Skip to main content
QUICK REVIEW

[论文解读] A Secure Cloud with Minimal Provider Trust

Amin Mosayyebzadeh, Gerardo Ravago|OpenBU/Boston University Institutional Repository (Boston University)|Jul 13, 2019
Security and Verification in Computing参考文献 14被引用 5
一句话总结

Bolted 提出了一种裸金属云架构,使租户能够在对云提供商信任度极低的情况下,配置隔离且可验证的服务器。通过结合基于硬件的可验证性、加密网络、存储加密和内存擦除技术,Bolted 实现了对过去、当前和未来租户的保护,实现了仅比非可验证系统多出25%开销的安全、弹性资源配置。

ABSTRACT

Bolted is a new architecture for a bare metal cloud with the goal of providing security-sensitive customers of a cloud the same level of security and control that they can obtain in their own private data centers. It allows tenants to elastically allocate secure resources within a cloud while being protected from other previous, current, and future tenants of the cloud. The provisioning of a new server to a tenant isolates a bare metal server, only allowing it to communicate with other tenant's servers once its critical firmware and software have been attested to the tenant. Tenants, rather than the provider, control the tradeoffs between security, price, and performance. A prototype demonstrates scalable end-to-end security with small overhead compared to a less secure alternative.

研究动机与目标

  • 解决虚拟化和裸金属云在租户必须完全信任提供商方面的安全局限性。
  • 使租户能够自主控制性能、成本与保护之间的安全权衡。
  • 通过硬件和软件隔离,防范固件攻击、侧信道泄露以及前序租户遗留的数据。
  • 通过开源、可复现的组件(如 Heads 和 Keylime)使租户能够验证固件和软件的完整性。
  • 证明在真实世界原型中,通过低性能开销实现安全、弹性的资源配置是可行的。

提出的方法

  • Bolted 使用基于硬件的远程可验证技术,在允许服务器资源配置前验证固件和软件的完整性。
  • 通过网络隔离和端到端加密保护租户服务器之间的通信。
  • 存储采用加密保护,内存经过擦除处理,防止前序租户遗留数据泄露。
  • 系统使用一种自定义的基于 Linux 的固件(Heads),该固件可复现构建,并在加载下一阶段前自我度量。
  • 使用 Keylime 进行可验证性和密钥管理,M2 和 HIL 负责服务器生命周期管理和硬件隔离。
  • 租户可选择信任提供商部署的服务,或自行部署,从而实现灵活的安全权衡。

实验结果

研究问题

  • RQ1云系统能否在最小化租户对提供商信任的前提下,提供与私有数据中心相当的安全保证?
  • RQ2云系统如何防范来自先前、并发及未来租户的攻击?
  • RQ3在真实世界原型中,端到端可验证性和安全资源配置的性能开销是多少?
  • RQ4开源、可复现的固件与硬件可验证性相结合,能否在低复杂度下实现强安全性?
  • RQ5在最小化提供商信任的前提下,使用裸金属服务器实现安全、弹性资源配置的可扩展性如何?

主要发现

  • Bolted 在约 8 分钟内成功配置了由十六台服务器组成的隔离环境,并搭载完整应用环境,展示了高度的弹性。
  • 端到端可验证过程相比高度优化的非可验证资源配置系统,仅增加 25% 的性能开销。
  • 用自定义的基于 Linux 的固件(Heads)替代传统 UEFI 固件,可缩短资源配置时间,并通过可复现构建提升安全性。
  • 原型系统表明,通过优化固件和存储后端,数十台甚至数百台服务器的资源配置可在五分钟内完成。
  • 使用 Keylime、Heads 和 HIL 等开源组件,实现了透明性并减少了可信计算基(TCB)。
  • 通过分层防护,系统有效缓解了固件被攻破、侧信道攻击和数据残留等风险。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。