云栖精选|阿里云首席安全架构师揭秘可信云加密计算2.0

本文涉及的产品
云安全中心 免费版,不限时长
简介: 美国网络安全公司 Cybersecurity Ventures 发布的《2017年度网络犯罪报告》预测,到2021年,网络犯罪所致全球经济损失总额将达6万亿美元/年,比2015年的3万亿美元足足翻了一倍。

美国网络安全公司 Cybersecurity Ventures 发布的《2017年度网络犯罪报告》预测,到2021年,网络犯罪所致全球经济损失总额将达6万亿美元/年,比2015年的3万亿美元足足翻了一倍。传统的边界防御策略越来越难以应对日益复杂的安全威胁挑战。云作为未来社会的公共基础设施如何构建可信云平台成为云服务商需要考虑的问题。

在9月21日的杭州云栖大会云安全峰会上,阿里云安全发布了“可信云2.0”的硬件安全架构,从系统信任根、可信硬件固件安全、加密计算三个角度全方位的阐述了构建可信云之路。

f6255b0db8d8d0a613f2c6871c508852afccbf1b

阿里云安全首席架构师李晓宁解读可信云加密计算2.0

系统可信根保障“根基安全”

从整个系统的角度看,整个硬件系统需要一个硬件可信根来提供最基础的可信基石,就像盖房子必须打好牢固的地基一样,硬件系统也需要一个牢固的可信根来确保整个系统的基础安全。

目前国内外都遵循和推广基于TPM2.0技术标准的可信根,同时国内也在推进TPCM技术的可信根。阿里云通过开放技术生态合作,携手合作伙伴在系统架构层面兼容不同的可信根,为系统搭建可信的基石,确保根基安全。

可信硬件准入计划保障“硬安全”

从硬件系统的角度看,云服务器上运行着很多设备,这些设备都拥有相应的硬件处理能力以及相关的系统软件,即固件,这其中包括了如网卡、FPGA加速卡、GPU卡、BMC(板上管理控制单元)等一系列的硬件固件。如果这些硬件固件处于不可信状态,那么将对系统安全造成巨大的安全风险。就像一栋房子若选用了不合格的钢筋混凝土就会有风险一样,硬件固件的安全对“整栋房子”的安全性起着重要作用。

为了解决这些硬件固件的安全问题,阿里云正在推进可信硬件准入计划,对那些不由阿里云直接提供的硬件固件,将通过和合作伙伴一起定义可信硬件固件,并通过特定的准入认证来确保阿里云所采用的硬件设备及相关固件处于可信的状态。

比如,阿里云率先和网卡供应商合作,将网卡作为第一批的可信硬件设备,通过和Intel、Marvell、Mellanox等厂商合作,确保合作伙伴供应的网卡设备都具备可信验签的功能,处于可信的状态。阿里云也会和生态伙伴一起不断改进可信设备准入的标准。

加密计算保障“软安全”

今天系统运行时的可信是一个重要挑战。传统的TPM技术难以胜任对运行时可信场景下的要求。阿里云通过和Intel合作,引入了基于Intel SGX的阿里云加密计算技术,通过芯片级的可信执行环境,给用户提供了运行时的可信能力。就像盖房子时不仅对建筑工人在上岗之前做了系统的操作培训,更是在建造期间制定了一套严格的操作标准,防止在建造过程中出现纰漏。

目前支持阿里云加密计算技术的神龙云服务器已经于2018年4月底正式产品化,大量的客户开始通过采用加密计算保护他们的敏感数据。同时阿里云通过和Intel合作,将加密计算技术从处理器扩展到FPGA设备,通过FPGA加密计算技术让今天主流的机器学习计算模型和数据相关的计算都可以运行在可信环境中,从而帮助用户提升云上的数据安全。

不仅如此,阿里云还通过和世界领先的高性能计算、数据中心端到端互连方案提供商Mellanox公司合作,基于智能网卡推出了智能网卡的加密计算技术,从而将系统的可信扩展到网络上,通过智能网卡加密计算技术实现可信网络。

未来,阿里云将继续开放技术生态合作,与合作伙伴一起借助前沿科技构建可信云平台,捍卫客户数据安全,为保障社会公共基础设施安全贡献力量。

相关文章
|
2月前
|
安全 搜索推荐 前端开发
揭秘 HTTPS 加密协议:保护你的网上安全之道
揭秘 HTTPS 加密协议:保护你的网上安全之道
118 0
|
2月前
|
存储 监控 安全
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
为了提供更好的日志数据服务,360 企业安全浏览器设计了统一运维管理平台,并引入 Apache Doris 替代了 Elasticsearch,实现日志检索与报表分析架构的统一,同时依赖 Doris 优异性能,聚合分析效率呈数量级提升、存储成本下降 60%....为日志数据的可视化和价值发挥提供了坚实的基础。
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
|
2月前
|
存储 数据可视化 数据管理
基于阿里云服务的数据平台架构实践
本文主要介绍基于阿里云大数据组件服务,对企业进行大数据平台建设的架构实践。
703 0
|
1天前
|
存储 机器学习/深度学习 网络协议
阿里云企业级ARM计算规格族特点、适用场景及收费标准与活动价格参考
阿里云企业级ARM计算规格族是阿里云继X86计算、异构计算、弹性裸金屈服务器、超级计算集群之后推出的全新架构云服务器,ARM计算规格族有通用型实例规格族g8y、计算型实例规格族c8y、通用型实例规格族g6r等。下面是阿里云企业级ARM计算规格族特点、适用场景及最新收费标准和活动价格参考。
阿里云企业级ARM计算规格族特点、适用场景及收费标准与活动价格参考
|
1月前
|
存储 机器学习/深度学习 并行计算
阿里云服务器X86计算、Arm计算、GPU/FPGA/ASIC、高性能计算架构区别
在我们选购阿里云服务器的时候,云服务器架构有X86计算、ARM计算、GPU/FPGA/ASIC、弹性裸金属服务器、高性能计算可选,有的用户并不清楚他们之间有何区别,本文主要简单介绍下不同类型的云服务器有何不同,主要特点及适用场景有哪些。
阿里云服务器X86计算、Arm计算、GPU/FPGA/ASIC、高性能计算架构区别
|
1月前
|
安全 数据处理 云计算
阿里云神龙架构的背景
阿里云神龙架构的背景
|
1月前
|
机器学习/深度学习 安全 算法
安全多方计算之三:同态加密
安全多方计算之三:同态加密
361 42
|
1月前
|
算法 Java 开发工具
使用阿里云KMS产品针对 Springboot 接口参数加密解密功能
针对Springboot里面使用开源工具使用加解密,替换成阿里云KMS产品进行加解密;
121 1
|
1月前
|
存储 安全 网络协议
2024阿里云上云采购季活动,云服务器计算型c8a、通用型g8i/g8a/g8y实例区别及价格参考
在阿里云2024年的上云采购季活动中,除了以往活动中有的轻量应用服务器和经济型e、通用算力型u1、计算型c7、通用型g7实例之外,阿里云还新增了计算型c8a、通用型g8i/g8a和g8y实例规格,这些都是具有超高性能的AMD&Intel&倚天第八代云服务器,那么这几个云服务器实例规格的性能及适用场景是怎样的呢?本文为大家介绍阿里云计算型c8a、通用型g8i/g8a和g8y实例规格性能及适用场景。
367 0
2024阿里云上云采购季活动,云服务器计算型c8a、通用型g8i/g8a/g8y实例区别及价格参考
|
2月前
|
网络协议 Java 容器
学习阿里云架构设计知识
学习阿里云架构设计知识
194 0