211service.com
Nowa konstrukcja chipa Google chroni chmurę tam, gdzie jest najbardziej wrażliwa

Centrum danych Google w St. Ghislain w Belgii. Zdjęcie: Google
Chmura rządzi światem. Biorąc pod uwagę, że jest to tak ogromne źródło zysków i podstawowa infrastruktura przyszłości, można założyć, że Amazon, Google, IBM i wszystkie firmy chmurowe zgarniające miliardy dokładnie znają każdy element sprzętu, oprogramowania i kodu w swoich centrach danych . Myliłbyś się.
Dla hakerów centrum danych to mózg celu — jeden z najważniejszych punktów kontroli i jeden z celów o najwyższej wartości. Amerykańskie i chińskie agencje wywiadowcze, dwie najbardziej zaawansowane cybermocarstwa na świecie, mają ukierunkowany oraz naruszone centra danych w ramach ich najbardziej ambitnych operacji szpiegowskich.
Firma Google ogłasza dziś nowy projekt chipów typu open source w oparciu o wnioski, jakie firma wyciągnęła z pierwszej warstwy ochrony w 19 centrach danych firmy na pięciu kontynentach: OpenTitan , otwarta wersja dwuletniego chipa Titan używanego w tych centrach danych.
Titan ma na celu kryptograficzne udowodnienie, że maszynom działającym w firmie Google o wartości 8 miliardów dolarów można ufać, nie zawierały one luk w zabezpieczeniach i nie są ukradkiem kontrolowane przez przeciwnika.
Gwarancja bezpieczeństwa, jaką daje chip, jest niezwykle ważna, gdy zarządzasz planetą, mówi Royal Hansen, wiceprezes ds. inżynierii w Google Cloud.

Porównanie OpenTitana z tradycyjnym chipem „root of trust”. Celem projektu open source jest umożliwienie klientom centrów danych Google sprawdzanie, rozumienie i ufanie swoim maszynom od najniższych poziomów kodu. Grafika: Google
Otwarte źródło chipu Titan jest wysiłkiem Google i jego partnerów w celu zwiększenia przejrzystości i zaufania na najniższych poziomach maszyn działających w centrach danych. Ma on na celu umożliwienie każdemu sprawdzenia, zrozumienia i pełnego zaufania do maszyn firmy od pierwszego momentu włączenia zasilania. Niedochodowa firma inżynierska lowRISC z siedzibą w Cambridge w Wielkiej Brytanii będzie zarządzać projektem .
Jako kolejna linia obrony przed szpiegostwem w miejscach takich jak zakłady produkujące chipy, OpenTitan może pochwalić się również autotestem sprawdzającym manipulacje w pamięci przy każdym uruchomieniu chipa.
Podstawowe luki
Wyobraź sobie centrum przetwarzania danych w chmurze jako piramidę lub, jeśli jesteś paranoikiem, domek z kart wielkości Mount Everest. Najniższy poziom to sprzęt krzemowy, który uruchamia pierwszy kod po włączeniu zasilania. Maszyna uruchamia się, a każdy komponent uruchamia szokująco dużą ilość kodu w tych pierwszych chwilach. Ten kod był historycznie trudny do poznania, nie mówiąc już o pełnym zrozumieniu lub skutecznym zabezpieczeniu. Zanim oprogramowanie zabezpieczające zacznie działać, kod taki jak oprogramowanie układowe jest już aktywny i kontroluje proces uruchamiania. To sprawia, że oprogramowanie układowe i inne niskopoziomowe cele są niezwykle kuszące dla hakerów.
Ostatni rok, hakerzy rosyjskiego rządu zostały zauważone dyrygowanie szpiegostwo wykorzystując luki w oprogramowaniu śledzącym, które było preinstalowane w oprogramowaniu układowym komputera.
Google chce mieć pewność, że od momentu naciśnięcia przycisku zasilania będzie w stanie dokładnie zweryfikować sekwencję wszystkiego, co dzieje się przed wykonaniem pierwszej instrukcji, mówi Kaveh Razavi, badacz bezpieczeństwa z Vrije Universiteit Amsterdam.
OpenTitan zabije cały proces rozruchu, jeśli kod wygenerowany przez oprogramowanie układowe nie pasuje do kodu oczekiwanego przez chip.
Jeśli nie możesz ufać temu, na czym uruchamia się maszyna, gra jest skończona, mówi Gavin Ferris, członek zarządu lowRISC. Nie ma znaczenia, co robi system operacyjny — jeśli do czasu uruchomienia systemu operacyjnego jesteś już zagrożony, to wszystko jest akademickie. Już skończyłeś.
Bezpośrednie niebezpieczeństwo
Ryzyko ataków w łańcuchu dostaw na szpiegowanie sprzętu na niskim poziomie jest bardzo realne, a taki atak jest szokująco przystępny.
Pomyśl o milionach serwerów w naszych centrach danych: mamy kontrolery zarządzania płytą bazową, kontrolery interfejsu sieciowego, wszelkiego rodzaju chipy na tych płytach głównych, mówi Hansen. Mówi, że bezpieczeństwo musi zacząć się od sprzętu krzemowego: nie może być w oprogramowaniu, ponieważ już to minęło, zanim zacznie się uruchamiać i ładować.
Weźmy na przykład MINIX, system operacyjny po cichu osadzony przez firmę Intel na procesorach ponad miliarda maszyn, zanim ktokolwiek zorientował się, co się dzieje. W obliczu wcześniej całkowicie nieznany i złożony system operacyjny , rozpoczęło się Google pracować, aby usunąć zastrzeżony, wykorzystać przyjazne i wysoce uprzywilejowany kod z jej platform.
Dla inżynierów Google MINIX był całą powierzchnią ataku, o której nie wiedzieli, nie rozumieli ani nie bronili. MINIX jest jednym z katalizatorów, które popchnęły Google do wytwarzania własnego sprzętu i doprowadziły do powstania OpenTitan.
Najbardziej zaawansowane grupy hakerskie będą dążyć do osiągnięcia trwałości, aby nie tylko uzyskać dostęp, ale także pozostać obecnymi na złamanej maszynie nawet po ponownym uruchomieniu. OpenTitan nie jest srebrną kulą, ale utrudnia atakującemu zdobycie wytrwałości bez uruchamiania alarmów.
Idealnie dla atakującego, gdy złamał węzeł, chciałby pozostać na tym komputerze, nawet jeśli oprogramowanie zostanie zaktualizowane lub inne komponenty zostaną zaktualizowane. Nadal chcieliby obserwować, co się dzieje, mówi Razavi.
To przeciwnicy, nie tylko zainteresowani kompromitacją infrastruktury, mówi. Jeśli w dowolnym momencie chcieliby coś konkretnie skompromitować, będą już mieli przyczółek w infrastrukturze. Większość z tych rzeczy jest, jak możesz sobie wyobrazić, dość ukryta.
Ale to nie tylko te zaawansowane zagrożenia muszą się martwić dostawcami chmury. Scenariusz koszmaru jest taki, że gdy wyrafinowany aktor znajdzie szczególnie złą lukę, każdy może z niej skorzystać. Na początku tego roku IBM musiał sobie z tym poradzić, gdy naukowcy odkryli, że… może wykorzystać słabość oprogramowania układowego niskiego poziomu a następnie utrzymuj i szpieguj tę maszynę wśród klientów i restartów.
Hansen mówi, że na każdym poziomie istnieje możliwość wstrzyknięcia złego kodu. Jedynym sposobem na wykrycie tego jest sprawdzenie od samego początku, czy kod jest kodem, o którym myślałeś, że otrzymasz.
Poprawka: artykuł został zaktualizowany w celu wyjaśnienia, że OpenTitan jest projektem chipa open source zarządzanym przez wiele organizacji, wysiłek oparty na wnioskach wyciągniętych z oryginalnego chipa Titan, tak aby każdy mógł korzystać z tej technologii. Artykuł wyjaśnia teraz również, że MINIX nie został zbudowany przez Intela.