Skip to main content
QUICK REVIEW

[논문 리뷰] ReZone: Disarming TrustZone with TEE Privilege Reduction

David Cerdeira, José C. Martins|arXiv (Cornell University)|2022. 03. 02.
Security and Verification in Computing인용 수 4
한 줄 요약

ReZone는 TZASC와 SMMU와 같은 COTS 하드웨어 프리미티브를 사용하여 TrustZone 기반 TEE에서 신뢰할 수 있는 OS를 고립된 사설 영역으로 분할함으로써 권한 감소 메커니즘을 제안한다. 이는 S.EL1 권한을 제한함으로써 공격 표면을 줄이며, 실세계 워크로드인 DRM 영상 인코딩에서 성능 오버헤드를 감안할 때 86.84%의 감사된 CVE를 완화한다.

ABSTRACT

In TrustZone-assisted TEEs, the trusted OS has unrestricted access to both secure and normal world memory. Unfortunately, this architectural limitation has opened an aisle of exploration for attackers, which have demonstrated how to leverage a chain of exploits to hijack the trusted OS and gain full control of the system, targeting (i) the rich execution environment (REE), (ii) all trusted applications (TAs), and (iii) the secure monitor. In this paper, we propose ReZone. The main novelty behind ReZone design relies on leveraging TrustZone-agnostic hardware primitives available on commercially off-the-shelf (COTS) platforms to restrict the privileges of the trusted OS. With ReZone, a monolithic TEE is restructured and partitioned into multiple sandboxed domains named zones, which have only access to private resources. We have fully implemented ReZone for the i.MX 8MQuad EVK and integrated it with Android OS and OP-TEE. We extensively evaluated ReZone using microbenchmarks and real-world applications. ReZone can sustain popular applications like DRM-protected video encoding with acceptable performance overheads. We have surveyed 80 CVE vulnerability reports and estimate that ReZone could mitigate 86.84% of them.

연구 동기 및 목표

  • 신뢰할 수 있는 OS가 과도한 권한(S.EL1)을 가진다는 TrustZone의 심각한 보안 결함을 해결하여, 만약 손상될 경우 치명적인 권한 상승이 발생할 수 있음을 방지한다.
  • 기존 COTS 하드웨어 프리미티브를 사용하여 신뢰할 수 있는 OS를 고립되고 권한이 제한된 영역으로 분할함으로써 TEE의 공격 표면을 줄인다.
  • 신규 하드웨어가 필요 없이 기존의 OP-TEE 및 Android와 같은 TEE 스택과의 후행 호환성을 유지하면서 보안을 향상시킨다.
  • 보안 및 일반 월드 메모리에 대한 액세스 제한을 통해 해킹 후 횡단 이동을 방지함으로써 실세계 취약점을 완화한다.
  • i.MX 8MQuad EVK과 같은 일반 플랫폼에서 제안된 아키텍처의 실용성과 성능 효율성을 입증한다.

제안 방법

  • 메모리 고립을 위한 TZASC와 IOMMU 기반 액세스 제어를 위한 SMMU와 같은 기존 TrustZone 무관 하드웨어 프리미티브를 활용하여 영역 수준의 메모리 보호를 강제한다.
  • 단일체형 신뢰할 수 있는 OS를 고립된 영역으로 재구성하여 각 영역이 전용 자원에만 사설 액세스하고 공유 또는 일반 월드 메모리에 대한 액세스는 제한하도록 한다.
  • SMMU를 물리적 페이지 테이블 컨트롤러(PPC)로 사용하여 영역별로 동적으로 페이지 테이블 권한을 구성함으로써 정적 레지스터 기반 설정을 대체한다.
  • 세계 전환(EL3 → S.EL1 및 그 반대)을 관리하기 위해 트램폴린 코드를 통합하여, 액세스 제어 강제화를 위한 정확한 페이지 테이블 설정 및 SMMU TLB 무효화를 보장한다.
  • SMMU나 페이지 테이블에 대한 비허용 CPU 액세스를 방지하기 위해 액세스 제어 유닛(ACU)을 활용하여 정책 무결성을 확보한다.
  • i.MX 8MQuad EVK 플랫폼에서 OP-TEE 및 Android OS에 ReZone를 통합함으로써 기존 TEE와의 호환성을 유지한다.

실험 결과

연구 질문

  • RQ1성능이나 호환성 손실 없이 시스템 자원에 대한 액세스를 제한함으로써 TrustZone 기반 TEE에서 발생하는 권한 폭발 문제를 완화할 수 있는가?
  • RQ2기존의 COTS 하드웨어 프리미티브(TZASC, SMMU 등)를 얼마나 잘 활용하여 보안 월드 내에서 세밀한 고립을 구현할 수 있는가?
  • RQ3ReZone는 신뢰할 수 있는 OS 및 TAs에 영향을 주는 실세계 취약점에 대해 얼마나 효과적으로 대응하는가?
  • RQ4DRM 보호 영상 인코딩과 같은 실세계 애플리케이션을 실행할 때 ReZone의 성능 오버헤드는 어느 정도인가?
  • RQ5기본 하드웨어나 소프트웨어 아키텍처를 변경하지 않고도 ReZone를 OP-TEE 및 Android와 같은 기존 TEE 스택에 통합할 수 있는가?

주요 결과

  • ReZone는 신뢰할 수 있는 OS의 권한 상승 능력을 제한함으로써 감사한 80개의 CVE 취약점 보고서 중 86.84%를 성공적으로 완화했다.
  • ReZone의 성능 오버헤드는 미미하며, i.MX 8MQuad EVK 플랫폼에서 DRM 보호 영상 인코딩 작업이 수용 가능한 성능 수준을 유지했다.
  • 마이크로 벤치마크 결과, ReZone의 고립 메커니즘이 시스템 호출 및 영역 간 통신에 대해 낮은 지연 시간을 유지하고 고성능을 확보함을 확인했다.
  • SMMU를 PPC로 사용함으로써 효율적인 TLB 관리와 함께 동적이고 세밀한 액세스 제어를 실현하였으며, 비용이 많이 드는 캐시 또는 클러스터 동기화가 필요 없어졌다.
  • ReZone는 기존 TEE 스택과의 후행 호환성을 유지하여, 신뢰할 수 있는 OS나 TAs를 수정하지 않고도 Android 및 OP-TEE에 통합할 수 있었다.
  • 아키텍처는 하드웨어로 강제된 액세스 정책을 통해 권한 상승 공격을 방지하며, 조건부로 영역이나 TA가 손상되더라도 다른 영역이나 일반 월드로의 횡단 이동을 차단한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.