[論文レビュー] Intel SGX Enabled Key Manager Service with OpenStack Barbican
本論文では、OpenStack Barbican用にIntel SGXを活用したソフトウェア暗号プラグインを提案し、低コストかつ高スケーラビリティを実現しながら、ハードウェアによる隔離を活用して鍵管理のセキュリティを強化する。リモートアテステーション、相互認証、および秘密情報のエンドツーエンドの機密性と整合性を実現し、HSMに相当するセキュリティを実現するが、HSMの費用やスケーラビリティの制限が不要となる。
Protecting data in the cloud continues to gain in importance, with encryption being used to achieve the desired data protection. While there is desire to use encryption, various cloud components do not want to deal with key management, which points to a strong need for a separate key management system. OpenStack Barbican is a platform developed by the OpenStack community aimed at providing cryptographic functions useful for all environments, including large ephemeral clouds. Barbican exposes REST APIs designed for the secure storage, provisioning and management of secrets such as passwords, encryption keys, and X.509 certificates, and supports plugins for a variety of crypto solutions in the backend. Crypto plugins store secrets as encrypted blobs within the Barbican database. Software based crypto plugins offer a scalable solution, but are vulnerable to system software attacks. Hardware Security Module or HSM plugins offer strong security guarantees, but they are expensive and don't scale well. We propose to build an Intel Software Guard Extension or SGX based software crypto plugin that offers security similar to an HSM with the low cost and scalability of a software based solution. We extend OpenStack Barbican API to support attestation of an Intel SGX crypto plugin, to allow clients higher confidence in the software they are using for storing keys. In addition, the API provides support for mutual attestation for Intel SGX enabled clients, multi-user key distribution, and extensions for protecting the confidentiality and integrity of the backend database.
研究の動機と目的
- クラウド環境における安全でスケーラブルな鍵管理の増大するニーズに対応すること、特に一時的で動的なクラウドワークロードを対象とすること。
- システムレベルの攻撃に脆弱なソフトウェアベースの暗号プラグインの制限を克服すること。
- Intel SGXを活用してハードウェアレベルのセキュリティ保証を実現するソフトウェアベースの暗号プラグインを設計・実装すること。
- SGXベースのプラグインのリモートアテステーションをサポートするようにBarbicanのAPIを拡張し、クライアントが鍵管理サービスの真正性と整合性を検証できるようにすること。
- マルチユーザー環境における鍵配布をサポートし、SGXエナclaveを用いてバックエンドデータベースの機密性と整合性を保護すること。
提案手法
- Intel SGXベースの暗号プラグインのリモートアテステーションを可能にするよう、OpenStack BarbicanのREST APIを拡張し、クライアントがプラグインの身元と整合性を検証できるようにする。
- Intel SGXを用いてセキュアなエナclaveをデプロイし、暗号処理を隔離し、ホストOSや他のプロセスからの秘密鍵の露出を防ぐ。
- クライアントとSGX対応キーマネージャー間で相互アテステーションを実装し、両者が信頼できるコードを実行していることを保証する。
- バックエンドデータベースの機密性と整合性を保護するため、SGXエナclave内でのデータの静的暗号化を実装し、正当なコードのみがアクセス可能となるようにする。
- SGXベースのプラグインをBarbicanのバックエンドモジュールとして統合し、従来のソフトウェアまたはHSMプラグインに置き換えつつ、APIの互換性を維持する。
- Intelのクォーテーションおよびシーリングメカニズムを活用して、安全な鍵プロビジョニングとエナclaveの状態のリモート検証を可能にする。
実験結果
リサーチクエスチョン
- RQ1Intel SGXベースのソフトウェアプラグインは、HSMと同等のセキュリティ保証を提供しつつ、ソフトウェアソリューションの低コストとスケーラビリティの利点を維持できるか?
- RQ2OpenStack Barbicanにリモートアテステーションを統合することで、クライアントがキーマネージャーサービスの信頼性を検証できるか?
- RQ3マルチユーザークラウド環境において、クライアントとSGX対応キーマネージャー間で相互アテステーションを実現するためのメカニズムは何か?
- RQ4クラウド環境におけるソフトウェアベースのキーマネージャーを用いる場合、バックエンドデータベースの機密性と整合性をどのように保証できるか?
- RQ5Barbicanの既存APIを、シーリングやクォーテーションといったSGX固有のセキュリティ機能をサポートするように変更するには、どのような修正が必要か?
主な発見
- 提案されたSGXベースのプラグインは、Intel SGXのハードウェアによる隔離を活用することで、ホストシステムが侵害されても鍵が漏洩しないHSMレベルのセキュリティ保証を達成する。
- SGXプラグインのリモートアテステーションにより、クライアントがキーマネージャーの真正性と整合性を暗号的に検証でき、サービスへの信頼性が向上する。
- クライアントとキーマネージャー間の相互アテステーションにより、両者が信頼できるコードを実行していることが保証され、中間者攻撃やなりすまし攻撃のリスクが低減する。
- 従来のOpenStack Barbican APIとの互換性を維持しているため、アーキテクチャの大幅な見直しを伴わずに既存のクラウドインfraにシームレスに統合可能である。
- バックエンドデータベースはSGXエナclave内での暗号化により保護されており、データベースが露出しても秘密情報は機密性を保つ。
- 実装により、ソフトウェアベースの鍵管理が最小限のパフォーマンスオーバーヘッドで強固なセキュリティを実現できることを示しており、大規模かつ動的なクラウド環境に適している。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。