211service.com
Googles nye brikkedesign beskytter skyen der den er mest sårbar

Googles datasenter i St. Ghislain, Belgia. Foto: Google
Skyen styrer verden. Gitt at det er en så stor kilde til profitt og fremtidens grunnleggende infrastruktur, kan du anta at Amazon, Google, IBM og alle skyselskapene som samler inn milliarder, kjenner godt til hver maskinvare, programvare og kode i datasentrene deres. . Du tar feil.
For hackere er datasenteret målets hjerne – et av de viktigste kontrollpunktene og et av målene med høyest verdi. Amerikanske og kinesiske etterretningsbyråer, to av de mest avanserte cybermaktene i verden, har målrettet og brutt datasentre som en del av deres mest ambisiøse spionasjeoperasjoner.
Google kunngjør i dag en ny åpen kildekode-brikkedesign basert på leksjonene selskapet har lært fra deres første lag av forsvar i selskapets 19 datasentre på fem kontinenter: OpenTitan , åpen kildekode-versjonen av den to år gamle Titan-brikken som brukes i disse datasentrene.
Titan har som mål å kryptografisk bevise at maskinene som opererer i Googles nettskyvirksomhet på 8 milliarder dollar kan stoles på, ikke har lagt til sårbarheter og ikke er under en motstanders kontroll i det skjulte.
Sikkerhetsgarantien brikken gir er superkritisk når du driver planeten, sier Royal Hansen, visepresident for ingeniørfag i Google Cloud.

En sammenligning av OpenTitan og en tradisjonell 'root of trust'-brikke. Åpen kildekode-prosjektets mål er å la kunder av Googles datasentre inspisere, forstå og stole på maskinene deres fra de laveste kodenivåene. Grafikk: Google
Åpen kildekode for Titan-brikken er et forsøk fra Google og partnerne deres for å utvide åpenheten og tilliten på de laveste nivåene av maskinene som kjører i datasentre. Det er ment å la alle inspisere, forstå og stole fullt ut på selskapets maskiner fra første øyeblikk strømmen kommer på. Det ideelle ingeniørselskapet lowRISC, med base i Cambridge, Storbritannia, vil administrere prosjektet .
Som enda en forsvarslinje mot spionasje på steder som fabrikker for produksjon av brikke, kan OpenTitan også skryte av en selvtest for å se etter manipulering i minnet hver gang brikken starter.
Grunnleggende sårbarheter
Se for deg et datasenter for cloud computing som en pyramide eller, hvis du er den paranoide typen, et korthus på størrelse med Mount Everest. Det laveste nivået er silisiummaskinvaren som kjører den første koden når strømmen slås på. Maskinen starter opp, og hver komponent kjører en sjokkerende stor mengde kode i de aller første øyeblikkene. Denne koden har historisk sett vært vanskelig å vite mye om, aldri bry seg om å forstå fullt ut eller effektivt sikre. Før sikkerhetsprogramvare noen gang er i drift, er kode som fastvaren allerede aktiv og kontrollerer oppstartsprosessen. Det gjør fastvare og andre lavnivåmål ekstraordinært fristende for hackere.
I fjor, Russiske myndigheters hackere ble sett dirigere spionasje ved å utnytte feil i sporingsprogramvare som kom forhåndsinstallert i datamaskinens fastvare.
Google ønsker å sikre fra det øyeblikket du trykker på strømknappen at de kan bekrefte nøyaktig rekkefølgen av alt som skjer før den første instruksjonen blir utført, sier Kaveh Razavi, en sikkerhetsforsker ved Vrije Universiteit Amsterdam.
OpenTitan vil drepe hele oppstartsprosessen hvis koden generert av fastvaren ikke samsvarer med koden som forventes av brikken.
Hvis du ikke kan stole på tingen maskinen starter på, er spillet over, sier Gavin Ferris, styremedlem i lowRISC. Det spiller ingen rolle hva operativsystemet gjør – hvis du allerede er kompromittert når operativsystemet starter, så er alt akademisk. Du er allerede ferdig.
Umiddelbar fare
Risikoen for forsyningskjedeangrep til spionere på maskinvare på et lavt nivå er veldig ekte, og et slikt angrep er sjokkerende overkommelig.
Tenk på de millioner av servere i datasentrene våre: vi har baseboard-administrasjonskontrollere, nettverksgrensesnittkontrollere, alle slags brikker på disse hovedkortene, sier Hansen. Han sier at sikkerheten må begynne med silisiummaskinvaren: Den kan ikke være i programvaren, fordi du allerede er forbi den når den har begynt å starte opp og lastes.
Ta tilfellet med MINIX, et operativsystem stille innebygd av Intel på CPU-ene til over en milliard maskiner før noen skjønte hva som foregikk. Stilt overfor en tidligere helt ukjent og komplekst operativsystem , begynte Google arbeid med å fjerne det proprietære, utnytte vennlig , og svært privilegert kode fra plattformene.
For Googles ingeniører var MINIX en hel angrepsflate de ikke visste om, forsto eller forsvarte. MINIX er en av katalysatorene som presset Google til å produsere sin egen maskinvare og førte til OpenTitan.
De mest avanserte hackinggruppene vil ha som mål å oppnå utholdenhet slik at de ikke bare kan få tilgang til, men forbli tilstede på en ødelagt maskin selv ved omstart. OpenTitan er ikke en sølvkule, men det gjør det vanskeligere for en angriper å få utholdenhet uten å utløse alarmer.
Ideelt sett for en angriper, når de har kompromittert en node, vil de gjerne forbli på den maskinen selv om programvaren blir oppdatert eller andre komponenter blir oppdatert. De vil fortsatt gjerne observere hva som skjer, sier Razavi.
Dette er motstandere, ikke bare interessert i å kompromittere infrastruktur, sier han. Hvis de på et gitt punkt ønsker å gå på akkord med noe spesifikt, vil de allerede ha fotfeste i infrastrukturen. De fleste av disse tingene er, som du kan forestille deg, ganske skjulte.
Men det er ikke bare de avanserte truslene skyleverandører trenger å bekymre seg for. Marerittscenariet er at når en sofistikert skuespiller finner en spesielt dårlig sårbarhet, kan hvem som helst bruke den. Tidligere i år måtte IBM forholde seg til nettopp det da forskerne fant de kan utnytte et lavt nivå av fastvaresårbarhet og deretter fortsette og spionere på den maskinen på tvers av kunder og starte på nytt.
Hvert nivå har et potensial for injeksjon av dårlig kode, sier Hansen. Den eneste måten å oppdage det på er å sjekke helt fra begynnelsen at koden er koden du trodde du skulle få.
Rettelse: Artikkelen har blitt oppdatert for å klargjøre at OpenTitan er en åpen kildekode-brikkedesign som administreres av flere organisasjoner, en innsats basert på erfaringene fra den originale Titan-brikken slik at alle kan bruke teknologien. Artikkelen klargjør nå også at MINIX ikke ble bygget av Intel.