Программный подход к устранению побочных каналов в кэшах последнего уровня

A Software Approach to Defeating Side Channels in Last-Level Caches
Michael K. Reiter, Yinqian Zhang, Ziqiao Zhou
2016-10-24

CacheBarатаки Flush-Reloadатаки Prime-Probeизоляция контейнероватаки по побочным каналам кэша последнего уровня
Мы предлагаем программный подход к снижению риска атак по побочным каналам, основанных на обращениях к памяти и использующих кэши последнего уровня (LLC), общие для нескольких ядер, для утечки информации между доменами безопасности (например, арендаторами в облачной среде). Наш подход динамически управляет страницами физической памяти, совместно используемыми доменами безопасности, чтобы запретить совместное использование строк LLC и тем самым предотвратить побочные каналы типа «Flush+Reload» через LLC. Кроме того, он управляет кэшируемостью страниц памяти, препятствуя межарендаторским атакам типа «Prime+Probe» в LLC. Мы реализовали этот подход в виде подсистемы управления памятью CacheBar в ядре Linux для противодействия подобным побочным каналам через границы контейнеров, поскольку контейнеры являются распространённым средством обеспечения изоляции арендаторов в облачных средах «платформа как услуга» (PaaS). На основе формальной верификации, обоснованного анализа и экспериментальной оценки мы показываем, что CacheBar обеспечивает высокий уровень безопасности при небольших накладных расходах производительности для рабочих нагрузок PaaS.
1
CacheBar — это подсистема управления памятью в ядре Linux, снижающая риск атак по каналам утечки через LLC между контейнерами и арендаторами.
2
Динамическое управление физическими страницами, совместно используемыми доменами безопасности, отключает совместное использование строк LLC и предотвращает атаки Flush-Reload.
3
Формальная верификация, систематический анализ и эмпирическая оценка показывают, что CacheBar обеспечивает высокий уровень безопасности при небольших накладных расходах для PaaS-нагрузок.
4
Управление кэшируемостью страниц препятствует межарендаторским атакам Prime-Probe, нацеленным на кэши последнего уровня.

кэши последнего уровня (LLC), совместно используемые ядрами между доменами безопасности, включая контейнеризованных арендаторов PaaS

программное противодействие атак на побочные каналы, основанных на доступе, посредством динамического управления совместным использованием физических страниц и кэшируемостью страниц памяти, включая влияние на безопасность и производительность

Publication Details
Publication Date
2016-10-24
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Michael K. Reiter
Yinqian Zhang
Ziqiao Zhou
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%