Cryptology Academy · Ders

Bulut Depolama ve Güvenli İşlemcilerde ORAM

Güvenilir yürütme ortamlarında (SGX, TrustZone) ve şifreli bulut veritabanlarında ORAM uygulamalarını keşfedin.

4. ders / 413 adım

Bulut Depolama ve Güvenli İşlemcilerde ORAM, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Intel SGX ve Erişim Deseni Sızıntısı

Intel SGX (Yazılım Koruma Uzantıları), kod ile verilerin şifrelendiği ve kimlik doğrulamasının yapıldığı, donanımla yalıtılmış enklavlar sağlar. Ancak işletim sistemi, sayfa tablosu girdilerini izleyerek enklavın hangi bellek sayfalarına eriştiğini gözlemleyebilir. Bu sayfa düzeyindeki erişim deseni, yan kanal saldırılarında kullanılabilir. Klasik bir saldırı olan Xu, Cui ve Peinado'nun (2015) "denetimli kanal saldırısı", SGX bellek erişim desenlerinden RSA anahtarlarını yeniden oluşturmuştur.

SGX'de Önbellek Zamanlama Yan Kanalları

SGX, sayfa düzeyindeki erişim desenlerinin ötesinde, önbellek zamanlamasına dayalı yan kanallara karşı da savunmasızdır. İşlemciyi paylaşan bir saldırgan, enklavın neden olduğu önbellek isabetlerini ve kaçırmalarını gözlemleyerek ayrıntılı erişim desenlerini (önbellek satırı düzeyinde) çıkarabilir. Bu saldırılar, CPU önbelleğinin enklav ile güvenilmeyen kod arasında paylaşılması nedeniyle çalışır. Karşı önlemler arasında sabit zamanlı programlama ve bellek erişim desenlerini rastgeleleştirmek için ORAM kullanımı bulunur.

ZeroTrace: SGX İçinde ORAM

ZeroTrace (Sasy, Jha, Kerschbaum, 2018), erişim desenini gizleyen bellek erişimi sağlamak üzere Yol ORAM'ı bir Intel SGX enklavı içinde uygular. Güvenilmeyen ana bilgisayar işletim sistemi ORAM sunucusunu (kova ikili ağacını) sağlarken SGX enklavı ORAM istemcisi olarak çalışır. ZeroTrace, SGX'e özgü bir iyileştirme ekler: konum haritası enklavın içindeki güvenilir bellekte tutulur ve böylece konum haritası için özyinelemeli ORAM gereksinimi ortadan kaldırılır.

Graphene-SGX ve SCONE ORAM Entegrasyonu

Graphene-SGX (artık Gramine) ve SCONE, değiştirilmemiş Linux uygulamalarının enklavlar içinde çalıştırılmasına olanak tanıyan SGX kapsayıcı çerçeveleridir. Her iki çerçeve de erişim desenlerini işletim sisteminden gizlemek üzere ORAM desteğiyle genişletilmiştir. ORAM entegrasyonuna sahip SCONE, Python, Go ve Java programlarının SGX içinde kod değişikliği yapılmadan erişim deseni gizlenerek yürütülmesini sağlar; böylece ORAM, elle entegrasyon gerektirmeden uygulamalara sunulur.

Shroud: SGX için Erişim Desenini Gizleyen Veri Yapıları

Shroud (Volos, Jaleel, Emer, Burtscher, Forlin, 2018), SGX enklavları içinde kullanılmak üzere temel veri yapılarının (diziler, yığınlar, kuyruklar ve eşlemeler) erişim desenini gizleyen sürümlerini uygular. Shroud, enklavın bellek erişim desenlerinin veri değerlerine bağlı olmamasını sağlamak için ORAM ile veriden bağımsız algoritmaların birleşimini kullanır. Bu yaklaşım, ORAM'ı uygulamanın tüm belleğine uygulamaktan daha verimlidir; yalnızca hassas veri yapılarını hedefler.

AWS Nitro Enklavları ve Bellek Gizliliği

AWS Nitro Enklavları, son derece hassas verilerin (ödeme kartı numaraları ve sağlık kayıtları gibi) işlenmesi için yalıtılmış hesaplama ortamları sağlar. SGX'in aksine Nitro Enklavları, yalıtımı işlem düzeyi yerine sanal makine düzeyinde gerçekleştirir. AWS, Nitro Enklavları'nda varsayılan olarak ORAM sağlamaz; ancak gizlilik güvenceleri bellek içeriğini kapsar. Erişim deseni gizliliği için Nitro Enklavları'nda çalışan uygulamaların, gerekirse kendi ORAM'larını uygulaması gerekir.

ARM TrustZone ORAM Uygulamaları

ARM TrustZone, normal işletim sisteminden yalıtılmış güvenilir bir yürütme ortamı (Güvenli Dünya) sağlar. SGX gibi TrustZone da bellek erişim desenlerini doğası gereği gizlemez. TrustORAM (Brasser, Dmitrienko, Sadeghi, Crane, Larsen, Franz) gibi araştırma sistemleri, mobil cihazlarda ve Nesnelerin İnterneti aygıtlarında hassas veri erişimini korumak için TrustZone içinde ORAM uygular. TrustZone tüm modern ARM işlemcilerinde bulunduğundan, ORAM özellikli TrustZone geniş ölçekte dağıtılabilir.

ObliDB ve Opaque: Erişim Desenini Gizleyen Veritabanları

ObliDB (Eskandarian ve Boneh, 2017), standart SQL sorguları için erişim desenlerini gizleyen bir veritabanıdır. Nokta sorguları için ORAM, aralık sorguları için erişim desenini gizleyen sıralama kullanır. Opaque (Zheng, Dave, Beekman, Popa, Hellerstein, Stoica, 2017), Intel SGX ve ORAM kullanarak Apache Spark üzerinde SQL sorgularını erişim desenini gizleyerek çalıştırır. Opaque, üretim ölçeğinde veri analitiğinin (milyonlarca kayıtla) ORAM ek yüküyle uygulanabilir olduğunu gösterir.

Özel Bilgi Getirme

Özel Bilgi Getirme (PIR), yalnızca okunur erişim desenini gizlemeye yönelik ilişkili bir ilkeldir. PIR, istemcinin hangi veritabanı öğesinin getirildiğini sunucunun öğrenmesine izin vermeden bir öğeyi almasını sağlar. Hesaplamalı PIR (cPIR), bunu O(1) sunucu depolama ek yükü ve O(sqrt(n)) ya da O(polylog n) iletişim ile gerçekleştirir. PIR, yalnızca okunur iş yüklerinde ORAM'dan daha verimlidir; ancak erişim desenini gizleyen yazma işlemlerini destekleyemez.

ORAM ve PIR: Ödünleşimler

Yalnızca okunur erişim için PIR, ORAM'dan daha iletişim verimlidir: tek sunuculu cPIR O(n^epsilon) iletişim gerektirirken ORAM her erişim için O(log n) blok gerektirir. Bununla birlikte PIR, sunucu tarafında hesaplama gerektirir (tek sunuculu PIR için veritabanı boyutuyla doğrusal); ORAM ise tüm hesaplamayı istemciye yükler. Çok sunuculu PIR, (işbirliği yapmayan 2 sunucuyla bilgi kuramsal olarak güvenli olduğundan) oldukça verimlidir ve CDN dağıtımları için uygundur.

ORAM için Gelecekteki Araştırma Yönleri

ORAM araştırmalarındaki yönler arasında iletişim ek yükünü kuramsal O(log n) alt sınırına indirmek (OptORAMa bu sınıra asimptotik olarak ulaşır), kuantum RAM için ORAM (QRAM), diferansiyel gizlilikli ORAM (aynı bloğa iki kez erişilip erişilmediğini gizleyen) ve homomorfik şifrelemede ORAM (dışarıya devredilmiş hesaplama için FHE-ORAM) bulunur. ORAM'ın donanım tabanlı güvenilir yürütme ortamlarıyla bütünleştirilmesi, uygulamada en büyük etkiyi yaratma potansiyeline sahip araştırma yönü olmayı sürdürmektedir.

SGX Erişim Deseni Sınavı

Intel SGX tek başına erişim deseni sızıntısına karşı neden tam koruma sağlayamaz?

Bulut Depolamada ve Güvenli İşlemcilerde ORAM Özeti

Intel SGX, sayfa ve önbellek düzeyindeki erişim desenlerini sızdırarak denetimli kanal ve önbellek zamanlama saldırılarına olanak tanır. ZeroTrace, bu sızıntıları ortadan kaldırmak için SGX içinde Yol ORAM'ı uygular. Graphene-SGX ve SCONE, kapsayıcı düzeyinde ORAM entegrasyonu sağlar. ObliDB ve Opaque, üretim ölçeğinde ORAM üzerinde erişim desenini gizleyen SQL'in uygulanabilir olduğunu gösterir. PIR, yalnızca okunur erişim için verimli bir alternatiftir. ORAM araştırmaları, log n iletişim alt sınırına ve homomorfik şifrelemeyle bütünleşmeye doğru ilerlemeyi sürdürmektedir.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
67
Dersler
261

Sıkça Sorulan Sorular

“Bulut Depolama ve Güvenli İşlemcilerde ORAM” dersi ücretsiz mi?

Evet — “Bulut Depolama ve Güvenli İşlemcilerde ORAM” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Bulut Depolama ve Güvenli İşlemcilerde ORAM” dersinde ne öğreneceğim?

Güvenilir yürütme ortamlarında (SGX, TrustZone) ve şifreli bulut veritabanlarında ORAM uygulamalarını keşfedin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Bulut Depolama ve Güvenli İşlemcilerde ORAM” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Erişim Örüntüsü Sızıntısı Tehdidi
  2. Path ORAM: Bellek Erişimini Gizleme
  3. Circuit ORAM ve Pratik Performans
  4. Bulut Depolama ve Güvenli İşlemcilerde ORAM
← Cryptology Academy Sayfasına Dön