Skip to main content
QUICK REVIEW

[論文レビュー] Aurora: Providing Trusted System Services for Enclaves On an Untrusted System

Hongliang Liang, Mingyu Li|arXiv (Cornell University)|Feb 10, 2018
Security and Verification in Computing参考文献 50被引用数 9
ひとこと要約

Auroraは、システム管理メモリ(SMRAM)とシステム管理割り込み(SMI)を活用して、信頼できないOSから重要なI/O操作を安全にオフロードすることで、Intel SGXエナclaveに信頼できるシステムサービス(TSS)を提供する画期的なアーキテクチャである。1ms程度のわずかなオーバーヘッドで、高精度で攻撃を検知可能な時刻測定とエンドツーエンドのセキュアなネットワーキングを実現し、SQLite や OpenSSL といった実世界のアプリケーションにおいて実用的である。

ABSTRACT

Intel SGX provisions shielded executions for security-sensitive computation, but lacks support for trusted system services (TSS), such as clock, network and filesystem. This makes extit{enclaves} vulnerable to Iago attacks~\cite{DBLP:conf/asplos/CheckowayS13} in the face of a powerful malicious system. To mitigate this problem, we present Aurora, a novel architecture that provides TSSes via a secure channel between enclaves and devices on top of an untrusted system, and implement two types of TSSes, i.e. clock and end-to-end network. We evaluate our solution by porting SQLite and OpenSSL into Aurora, experimental results show that SQLite benefits from a extit{microsecond} accuracy trusted clock and OpenSSL gains end-to-end secure network with about 1ms overhead.

研究の動機と目的

  • Intel SGXにおいて、時計やネットワークといった信頼できるシステムサービス(TSS)の欠如により、エナclaveがIago攻撃の対象となるという深刻な課題に対処する。
  • 時刻やネットワークI/Oに信頼できないOSサービスに依存することによる脆弱性(すり替え、改ざん、トラフィック解析など)を軽減する。
  • 商用ハードウェアおよびオペレーティングシステムに変更を加えずに統合可能な、安全で拡張可能で透明なフレームワークを設計する。
  • エナclaveに信頼できる高精度な時刻測定とエンドツーエンドのセキュアなネットワーキングを提供し、SQLite や OpenSSL といった実世界のアプリケーションのセキュリティを強化する。

提案手法

  • OSの関与なしにI/Oデバイスに直接アクセスできる、ハードウェアで保護された特権エナclaveとしてのSMRAMを活用し、セキュアなSMIハンドラをホスティングする。
  • マネージドカーネルI/Oと比較してパフォーマンスオーバーヘッドを最小限に抑えるために、エグジットなしの割り込みとバッチ処理を活用したSMIベースのイベント駆動型I/Oを採用する。
  • 通信の機密性と整合性を保証するため、アイデンティティ認証、ハードウェア暗号化、定常時間プロトコルを採用する。
  • リモートアテステーションと暗号認証を用いて、エナclaveとSMIハンドラ間のセキュアなセッション確立メカニズムを導入する。
  • POSIX準拠のシステムコールをサポートすることで、既存のエナclaveアプリケーションとのシームレスな統合を実現する。
  • 2つのTSSを設計・実装する:高精度で攻撃を検知可能な時計サービスと、商用ネットワークアダプタを用いたエンドツーエンドのセキュアなネットワークサービス。

実験結果

リサーチクエスチョン

  • RQ1信頼できないシステム上でSGXエナclaveに時計やネットワークといった信頼できるシステムサービス(TSS)を安全に提供する方法は何か?
  • RQ2信頼できないOSやカーネルに依存せずに、エナclaveとハードウェアデバイスの間でセキュアなI/Oパスを確立できるか?
  • RQ3時刻のすり替えや単調性攻撃を検知しながら、エナclaveに高精度で絶対的な時刻を提供する方法は何か?
  • RQ4最小限のパフォーマンスオーバーヘッドで、強力な機密性と整合性保証を満たすエナclave向けのエンドツーエンドのセキュアなネットワークI/Oを実現できるか?
  • RQ5既存のOSやハードウェアに対して透明で、新しいデバイスに拡張可能であり、DMA攻撃や割り込みすり替え攻撃といった高度な攻撃に対しても安全なTSSフレームワークを構築できるか?

主な発見

  • Auroraは、時刻のすり替えを検知し、マイクロ秒レベルの高精度を実現する信頼できる高精度時計サービスを成功裏に実装した。
  • エンドツーエンドのセキュアなネットワークTSSは、I/O操作あたり約1msのオーバーヘッドで強力な機密性と整合性を実現し、信頼できないネットワークスタックに依存せずに安全な通信を可能にした。
  • SQLiteを用いた評価では、信頼できる時計を用いることで、特に時間に敏感な操作において顕著なパフォーマンス向上が得られた。
  • OpenSSLとの統合では、Auroraが最小限のパフォーマンス劣化でエンドツーエンドのセキュアなネットワークI/Oを実現できることを示し、実世界の暗号ワークロードに実用的であることを裏付けた。
  • プロトタイプは拡張可能であり、ハードウェアタイマーと商用ネットワークアダプタの両方をサポートしており、商用OSやハードウェアに変更を加える必要がなかった。
  • セキュリティ分析の結果、Auroraはシステムコールの盗聴、I/Oトラフィック解析、時刻改ざんといった一般的なIago攻撃を防止できることを確認した。同時に、透明性と効率性を維持している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。