Программный подход к устранению побочных каналов в кэшах последнего уровня
A Software Approach to Defeating Side Channels in Last-Level Caches
2016-10-24
SCID: 54.1/e3e2xbua
Discuss with AI
CacheBarатаки Flush-Reloadатаки Prime-Probeизоляция контейнероватаки по побочным каналам кэша последнего уровня
Figures from the paper
Abstract (AI)
Мы предлагаем программный подход к снижению риска атак по побочным каналам, основанных на обращениях к памяти и использующих кэши последнего уровня (LLC), общие для нескольких ядер, для утечки информации между доменами безопасности (например, арендаторами в облачной среде). Наш подход динамически управляет страницами физической памяти, совместно используемыми доменами безопасности, чтобы запретить совместное использование строк LLC и тем самым предотвратить побочные каналы типа «Flush+Reload» через LLC. Кроме того, он управляет кэшируемостью страниц памяти, препятствуя межарендаторским атакам типа «Prime+Probe» в LLC. Мы реализовали этот подход в виде подсистемы управления памятью CacheBar в ядре Linux для противодействия подобным побочным каналам через границы контейнеров, поскольку контейнеры являются распространённым средством обеспечения изоляции арендаторов в облачных средах «платформа как услуга» (PaaS). На основе формальной верификации, обоснованного анализа и экспериментальной оценки мы показываем, что CacheBar обеспечивает высокий уровень безопасности при небольших накладных расходах производительности для рабочих нагрузок PaaS.
Key Findings
1
CacheBar — это подсистема управления памятью в ядре Linux, снижающая риск атак по каналам утечки через LLC между контейнерами и арендаторами.
2
Динамическое управление физическими страницами, совместно используемыми доменами безопасности, отключает совместное использование строк LLC и предотвращает атаки Flush-Reload.
3
Формальная верификация, систематический анализ и эмпирическая оценка показывают, что CacheBar обеспечивает высокий уровень безопасности при небольших накладных расходах для PaaS-нагрузок.
4
Управление кэшируемостью страниц препятствует межарендаторским атакам Prime-Probe, нацеленным на кэши последнего уровня.
Research Object
кэши последнего уровня (LLC), совместно используемые ядрами между доменами безопасности, включая контейнеризованных арендаторов PaaS
Research Subject
программное противодействие атак на побочные каналы, основанных на доступе, посредством динамического управления совместным использованием физических страниц и кэшируемостью страниц памяти, включая влияние на безопасность и производительность
Publication Details
Publication Date
2016-10-24
Journal
Publisher
ISSN
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest