Noticias

Nube soberana: seguridad de datos mejorada a través de informática confidencial

Las empresas están cada vez más interesadas en aumentar su nivel de control sobre sus datos, lograr la soberanía digital e incluso establecer sus propios centros de datos. Nube soberana. Sin embargo, esto significa considerar no sólo dónde se almacenan los datos, sino también todo el ciclo de vida de los datos.

En este blog, explicaremos la diferencia entre residencia de datos y soberanía de datos, cómo la informática confidencial puede mejorar la seguridad de los datos y cómo podemos ayudarlo a lograr la soberanía digital.

Mucha gente confunde saber dónde se almacenan los datos (residencia de los datos) con lograr la soberanía de los datos. Sin embargo, el hecho de que usted sepa dónde se almacenan sus datos y que estén protegidos mientras están almacenados no significa que tenga soberanía sobre los datos. En otras palabras, no significa que tengas control total sobre ello.

El almacenamiento es solo un estado de datos. Lograr una verdadera soberanía en un sistema significa tener en cuenta el texto sin formato en todas partes donde exista: en la memoria durante el cálculo, en los blocs de notas durante la ejecución, en la memoria de la GPU durante la inferencia y en los buffers intermedios durante el entrenamiento. Si estos estados son visibles para el host (ya sea la máquina física subyacente o el hipervisor que ejecuta la carga de trabajo), entonces la protección de sus datos depende completamente del comportamiento del operador. Ya sea un operador de nube pública, un proveedor de alojamiento externo o su propio departamento de TI, no existen límites para su aplicación. Quieres que alguien lo sostenga.

La informática confidencial cierra esta brecha. Es una característica a nivel de hardware que cifra los datos a medida que se procesan, no sólo cuando se almacenan en el disco o se mueven a través de la red. El propio procesador impone el aislamiento mediante lo que se llama un entorno de ejecución confiable (TEE): un área de memoria protegida que no puede ser inspeccionada por el hipervisor, leída por el sistema operativo host ni descartada por los administradores.

Por eso es estructuralmente diferente de la seguridad tradicional en la nube. El cifrado de disco protege los datos en reposo. TLS protege los datos en tránsito. La informática confidencial protege los datos en uso y, hasta hace poco, los defensores tenían pocas herramientas. Este es el estado más importante para una nube soberana.

De la confianza basada en la identidad a la confianza basada en el Estado

La seguridad tradicional en la nube se basa en la identidad. Las políticas de IAM, la separación de roles, los registros de acceso y el acceso condicional responden a una pregunta: ¿quién solicita acceso?

La informática confidencial introduce una pregunta diferente: ¿Cuál es el estado del entorno en el que se utilizan los datos?

Una carga de trabajo demuestra la clase de hardware en la que se ejecuta, la versión del firmware, la integridad de la cadena de arranque, las mediciones de su propio código y si la depuración está activa. La divulgación de secretos se basa en el estado verificado y no en garantías organizativas. Ya no se le preguntará si confía en el transportista. Está preguntando si este entorno de ejecución cumple con sus condiciones de cifrado.

control de permisos

Los sistemas en la nube son máquinas jerárquicamente privilegiadas. El firmware controla el hardware. El hipervisor controla al huésped. El operador controla la infraestructura. Actualizaciones de controles del proveedor. Binario de control de la cadena de suministro. Para lograr la soberanía de los datos, es necesario plantearse una pregunta difícil que abarque todas estas preguntas: ¿Qué sucede cuando la capa privilegiada no es la capa en la que desea confiar?

Sin cálculos confidenciales, la respuesta es preocupante. Depende de contratos, marcos de gobernanza y separación organizacional; Los mecanismos pueden limitar el comportamiento, pero no las capacidades. Para la informática confidencial, la respuesta se estructura: los privilegios no otorgan visibilidad automáticamente.

TEE cifra la memoria en uso y limita la introspección del host. El hipervisor puede programar la carga de trabajo pero no puede leer su memoria. Los administradores pueden controlar el anfitrión pero no pueden deshacerse de los secretos del invitado. Las rutas de depuración están restringidas o deshabilitadas en el nivel del dado.

Esto no niega la confianza. Lo reduce. Reducir la superficie de confianza es una disciplina de ingeniería central detrás de cualquier nube verdaderamente soberana.

soberanía programable

Distintos niveles de soberanía: datos, operaciones y software, los analizamos con más detalle en nuestro artículo. Página web – A menudo se consideran requisitos estáticos. Los datos tienen que quedarse aquí. El operador debe ser local. El control legal debe estar sujeto a la jurisdicción. El software debe ser accesible sin bloqueo.

La informática confidencial hace que tanto los datos como la soberanía operativa sean programables. Las políticas de atestación pueden definir qué generaciones de hardware son aceptables, qué versiones de firmware están aprobadas, qué configuraciones no están permitidas y en qué raíces de atestación geográfica se confía. Estas políticas pueden evolucionar sin rediseñar la infraestructura.

Esto es más importante cuando los marcos regulatorios cambian más rápido que el ciclo de vida de la infraestructura. En lugar de rediseñar su sistema para cumplir con nuevos requisitos, rota los puntos de referencia probados. Esta agilidad no es una conveniencia; La mayoría de los despliegues soberanos aún tienen que reconocer esta capacidad estratégica.

Radio de explosión, desconfianza.

Existe una idea errónea persistente de que la informática confidencial significa una relación de confrontación con los operadores. Este marco es muy superficial.

El verdadero problema es el radio de la explosión. Incluso los jugadores confiables cometen errores, son objeto de phishing, heredan dependencias dañadas, quedan sujetos a órdenes legales de jurisdicciones extranjeras y rotan personal. Los sistemas de infraestructura no pueden asumir que el acceso privilegiado siempre será coherente con la intención del estado o de la organización, no porque los operadores sean necesariamente maliciosos, sino porque asumir la coherencia permanente es un error arquitectónico.

La informática confidencial reduce lo que el acceso privilegiado puede ver. Aquí es donde se aplica la minimización de riesgos a la superficie de ataque que más preocupa al marco soberano: las rutas administrativas y del sistema, en lugar de las vulnerabilidades de Internet.

La IA soberana sin protección en tiempo de ejecución está estratégicamente expuesta

El problema se está intensificando en todos los frentes a medida que las estrategias soberanas de nube absorben cargas de trabajo de inteligencia artificial, modelos de idiomas nacionales, análisis del sector público y aplicaciones de defensa.

El modelo subyacente representa el capital intelectual y el proceso de inferencia procesa información de alto valor sobre la marcha. Sin protección del tiempo de ejecución, los pesos del modelo se pueden extraer de la memoria del host, los datos de entrenamiento se vuelven visibles durante el procesamiento, los ganchos de depuración se convierten en vectores de exfiltración y la infraestructura multiinquilino se convierte en una superficie de fuga.

Cuanto más valioso es el modelo, menos aceptable se vuelve la visibilidad del hipervisor. En la IA soberana, la informática confidencial no es una mejora sino una necesidad. Obtenga más información en nuestra página.

El papel central del código abierto en la informática confidencial

Hay una dependencia que fácilmente se pasa por alto. La prueba demuestra que la carga de trabajo coincide con las mediciones conocidas. Sin embargo, si no puede auditar el kernel, reproducir la compilación, verificar el proceso de firma o inspeccionar la pila de virtualización, los resultados de la medición son mínimos. Tienes evidencia criptográfica de un sistema opaco. Eso no es soberanía.

La informática confidencial sólo tiene sentido si los propios componentes medidos son transparentes y reproducibles. La integridad del sistema operativo, la procedencia de la cadena de suministro y las compilaciones verificables no son preocupaciones secundarias. Son la base sobre la que descansa la evidencia de credibilidad.

Esta es la razón por la que el código abierto no es ideológico sino estructural en la arquitectura de nube soberana. Obtenga más información sobre por qué se necesita el código abierto para lograr una nube verdaderamente soberana en «La nube soberana: una guía esencial para las empresas».

La informática confidencial es un área de inversión estratégica en la que Canonical lleva muchos años invirtiendo. Hoy en día, Ubuntu permite que la informática confidencial funcione en la nube pública y en entornos empresariales locales.

Ubuntu potencia las máquinas virtuales confidenciales con el mejor soporte para invitados de su clase para AMD SEV-SNP e Intel TDX en los principales proveedores de nube pública como Azure, AWS y Google Cloud, lo que permite cargas de trabajo aisladas por hardware sin la necesidad de imágenes de invitados propietarias.

Al mismo tiempo, Ubuntu proporciona integración esencial de host e hipervisor para empresas que implementan computación confidencial en sus instalaciones, incluido soporte para kernel, QEMU/KVM y pila de virtualización consistente con soporte para TDX y SNP.

Esta doble capacidad es importante: los entornos soberanos y regulados rara vez operan dentro de un solo dominio. Abarcan la nube pública y la infraestructura privada. La implementación abierta ascendente de Ubuntu en los niveles de host e invitado permite a las organizaciones implementar consistentemente cargas de trabajo confidenciales sin tener que bifurcar sus políticas de sistema operativo o depender de pilas opacas específicas de proveedores. La informática confidencial no es una característica complementaria de Ubuntu. Está integrado en la plataforma central ya estandarizada de la empresa.

¿Qué hace realmente la informática confidencial?

La informática confidencial hace tres cosas para la arquitectura de nube soberana:

  1. Minimiza la dependencia de actores de infraestructura privilegiados,
  2. Traduce los reclamos de soberanía en condiciones criptográficas,
  3. Hace que la garantía sea demostrable y no verbal.

No reemplazará la gobernanza, no eliminará la necesidad de control de identidad, no resolverá las vulnerabilidades de la capa de aplicaciones ni resolverá las complejidades geopolíticas. Lo que hace es más estrecho y preciso. La informática confidencial impone la confidencialidad en el único momento que realmente importa: cuando se produce el cálculo.

En los sistemas en la nube, la informática es donde los datos son más vulnerables a los ataques. Hasta hace poco, aquí era también donde los defensores tenían menos herramientas. La informática confidencial cambia eso. No a través de póliza o contrato. a través de la arquitectura.

La pregunta con toda estrategia de nube soberana es si se diseña en torno a la realidad de que los privilegios de infraestructura siempre están presentes, o si se ignora y se espera que la gobernanza persista.

La informática confidencial es la forma de diseñar a su alrededor.

Más recursos:

La nube soberana: una guía esencial para las empresas

Esta guía lo ayudará a comprender los conceptos, requisitos y opciones clave para establecer la soberanía de la nube en su organización.

Seguridad profunda en Ubuntu: asignación de primitivas de seguridad a las capacidades del atacante

La ciberseguridad no significa perfección. De hecho, es más como una partida de ajedrez: predice los movimientos de tu oponente y haz que no pueda ganar. La mejor defensa no es una única barrera inquebrantable, sino una estrategia en capas que obligue a tu oponente a una posición perdedora en todo momento. Obtenga más información sobre las estrategias de seguridad de Ubuntu en este blog.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba