1. Əsas səhifə
  2. Microsoft

Azure Confidential Computing – fərdi məlumatların tam qorunması

Azure Confidential Computing – fərdi məlumatların tam qorunması
5

Azure Confidential Computing buludda məlumatların istifadə zamanı (in-use) qorunmasını təmin edən unikal texnologiyadır. Ənənəvi olaraq məlumatlar yalnız iki halda qorunur: saxlanılarkən (diskdə şifrələmə) və ötürülərkən (şəbəkədə TLS/SSL). Confidential Computing isə məlumatlar emal edilir (prosessor üzərində hesablamalar gedir) zaman da tam məxfi saxlanılmasını hədəfləyir. Bu məqsədlə Azure, xüsusi hardware əsaslı təhlükəsiz icra mühiti (TEE – Trusted Execution Environment) yaradır. Bu mühit “enklav” adlanır və orada kod və verilənlər şifrəli şəkildə izolyasiya olunur. Hətta bulud provayderinin özü (Microsoft adminləri) belə, həmin enclaveda gedən prosesləri görüb oxuya bilməz. Nəticədə, çox həssas şəxsi məlumatlar (məsələn, maliyyə məlumatları, səhiyyə məlumatları və s.) buludda emal olunsa belə, tam qorunur.

Azure Confidential Computing-in əsas komponentləri Confidential VMsApplication Enclavesdir. Confidential VM-lər AMD EPYC prosessorlarının Secure Encrypted Virtualization (SEV) və ya Intel-in Trust Domain Extensions (TDX) texnologiyalarından istifadə edərək VM yaddaşını real vaxt rejimində şifrələyir. Bu o deməkdir ki, VM-in RAM-ində olan məlumatlar host əməliyyat sistemi tərəfindən açıla bilmir – yəni hypervizor səviyyəsində olsa belə, məlumatlar şifrlidir. Application Enclave-lər isə Intel SGX kimi texnologiyalarla birbaşa tətbiq kodunun bəzi hissələrini mikro səviyyədə qoruyur: kod və məlumat çox kiçik bir yaddaş bölgəsində (enklavada) deşifrə olunur, vəz digər hər yerdə şifrəli qalır. Bir nümunə: Tətbiq serveri istifadəçilərin şəxsi məlumatları üzərində əməliyyat aparırsa, həmin hissəni enclaveda icra etmək olar – beləcə serverdə virus olsa belə və ya kimsə debug etməyə çalışsa belə, enclava daxilindakı məlumatı oxumaq mümkün olmayacaq.

Azure-də hazırda Confidential Computing üçün bir neçə xidmət var: – DCsv3/DCdsv3 seriyalı VM-lər – Intel SGX enclavaları dəstəkləyən VM-lərdir. Bunların hər birində müəyyən yaddaş enclava üçün ayrılır (məsələn, DCsv2 VM-lərdə ~128 MB enclava yaddaşı var idi). Bu VM-lərdə xüsusi SDK (Open Enclave SDK) istifadə edərək tətbiq kodunun hissələrini enclavada işlətmək mümkündür. Məsələn, Always Encrypted funksionallığı ilə SQL Server bu enclavadan yararlanır – sorğu icra zamanı şifrli sütunları deşifrə edib hesablamanı enclavada aparır, nəticəni yenidən şifrələyir. – Confidential VMs (SEV-SNP) – AMD-nin son gen EPYC prosessorlarına əsaslanan VM-lərdir. Bu VM-lər tətbiq dəyişiklik tələb etmədən tam yaddaşı şifrələyir. Yəni istənilən mövcud workload-u confidential VM-ə köçürməklə, məlumatların bulud adminindən qorunmasını təmin etmək olur. – Confidential konteynerlər – Azure Kubernetes Service (AKS) üzərində confidential node-lar mövcuddur. Bu node-ların hər bir pod-u enclavada işə düşür. Beləliklə, konteyner içindəki məlumatlar host OS-dən qorunur. Bu xüsusilə multi-tenant AKS klasterlər üçün önəmlidir. – Azure Confidential Ledger, Azure Managed HSM kimi xüsusi xidmətlər – bunlar da confidential computing prinsiplərindən yararlanır. Məsələn, Managed HSM – tam FIPS 140-3 Level 3 sertifikatlı avadanlıqda açarları saxlayır, Azure administratoru belə o HSM-dəki açara çıxış əldə edə bilmir (yalnız müştərinin kontrolunda olur).

Azure Confidential Computing-in praktiki faydası odur ki, şirkətlər buluda etibar edib ən həssas yüklərini də miqrasiya edə bilərlər – çünki məlumatlar emal zamanı belə bulud provayderindən gizli qalır. Məsələn, bir neçə təşkilat birlikdə şifrələnmiş dataset-lərini bir araya gətirib AI modeli təlim edə bilər (multi-party computation), ancaq heç biri bir-birinin xam məlumatlarını görməz. Və ya hökumət qurumu buluda köçsə də, confidential computing sayəsində tənzimləyici tələblərə uyğun olaraq məlumatlarına yalnız öz tətbiqinin (enclaveda işləyən) çıxışı olduğunu sübut edə bilər.

Confidential Computing ekosisteminin bir hissəsi də Microsoft Azure Attestation (MAA) xidmətidir – bu, enclavaların autentifikasiyası üçündür. Yəni uzaqdan sübut etmək olur ki, həqiqətən kod SGX/SEV mühitində, dəyişdirilməmiş halda işləyir. Bu, qarşılıqlı etimad üçün kritikdir: müştərinin tətbiqi buludda işə düşəndə, müştəri MAA vasitəsilə “quote” alıb yoxlaya bilir ki, bəli, kod etibarlı enclavada işləyir.

Beləliklə, Azure Confidential Computing fərdi məlumatların tam qorunması üçün buludda yeni bir təhlükəsizlik qatıdır. Bu texnologiya sayəsində bulud əməliyyatçıları, sistem adminləri, hətta OS özü belə, proses zamanı verilənləri görə bilmir. Müşahidəçilər yalnız şifrli yaddaş görürlər. Bu, xüsusən maliyyə, səhiyyə, dövlət sektoru kimi sahələrdə inqilabi yenilikdir, çünki bulud infrastrukturuna güvənərək çox məxfi məlumatları emal etmək mümkün olur. Microsoft-un sözlərilə, Azure Confidential Computing “müştəri məlumatlarını hər hansı digər buluddan daha güclü və əhatəli qoruma” təklif edir.

Bu məqaləyə münasibətiniz necə oldu?
  • 0
    xo_uma_g_lir
    Xoşuma gəlir
  • 0
    alq_lay_ram
    Alqışlayıram
  • 0
    _yl_ndim
    Əyləndim
  • 0
    _ox_m_mnun_qald_m
    Çox məmnun qaldım
  • 0
    _m_n_d_nc_liy_m
    Mən düşüncəliyəm
  • 0
    m_yus_oldum
    Məyus oldum
  • 0
    m_n_ox_q_z_bliy_m
    Mən çox qəzəbliyəm

IT Manager |IT Auditor|IT Consultant IT Trainer|☁ Azure Arch |MCT|MCEAE|MCASEA|MCAAEA|MCASAE|PCNSE|VCAP|CCNP2x|RHCE|HCIP|GCP|AWS|ITILv4®MP|ITILv4®SL|PMP®|CEHv11M|CISA|CISM|CRISC|CGEIT|COBIT5 Microsoft Azure Architect & Enterprise System Expert with an engineer’s Degree Information Technology with more than 10 years expoeriencce in Windows Server and Cloud Infrastructure Administration. Solid knowledge and work experience in TCP/IP, routing protocols, LAN and WAN with Cisco routers,Switches,UTM Firewalls and Load Balancers including configuration,maintenance and traffic monitoring. As a volunteer for several organizations, I plan events, trainings, and seminars connected to Microsoft products.

Müəllifin Profili
Diqqitinizi cəlb edə bilər

Sizin e-poçt ünvanınız dərc edilməyəcəkdir. Gərəkli sahələr * ilə işarələnmişdir

ŞƏRHLƏR (5)

  1. Yo, I tried plataforma7ff and it’s pretty decent. The thing I liked the most was the mobile experience which was better than other platforms that I’ve used. plataforma7ff

  2. Just logged into q88dangnhap the other day. The interface is clean, and navigating is a breeze. Give q88dangnhap a shot! q88dangnhap

  3. Alright, gotta say, jj804 is smooth. The games load fast, and they have a ton of options. Been grinding here for a few days and no complaints so far. Try jj804!

  4. phbuwenaslogin… the name is a mouthful! From what I saw, looks like a straightforward login page. If you’re already a member, should be easy peasy. If not, well, maybe look into what phbuwenas actually *is* first! Log in into phbuwenaslogin, if you dare!

  5. Alright alright alright, gameistanpkr is pretty sweet for Pakistani players! Good options, easy to use, what’s not to like? Give it a spin fellas gameistanpkr

Bir cavab məqalən

Sizin e-poçt ünvanınız dərc edilməyəcəkdir. Gərəkli sahələr * ilə işarələnmişdir