[论文解读] Aurora: Providing Trusted System Services for Enclaves On an Untrusted System
Aurora 是一种新颖的架构,通过利用系统管理内存(SMRAM)和系统管理中断(SMI),为 Intel SGX 机密区域提供可信系统服务(TSS),从而安全地将关键 I/O 操作从不受信任的操作系统中卸载。它仅带来约 1ms 的开销,即可实现高精度、具备攻击感知能力的时间服务和端到端的安全网络通信,使其实用化于 SQLite 和 OpenSSL 等真实世界应用成为可能。
Intel SGX provisions shielded executions for security-sensitive computation, but lacks support for trusted system services (TSS), such as clock, network and filesystem. This makes extit{enclaves} vulnerable to Iago attacks~\cite{DBLP:conf/asplos/CheckowayS13} in the face of a powerful malicious system. To mitigate this problem, we present Aurora, a novel architecture that provides TSSes via a secure channel between enclaves and devices on top of an untrusted system, and implement two types of TSSes, i.e. clock and end-to-end network. We evaluate our solution by porting SQLite and OpenSSL into Aurora, experimental results show that SQLite benefits from a extit{microsecond} accuracy trusted clock and OpenSSL gains end-to-end secure network with about 1ms overhead.
研究动机与目标
- 解决 Intel SGX 中缺乏可信系统服务(TSS)如时钟和网络的问题,这使得机密区域易受 Iago 攻击影响。
- 缓解依赖不受信任的操作系统服务进行时间与网络 I/O 所引发的漏洞,这些服务易受欺骗、篡改和流量分析攻击。
- 设计一种安全、可扩展且透明的框架,可无缝集成到通用硬件和操作系统中,无需任何修改。
- 为机密区域提供可信的高精度时间服务和端到端安全网络通信,以增强 SQLite 和 OpenSSL 等真实世界应用的安全性。
提出的方法
- 利用 SMRAM 作为硬件保护的特权机密区域,托管一个安全的 SMI 处理程序,可直接访问 I/O 设备而无需操作系统的参与。
- 采用基于 SMI 的事件驱动 I/O 机制,通过无退出中断和批量处理技术,与传统的单体内核 I/O 相比显著降低性能开销。
- 通过身份认证、硬件加密和常量时间协议,确保机密区域与 SMI 处理程序之间通信的机密性与完整性。
- 引入一种安全的会话建立机制,通过远程证明和密码学认证,在机密区域与 SMI 处理程序之间建立信任连接。
- 支持符合 POSIX 的系统调用接口以访问 TSS,实现与现有机密区域应用的无缝集成。
- 设计并实现两种 TSS:一种是高精度、具备攻击感知能力的时钟服务,另一种是使用通用网络适配器实现的端到端安全网络服务。
实验结果
研究问题
- RQ1如何在不受信任的系统上为 SGX 机密区域安全地提供时钟和网络等可信系统服务(TSS)?
- RQ2能否在不依赖不受信任的操作系统或内核的情况下,为机密区域与硬件设备之间建立安全的 I/O 通道?
- RQ3如何为机密区域提供高精度的绝对时间,同时检测时间欺骗和单调性攻击?
- RQ4能否在极低性能开销下实现端到端的安全网络 I/O,同时保证强大的机密性与完整性?
- RQ5是否能够构建一个对现有操作系统和硬件透明、可扩展至新设备、且能抵御 DMA 和中断欺骗等高级攻击的 TSS 框架?
主要发现
- Aurora 成功实现了高精度、具备攻击感知能力的可信时钟服务,可检测时间欺骗攻击,并提供微秒级的时间精度。
- 端到端安全网络 TSS 每次 I/O 操作仅带来约 1ms 的开销,同时保证了强大的机密性与完整性,使安全通信不再依赖不受信任的网络协议栈。
- 对 SQLite 的评估表明,使用可信时钟可显著提升性能,尤其在时间敏感操作中表现明显。
- OpenSSL 集成结果表明,Aurora 实现了端到端安全网络 I/O,且性能损耗极小,适用于真实世界的密码学工作负载。
- 原型具备良好的可扩展性,支持硬件定时器和通用网络适配器,且无需对商用操作系统或硬件进行任何修改。
- 安全分析表明,Aurora 可有效防止常见的 Iago 类攻击,如系统调用窥探、I/O 流量分析和时间篡改,同时保持透明性和高效性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。