Инженерите на AMD са представили корекции към ядрото на Linux, за да активират подобрената SMT защита (ESMTP) за виртуални машини, работещи на сървърни процесори EPYC, използващи Secure Encrypted Virtualization – Secure Nested Paging (SEV-SNP). Тази хардуерна функция има за цел да смекчи страничните атаки, свързани със Simultaneous Multi Threading (SMT), като гарантира, че SMT нишките-събратя са или неактивни, или изпълняват vCPU, деклариран от госта.
ESMTP надгражда съществуващите основни механизми за планиране, които гарантират, че CPU ядро и неговата нишка-събрат принадлежат към една и съща виртуална машина. Въпреки това, ESMTP отива по-далеч, като използва хардуер, за да наложи SMT нишките-събратя да са или неактивни в хост режим, или да изпълняват vCPU на госта. Според резюме на корекцията към ядрото, „Подобрената SMT защита (ESMTP) позволява на SEV-SNP VM да изисква, че докато един от нейните vCPU е в режим на гост, всяка SMT нишка-събрат на това физическо ядро е или неактивна в хост режим, или изпълнява vCPU, което гостът сам е декларирал като легален събрат. Това смекчава риска от странични атаки, свързани с споделянето на основни ресурси с ненадеждни хост нишки или с друг гост.“
Първоначалната работа по активирането включва корекции за ядрото на Linux, QEMU и OVMF. AMD публикува бяла книга, описваща ESMTP по-рано тази година. Функцията е предназначена за внедрявания, приоритизиращи сигурността, като публични облачни среди или такива, които обработват ненадеждни работни натоварвания, и ще доведе до известна загуба на производителност, поради което няма да бъде активирана по подразбиране.
Смята се, че ESMTP е функция на предстоящите сървърни процесори AMD EPYC 9006 „Venice“. Корекцията представлява първия случай на представяне на подобрена SMT защита в списъка на корекциите към ядрото на Linux.
Прочетете оригиналното отразяване
💬 Коментари
📜 Правила за коментари