Как рандомизированные данные могут повысить нашу безопасность

  • Пользователь Алексей Коровин опубликовал
  • 16 августа 2023 г., 3:40:13 MSK
  • 0 комментариев
  • 268 просмотров
Используя инновационный подход, ученые создают новые стандарты безопасности данных в кэше электронных устройств.

Каждый день через наши компьютеры и смартфоны проходят огромные потоки данных. Проще говоря, технические устройства содержат два основных блока для обработки этих данных: процессор, который является своего рода центром управления, и оперативную память, сравнимую с оперативной памятью. Современные процессоры используют кэш-память в качестве связующего звена между ними, поскольку память гораздо медленнее выдает данные, чем процессор их обрабатывает. Этот кэш часто содержит личные данные, которые могут стать привлекательной мишенью для злоумышленников. Команда ученых из Бохума, Германия, в сотрудничестве с исследователями из Японии в настоящее время разработала инновационный шифр, который не только обеспечивает большую безопасность, чем предыдущие подходы, но и является более эффективным и быстрым. Они представляют свою работу на престижном симпозиуме по безопасности Usenix в Анахайме, Калифорния (США).

В состав команды входят доктор Федерико Канале и профессор Грегор Леандер с кафедры симметричной криптографии, Ян Филипп Тома и профессор Тим Гюнейсу с кафедры инженерии безопасности, все из Рурского университета в Бохуме, а также Йосуке Тодо из Лаборатории социальной информатики NTT и Рей Уэно из Университета Тохоку (Япония).

До сих пор кэш не был хорошо защищен от атак по сторонним каналам

Много лет назад профессор CASA PI Юваль Яром, который работает в Рурском университете с апреля 2023 года, обнаружил, что кэш недостаточно хорошо защищен от определенного типа атак. Серьезные уязвимости Spectre и Meltdown в то время попали в заголовки газет, поскольку они затронули все популярные микропроцессоры, а также облачные сервисы. Кэши ненавязчивы, но они выполняют важную задачу: хранят данные, которые запрашиваются очень часто. Его основная функция заключается в уменьшении задержки. Если бы процессору приходилось извлекать данные из более медленной оперативной памяти каждый раз, когда ему требовалось получить доступ к данным, это замедлило бы работу системы. Вот почему центральный процессор извлекает определенные данные из кэша. Однако злоумышленники могут воспользоваться этой связью между процессором и кэшем. Их метод: они перезаписывают незащищенные данные кэша. Система запрашивает данные из основной памяти, поскольку не может найти их в кэше. Этот процесс значительно медленнее. "При так называемых атаках по временному боковому каналу злоумышленники могут измерять разницу во времени и использовать их для наблюдения за доступом к памяти других программ. Таким образом, они могут украсть, например, секретные ключи для алгоритмов шифрования", - объясняет Ян Филипп Тома с кафедры инженерии безопасности.

Инновационное математическое решение

Хотя были разработаны исправления для устранения уязвимости при определенных атаках, они не смогли обеспечить доказуемую безопасность. Однако команда из Бохума и Японии теперь предложила инновационное решение: "Наша идея заключается в использовании математических процессов для рандомизации данных в кэше", - объясняет Грегор Леандер, который недавно получил грант ECR Advanced на свои исследования. Такая рандомизация в кэшах центрального процессора может помочь предотвратить атаки, лишив злоумышленников возможности удалять данные из кэша.

"Междисциплинарный подход, основанный на криптографии и соображениях аппаратной безопасности, является новшеством в области компьютерной безопасности. Несмотря на то, что ранее существовали идеи для архитектуры рандомизированного кэша, ни одна из них не была очень эффективной и ни одна не смогла полностью противостоять сильным злоумышленникам", - сказал Тим Гюнейсу, возглавляющий кафедру разработки систем безопасности. По словам исследователей, в новой модели SCARF используется блочное шифрование, что является совершенно новой идеей для данной области. "Обычно мы шифруем данные с помощью 128 бит, в кэше мы иногда работаем с 10 битами. Это сложный процесс, потому что требуется гораздо больше времени, чтобы смешать эти данные с большим ключом", - сказал Грегор Леандер. Большой ключ необходим потому, что более короткое шифрование таких небольших объемов данных может быть легче взломано злоумышленниками.

Вышеупомянутая рандомизация обычно занимает много времени. Это ограничило бы функциональность кэша. Напротив, SCARF использует блочные шифры для работы быстрее, чем любое предыдущее решение. "SCARF может использоваться в качестве модульного компонента в архитектурах кэширования и автоматически обеспечивает безопасную, то есть непредсказуемую, рандомизацию с одновременной низкой задержкой, то есть временем отклика", - объясняет Ян Филипп Тома. "Он заключает: "С SCARF мы предлагаем эффективное и безопасное решение для рандомизации".

Двойная защита в сочетании с ClepsydraCache

Таким образом, работа, проделанная исследователями, может оказать фундаментальное влияние на защиту конфиденциальных данных в цифровом обществе. Кроме того, исследователи в сотрудничестве с другими коллегами представляют еще одну работу на симпозиуме по безопасности Usenix в этом году, которую можно комбинировать с SCARF. В статье "ClepsydraCache - Предотвращение атак на кэш с удалением по времени" также представлена новая идея обеспечения безопасности кэша. Также участвуют Ян Филипп Тома, Грегор Леандер, Тим Гюнейсу и КАСА ПИ Лукас Дэви из Университета Дуйсбург-Эссен. Он также был разработан в тесном сотрудничестве с исследователями из отдела интегрированных систем RUB. "ClepsydraCache полагается на распад кэша в сочетании с рандомизацией индекса. Распад кэша означает, что данные, которые не используются в течение более длительного периода времени, автоматически удаляются из кэша", - объясняет Ян Филипп Тома.

Такой механизм обеспечивает безопасность данных, поскольку уменьшает количество конфликтов кэша. Эти конфликты замедлили бы процесс, а также могли бы привести к утечке данных с помощью описанных выше атак по побочным каналам. Исследователи смогли доказать, что их предложение способно противостоять известным векторам атак и может быть легко реализовано в существующих архитектурах.

Междисциплинарная работа приводит к успешному исследованию

Таким образом, совместимость двух программ "SCARF" и "Clepsydracache" может сделать будущие поколения кэшей более безопасными, чем когда-либо прежде, никоим образом не влияя на их производительность. Таким образом, командная работа показывает, что междисциплинарный подход, применяемый Кластером передового опыта CASA "Кибербезопасность в эпоху крупномасштабных противников", может привести к новаторским результатам исследований.

Комментарии

0 комментариев