[論文レビュー] A Secure Cloud with Minimal Provider Trust
Boltedは、クラウドプロバイダーへの信頼を最小限に抑えつつ、隔離され、検証可能なサーバーをテナントがプロビジョニングできる、ベアメタルクラウドアーキテクチャを提案する。ハードウェアベースの検証、暗号化ネットワーキング、ストレージ暗号化、メモリのクリーニングを組み合わせることで、過去・現在・将来のテナントからの脅威からも保護を実現し、非検証システムと比較してわずか25%のオーバーヘッドで安全でスケーラブルなプロビジョニングを実現する。
Bolted is a new architecture for a bare metal cloud with the goal of providing security-sensitive customers of a cloud the same level of security and control that they can obtain in their own private data centers. It allows tenants to elastically allocate secure resources within a cloud while being protected from other previous, current, and future tenants of the cloud. The provisioning of a new server to a tenant isolates a bare metal server, only allowing it to communicate with other tenant's servers once its critical firmware and software have been attested to the tenant. Tenants, rather than the provider, control the tradeoffs between security, price, and performance. A prototype demonstrates scalable end-to-end security with small overhead compared to a less secure alternative.
研究の動機と目的
- 仮想化およびベアメタルクラウドのセキュリティ上の制限を解消し、テナントがプロバイダーを完全に信頼する必要がないようにすること。
- テナントがパフォーマンス、コスト、保護のセキュリティトレードオフを制御できるようにすること。
- ファームウェア攻撃、サイドチャnel漏洩、以前のテナントに由来するデータ残渣から保護するため、ハードウェアおよびソフトウェアの隔離を用いること。
- Heads や Keylime のようなオープンソースで再現可能なコンポONENTを用いて、ファームウェアおよびソフトウェアの整合性を検証可能にすること。
- 安全でスケーラブルなプロビジョニングが、実世界のプロトタイプにおいて低いパフォーマンスオーバーヘッドで実現可能であることを実証すること。
提案手法
- Boltedは、サーバーのプロビジョニングを許可する前に、ファームウェアおよびソフトウェアの整合性をハードウェアベースのリモート検証によって検証する。
- ネットワーク隔離とエンドツーエンド暗号化を用いて、テナントサーバー間の通信を保護する。
- ストレージは暗号化され、メモリはクリーニングされ、以前のテナントからのデータ漏洩を防止する。
- システムは、再現可能にビルドされ、次の段階をロードする前に自己測定を行うカスタムLinuxベースのファームウェア(Heads)を採用する。
- Keylimeは検証およびキー管理に使用され、M2とHILはサーバーライフサイクルおよびハードウェア隔離を管理する。
- テナントは、プロバイダーがデプロイしたサービスを信頼するか、自らのサービスをデプロイするかを選べるため、柔軟なセキュリティトレードオフが可能になる。
実験結果
リサーチクエスチョン
- RQ1クラウドシステムは、プライベートデータセンターと同等のセキュリティ保証を提供しつつ、テナントがプロバイダーを最小限に信頼できるか?
- RQ2クラウドシステムは、過去、同時に、将来のテナントによる攻撃からテナントを保護できるか?
- RQ3実世界のプロトタイプにおいて、エンドツーエンドの検証およびセキュアなプロビジョニングのパフォーマンスオーバーヘッドはどの程度か?
- RQ4オープンソースで再現可能なファームウェアとハードウェア検証の組み合わせが、低い複雑性で強力なセキュリティを実現できるか?
- RQ5最小限のプロバイダー信頼で、ベアメタルサーバーの安全でスケーラブルなプロビジョニングはどの程度スケーラブルか?
主な発見
- Boltedは、約8分で16台のサーバーから成るセキュアなエナクローブを正常にプロビジョニングし、高いスケーラビリティを示した。
- エンドツーエンド検証プロセスは、高度に最適化された非検証プロビジョニングシステムと比較して、わずか25%のオーバーヘッドにとどまった。
- 従来のUEFIファームウェアに代えて、カスタムLinuxベースのファームウェア(Heads)を採用することで、プロビジョニング時間を短縮し、再現可能ビルドによるセキュリティ向上を実現した。
- プロトタイプでは、最適化されたファームウェアおよびストレージバックエンドを用いることで、数十台、あるいは数百台のサーバーのプロビジョニングが5分未満で達成可能であることが示された。
- Keylime、Heads、HILなどのオープンソースコンポonentsの使用により、透明性が向上し、信頼されるコンピューティング基盤(TCB)が縮小された。
- 階層的な保護により、ファームウェアの改ざん、サイドチャnel攻撃、データ残渣のリスクが効果的に低減された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。