棘手問題的挑戰(zhàn)。谷歌希望其他開發(fā)人員嘗試新的安全模型,并開發(fā)更多標(biāo)準(zhǔn),以開發(fā)使用機密計算的應(yīng)用,在各種計算環(huán)境中實現(xiàn)便攜性。
“現(xiàn)在還是相當(dāng)早期的階段,”Baker說。
谷歌并不是唯一一家推動機密計算的公司,微軟也在Azure基礎(chǔ)架構(gòu)云中提供這項技術(shù)。


