Роль аппаратного ускорения в шифровании

Алгоритмы шифрования являются вычислительно интенсивными, особенно при обработке больших объемов данных или обработке тысяч транзакций в секунду. Современные микропроцессоры интегрируют выделенные аппаратные ускорители для разгрузки криптографических операций с ЦП, уменьшая задержку и потребление энергии при значительном улучшении пропускной способности. Эта поддержка аппаратного уровня имеет решающее значение для приложений реального времени, таких как видеоконференции, безопасный просмотр веб-страниц (TLS), шифрование полного диска и шифрование базы данных в облачных средах.

AES-NI и связанные с ним наборы инструкций

Новые инструкции Intel Advanced Encryption Standard (AES-NI) являются одной из наиболее широко распространенных функций аппаратного ускорения в процессорах x86. Представленная в 2010 году AES-NI предоставляет шесть новых инструкций, которые выполняют раунды AES - шифрование, дешифрование и расширение ключей - в одном тактовом цикле. Бенчмарки показывают, что AES-NI может ускорить операции AES в 10-15 раз по сравнению с реализациями только для программного обеспечения. AMD последовала с эквивалентной поддержкой в своей архитектуре Piledriver. Эти инструкции теперь стандартны в большинстве серверных, настольных и мобильных процессоров от обоих поставщиков.

Помимо AES, Intel также предлагает расширения SHA (SHA-NI) для хеш-функций, используемых в проверках целостности и цифровых подписях. Расширение ARM Crypto (часть ARMv8-A) включает в себя аналогичную аппаратную поддержку AES, SHA-1, SHA-256 и модульную арифметику для операций с открытым ключом. Процессоры RISC-V, все чаще используемые в IoT и периферийных устройствах, имеют криптографическую спецификацию расширения (Scalar Crypto), которая стандартизирует ускорение для AES, SHA и других примитивов.

Генераторы случайных чисел (HRNG)

Все криптографические протоколы зависят от непредсказуемых случайных чисел для генерации ключей, нонсенсов и векторов инициализации. Программные генераторы псевдослучайных чисел (PRNG) уязвимы для предсказуемости, если не засеяны должным образом. HRNG, иногда называемые генераторами истинных случайных чисел (TRNG), собирают энтропию из физических явлений, таких как тепловой шум, дрожание часов или квантовые эффекты. Они интегрированы в микропроцессорный кристалл и соответствуют стандартам, таким как NIST SP 800-90A / B / C. Например, инструкции Intel [[FLT: 0]] RDRAND [[FLT: 1] и [[FLT: 2]]RDSEED [[FLT: 3]] обеспечивают высокую пропускную способность случайных байтов непосредственно из источников энтропии на чипе. TrustZone ARM включает в себя службу генератора случайных чисел, а безопасный анклав Apple полагается на HRNG для генерации криптографических ключей.

Доверенные среды исполнения (TEEs)

Фундаментальным сдвигом в дизайне процессора является разделение чувствительного к безопасности кода и данных на изолированные среды выполнения. Trusted Execution Environments (TEEs) обеспечивают аппаратную изоляцию, которая защищает приложения от скомпрометированных операционных систем или гипервизоров. TEE теперь являются неотъемлемой частью мобильных устройств, облачных серверов и автомобильных систем.

Расширения защиты программного обеспечения Intel (SGX)

Intel SGX позволяет приложениям создавать зашифрованные области памяти, называемые анклавами. Процессор обеспечивает контроль доступа, так что даже привилегированное программное обеспечение не может читать или записывать анклавную память. Код внутри анклава работает с целостностью и конфиденциальностью, что делает SGX пригодным для защиты управления цифровыми правами (DRM), ключами шифрования и конфиденциальными облачными рабочими нагрузками. Однако SGX столкнулся с повторяющимися атаками по боковым каналам (например, Foreshadow, SGAxe), которые частично подорвали его гарантии безопасности. Intel ответила такими изменениями, как SGX2 и патчи микрокода, но технология остается в стадии активного исследования для закаливания.

RM TrustZone

TrustZone от ARM, доступный в процессорах Cortex-A с 2004 года, делит систему на «нормальный мир» (богатая ОС) и «безопасный мир» (TEE). Процессор переключается между мирами через режим монитора, а сигналы уровня шины препятствуют доступу периферийных устройств нормального мира к безопасной памяти. TrustZone широко используется в смартфонах для хранения биометрических шаблонов, платежных учетных данных и ключей DRM. Современные реализации, такие как Secure Processing Unit Qualcomm (SPU) и Secure Enclave от Apple (на основе ядер ARM), расширяют TrustZone с выделенным криптографическим оборудованием и защищенным от взлома хранилищем.

AMD Secure Encrypted Virtualization (SEV)

AMD SEV шифрует память виртуальной машины (VM) прозрачно с помощью выделенного процессора безопасности (AMD Secure Processor). Каждая виртуальная машина получает свой собственный ключ шифрования, поэтому даже гипервизор не может расшифровать гостевую память. SEV-ES (Encrypted State) защищает регистры ЦП, а SEV-SNP (Secure Nested Paging) добавляет проверку целостности для предотвращения повторных атак. Эта технология широко используется облачными провайдерами, такими как Azure и Google Cloud, для обеспечения конфиденциальных вычислительных сред.

Безопасное хранение ключей и обеспечение

Шифрование настолько же надежно, как и защита самих криптографических ключей. Микропроцессоры теперь включают специальные безопасные механизмы хранения и обеспечения для предотвращения эксфильтрации ключей.

Доверенный модуль платформы (TPM) 2.0

TPM — это выделенный чип или модуль на основе прошивки (fTPM), который безопасно генерирует, хранит и управляет криптографическими ключами. TPM 2.0, стандартизированный Trusted Computing Group (TCG), поддерживает несколько криптографических алгоритмов (RSA, ECC, SHA-256) и предоставляет возможности аттестации для проверки целостности системы. Современные процессоры часто интегрируют fTPM непосредственно в чипсет или прошивку, снижая стоимость и улучшая скорость. Например, процессор безопасности платформы AMD (PSP) и технология доверия платформы Intel (Intel PTT) реализуют TPM 2.0 без дополнительного оборудования. TPM необходимы для шифрования диска Windows BitLocker, Linux LUKS и безопасных загрузочных процессов.

Безопасные анклавы в потребительских устройствах

Процессор Secure Enclave (SEP) от Apple — это выделенный микроконтроллер с собственной защищенной загрузкой, ПЗУ и зашифрованной памятью. Он управляет транзакциями Touch ID, Face ID и Apple Pay, обрабатывая ключевые материалы и биометрические данные, не подвергая их воздействию основной операционной системы. SEP использует движок AES, криптографию с эллиптической кривой (ECC) и выделенный TRNG. Аналогичным образом, чип безопасности Titan M от Google на телефонах Pixel обеспечивает безопасную среду исполнения для Android Verified Boot, аутентификацию экрана блокировки и аттестацию. Эти анклавы изолированы аппаратными брандмауэрами и не могут быть доступны процессору приложения.

Возникающие угрозы и контрмеры

По мере того, как микропроцессоры становятся все более мощными, злоумышленники разрабатывают новые методы извлечения секретов из аппаратного обеспечения. Атаки по боковым каналам, впрыскивание неисправностей и угрозы квантовых вычислений требуют активных изменений дизайна.

Боковые атаки

Криптографические операции утечка информации через изменения времени, энергопотребления, электромагнитных выбросов или кэш-содержания. Spectre и Meltdown (2018) показали, что спекулятивное исполнение в современных процессорах может утечка чувствительных данных, хранящихся в памяти ядра или других процессов. Смягчения включали обновления микрокода, программные барьеры (LFENCE, регистры управления спекуляциями) и аппаратные редизайны, такие как Intel , специфичный обход магазина отключены и спекуляции ARM барьеры. Более поздние атаки, такие как Plundervolt (масштабирование напряжения) и Роухаммер (ошибки возмущения DRAM) показывают, что атаки физического уровня остаются жизнеспособными. Производители чипов теперь включают оборудование для мониторинга напряжения и частоты, код исправления ошибок (ECC) для кэширования и случайные задержки исполнения, чтобы предотвратить такие

Криптография после квантовой (PQC)

Квантовые компьютеры, будучи достаточно мощными, сломают RSA и ECC с помощью алгоритма Шора.Продавцы микропроцессоров уже сотрудничают с проектом NIST по постквантовой криптографической стандартизации для интеграции новых алгоритмов, таких как CRYSTALS-Kyber (ключевая инкапсуляция) и CRYSTALS-Dilithium (цифровые подписи). Intel объявила о планах добавить встроенную поддержку инструкций PQC в будущих процессорах Xeon. ARM и RISC-V также определяют криптографические расширения, которые включают в себя примитивы на основе решеток и хэш-основ. Переход на PQC потребует аппаратных ускорителей, которые могут обрабатывать гораздо большие размеры ключей (например, Kyber-1024 с 1568-байтовыми открытыми ключами) без ухудшения производительности.

Нормативно-правовое соответствие и отраслевые стандарты

Микропроцессоры, используемые в регулируемых отраслях, должны соответствовать таким стандартам, как FIPS 140-3 (США), Common Criteria (ISO/IEC 15408) и местным законам о защите данных, таким как GDPR или CCPA. Например, FIPS 140-3 Level 2 и выше требуют несанкционированных покрытий и безопасной обнуления ключей. Продавцы оборудования часто представляют свои процессоры для сертификации; чипы Apple A-серии и M-серии, Intel Xeon Scalable и AMD EPYC все имеют сертификаты FIPS 140-2 или 140-3 для своих криптографических модулей. TCG также публикует руководящие принципы, а организация GlobalPlatform сертифицирует реализации TEE для мобильных устройств. Предприятия должны проверять, что выбранные ими процессоры поддерживают активные сертификаты, чтобы избежать пробелов в соответствии.

Будущий прогноз

Траектория проектирования микропроцессоров указывает на более глубокую интеграцию безопасности на уровне кремния. Гомоморфное шифрование, которое позволяет вычислять зашифрованные данные без расшифровки, по-прежнему слишком медленное для практического использования, но извлекает выгоду из специализированных исследований ускорителей. Полностью гомоморфные ускорители шифрования (FHE) прототипируются на FPGA и ASIC, а будущие процессоры могут включать в себя специализированные блоки для вычислений на основе решеток. Другой тенденцией являются конфиденциальные вычисления , где вся системная память зашифрована и удаленная аттестация проверяет надежность платформы, как видно из Intel TDX и AMD SEV-SNP. Процессоры Edge AI, такие как процессоры NVIDIA (Jetson) и Google (Coral), интегрируют безопасные анклавы для защиты моделей машинного обучения и данных вывода.

В конечном счете, индустрия микропроцессоров движется к философии «безопасности по дизайну», где шифрование и конфиденциальность данных не являются дополнительными функциями, а фундаментальными архитектурными свойствами. По мере того, как кибер-угрозы становятся все более изощренными, способность микропроцессоров поддерживать расширенные протоколы шифрования и конфиденциальности останется конкурентным дифференциатором и технической необходимостью для каждого подключенного устройства.


Подробнее о конкретных реализациях см. Руководство Intel по безопасности программного обеспечения , архитектура безопасности платформы ARM и проект постквантовой криптографии NIST .