Skip to main content
QUICK REVIEW

[論文レビュー] A Novel Scheduling Framework Leveraging Hardware Cache Partitioning for Cache-Side-Channel Elimination in Clouds

Read Sprabery, Konstantin Evchenko|arXiv (Cornell University)|Aug 30, 2017
Parallel Computing and Optimization Techniques被引用数 6
ひとこと要約

本論文は、クラウド環境におけるキャッシュ側帯攻撃を排除するためにIntelのキャッシュ割り当て技術(CAT)を活用する、画期的なスケジューリングフレームワークを提示する。ハードウェアキャッシュパーティショニングと動的スケジューリング、および状態クリーニングを統合することで、アプリケーションの変更なしにSMTを無効化せずにKVM管理下のコンテナおよび仮想マシンにおいてサイドチャネルフリーな実行を実現する。

ABSTRACT

While there exist many isolation mechanisms that are available to cloud service providers, including virtual machines, containers, etc., the problem of side-channel increases in importance as a remaining security vulnerability, particularly in the presence of shared caches and multicore processors. In this paper we present a hardware-software mechanism that improves the isolation of cloud processes in the presence of shared caches on multicore chips. Combining the Intel CAT architecture that enables cache partitioning on the fly with novel scheduling techniques and state cleansing mechanisms, we enable cache-side-channel free computing for Linux-based containers and virtual machines, in particular, those managed by KVM. We do a preliminary evaluation of our system using a CPU bound workload. Our system allows Simultaneous Multithreading (SMT) to remain enabled and does not require application level changes.

研究の動機と目的

  • 共有マルチコアプロセッサを搭載するマルチテナントクラウド環境におけるキャッシュ側帯攻撃の増加する脅威に対処すること。
  • コンテナおよび仮想マシンで実行されるクラウドワークロードの隔離保証を向上させること。
  • SMTを無効化したりアプリケーションを変更したりせずに、セキュアな実行を可能とすること。
  • リアルタイム保護を実現するため、ハードウェアキャッシュパーティショニングを動的スケジューリングと統合すること。
  • CPUバウンドワークロードを用いた評価を通じて、フレームワークの実現可能性と有効性を実証すること。

提案手法

  • 実行時において、Intelのキャッシュ割り当て技術(CAT)を用いて仮想マシンおよびコンテナ間でL3キャッシュをパーティショニングする。
  • ワークロードの感受性および隔離要件に基づいてキャッシュパーティションを割り当てる、画期的なスケジューリングフレームワークを実装する。
  • リソースを解放する前に、機密データをキャッシュからクリアするための状態クリーニングメカニズムを適用する。
  • KVMベースの仮想化と統合することで、キャッシュ隔離を透明に強制する。
  • 実行中にSMTを有効に維持し、パフォーマンスの恩恵を損なわないようにする。
  • 実行時モニタリングと動的割り当てを活用し、ワークロードの挙動に応じてキャッシュパーティショニングを動的に適応させる。

実験結果

リサーチクエスチョン

  • RQ1ハードウェアキャッシュパーティショニングと知能的なスケジューリングを組み合わせることで、マルチテナントクラウド環境におけるキャッシュ側帯漏洩を効果的に防止できるか?
  • RQ2SMTを無効化したりアプリケーションを変更したりせずに、キャッシュ隔離をどの程度達成できるか?
  • RQ3ベースライン構成と比較して、CPUバウンドワークロード下での本フレームワークのパフォーマンスはいかがなものか?
  • RQ4動的ワークロードスケジューリングをサポートしつつ、強固な隔離保証を維持できるか?
  • RQ5状態クリーニングが残留サイドチャネル漏洩に与える影響は何か?

主な発見

  • 本システムは、ハードウェアキャッシュパーティショニングを用いることで、KVM管理下のコンテナおよび仮想マシンにおけるキャッシュ側帯攻撃を成功裏に排除した。
  • フレームワークはSMTの機能を維持しており、セキュリティを損なわずパフォーマンスの利点を保ったままである。
  • アプリケーションレベルの変更は一切不要であり、既存のクラウドスタックへのシームレスなデプロイが可能である。
  • 実行時キャッシュパーティショニングと状態クリーニングを通じて、効果的な隔離が達成された。
  • 予備評価により、CPUバウンドワークロードを用いたフレームワークの実現可能性が確認された。
  • Intel CATとの統合により、細粒度で即時のキャッシュ割り当てが可能となり、セキュリティが向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。