Skip to main content
QUICK REVIEW

[論文レビュー] Determinating Timing Channels in Compute Clouds

Amittai Aviram, Sen Hu|arXiv (Cornell University)|Mar 27, 2010
Parallel Computing and Optimization Techniques参考文献 35被引用数 7
ひとこと要約

本論文は、クラウド環境におけるプロバイダー主導の決定的実行を提案し、並列処理や共有ハードウェアの有無にかかわらず、アプリケーション出力からすべての実行タイミングのばらつきを排除することで、内部のタイミングチャネルを解消することを目的としている。プロトタイプOSの実験では、粗粒度並列ワークロードに対して決定的実行がネイティブ性能に近く達成可能であり、リソースパーティショニングの代替手段として実用的で効率的であることが示された。

ABSTRACT

Timing side-channels represent an insidious security challenge for cloud computing, because: (a) massive parallelism in the cloud makes timing channels pervasive and hard to control; (b) timing channels enable one customer to steal information from another without leaving a trail or raising alarms; (c) only the cloud provider can feasibly detect and report such attacks, but the provider's incentives are not to; and (d) resource partitioning schemes for timing channel control undermine statistical sharing efficiency, and, with it, the cloud computing business model. We propose a new approach to timing channel control, using provider-enforced deterministic execution instead of resource partitioning to eliminate timing channels within a shared cloud domain. Provider-enforced determinism prevents execution timing from affecting the results of a compute task, however large or parallel, ensuring that a task's outputs leak no timing information apart from explicit timing inputs and total compute duration. Experiments with a prototype OS for deterministic cloud computing suggest that such an approach may be practical and efficient. The OS supports deterministic versions of familiar APIs such as processes, threads, shared memory, and file systems, and runs coarse-grained parallel tasks as efficiently and scalably as current timing channel-ridden systems.

研究の動機と目的

  • マルチテナントクラウド環境における増大するタイミング側帯域の脅威に対処すること。ここでは、共有ハードウェアリソースが隠れた情報漏洩を可能にする。
  • リソースパーティショニングのような既存の解決策の限界を克服すること。これらは統計的多重化を低下させ、クラウドビジネスモデルを損なう。
  • クラウドプロバイダーが強制する決定的実行が、高いパフォーマンスとアプリケーション互換性を維持しながら、すべての内部タイミングチャネルを排除できるかどうかを検討すること。
  • プロバイダー主導の決定的実行を実現する新しいOSアーキテクチャの実現可能性と効率性を評価すること。このアーキテクチャは、プロセス、スレッド、共有メモリのすべての分野で決定的実行を保証する。

提案手法

  • クラウドプロバイダーのレベルで決定的実行を強制し、すべての実行タイミングのばらつきがアプリケーション出力に影響しないように保証する。
  • プロセス、スレッド、共有メモリ、ファイルシステムを含む標準APIの決定的バージョンをサポートするプロトタイプオペレーティングシステム(Determinator)を設計する。
  • 並列処理、キャッシュ共有、ハードウェアリソースの競合に起因するタイミング側帯域が生じないよう、決定的スケジューリングと実行モデルを採用する。
  • md5 や blackscholes といった粗粒度並列アプリケーションにこのアプローチを適用し、Linux とのパフォーマンスを比較評価する。
  • 標準OSで高分解能タイマーを無効化した場合の影響を評価し、タイミング漏洩を低減できるかどうかを検討する。
  • SPLASH-2 や Apache ウェブサーバーを含むさまざまなベンチマークで、決定的システムと非決定的システムのパフォーマンスを比較する。

実験結果

リサーチクエスチョン

  • RQ1クラウドプロバイダーのレベルで決定的実行を実施すれば、共有クラウド環境におけるすべての内部タイミングチャネルを排除できるか?
  • RQ2粗粒度並列ワークロードにおいて、決定的OSのパフォーマンスは標準のLinuxと比べてどの程度か?
  • RQ3Linux などの既存システムは、高分解能タイマーにどの程度依存しているのか。その無効化がタイミングチャネルを効果的に閉じられるのか?
  • RQ4決定的クラウドアーキテクチャは、インタラクティブ、トランザクション指向、通信集約型のアプリケーションを効率的にサポートできるか?
  • RQ5大幅なアーキテクチャ再設計を伴わずに、レガシーアプリケーションやマルチプロセスアプリケーションを決定的クラウド環境で実行することは可能か?

主な発見

  • md5 ベンチマークでは、12コア環境で決定的OSがLinuxよりも2倍以上の高速化を達成した。これは一部のワークロードでパフォーマンス上の利点がある可能性を示唆している。
  • blackscholes ベンチマーク(容易に並列化可能なアプリケーション)は、決定的OSでも効率的に実行され、決定的スケジューリングに起因する一定のパフォーマンスオーバーヘッドが生じた。
  • SPLASH-2 サブセットに含まれる細粒度並列アプリケーションでは、頻繁なスレッド間同期に起因してパフォーマンスコストが高くなった。これは、細粒度ワークロードでは妥当なトレードオフである。
  • Linuxで高分解能タイマーを無効化したところ、Apache ウェブサーバーのスループットが約20%低下した。これは、高分解能タイマーがパフォーマンスにとって不可欠であり、簡単に無効化できないことを示している。
  • プロトタイプOSは、プロセス、スレッド、共有メモリのすべての分野で決定的実行を成功裏に強制した。これは、クラウド環境における決定的実行が実現可能であることを示している。
  • このアプローチにより、すべての内部タイミングチャネルがクラウドの境界に集約され、制御可能な1つのチャネルに統合される。リソースパーティショニングを必要とせず、タイミングチャネルが完全に排除される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。