AMD Verbessert EPYC VM-Sicherheit mit Erweiterter SMT-Schutz
Technologie
⚠ Einzelquelle
54m ago

AMD Verbessert EPYC VM-Sicherheit mit Erweiterter SMT-Schutz

KI-synthetisiert · Voreingenommenheit entfernt · Nur Fakten

AMD-Ingenieure haben Patches für den Linux-Kernel eingereicht, um den Erweiteren SMT-Schutz (ESMTP) für virtuelle Maschinen zu aktivieren, die auf EPYC-Serverprozessoren mit Secure Encrypted Virtualization – Secure Nested Paging (SEV-SNP) ausgeführt werden. Diese Hardware-Funktion zielt darauf ab, Side-Channel-Angriffe im Zusammenhang mit Simultaneous Multi Threading (SMT) zu mildern, indem sichergestellt wird, dass SMT-Geschwisterthreads entweder im Leerlauf sind oder eine vCPU ausführen, die vom Gast deklariert wurde.

ESMTP baut auf bestehenden Kernplanungsmechanismen auf, die sicherstellen, dass ein CPU-Kern und sein Geschwisterthread zur selben virtuellen Maschine gehören. ESMTP geht jedoch noch weiter, indem es Hardware nutzt, um durchzusetzen, dass SMT-Geschwisterthreads entweder im Host-Modus im Leerlauf sind oder eine vCPU des Gastes ausführen. Laut einer Zusammenfassung des Kernel-Patches „ermöglicht der Erweiterte SMT-Schutz (ESMTP) einer SEV-SNP-VM zu verlangen, dass, während sich eine ihrer vCPUs im Gastmodus befindet, jeder SMT-Geschwisterthread auf diesem physischen Kern entweder im Host-Modus im Leerlauf ist oder eine vCPU ausführt, die der Gast selbst als legalen Geschwisterthread deklariert hat. Dies mildert das Risiko von Side-Channel-Angriffen durch die gemeinsame Nutzung von Kernressourcen mit nicht vertrauenswürdigen Host-Threads oder mit einem anderen Gast.“

Die anfängliche Aktivierungsarbeit umfasst Patches für den Linux-Kernel, QEMU und OVMF. AMD hat Anfang dieses Jahres ein Whitepaper veröffentlicht, das ESMTP detailliert beschreibt. Die Funktion ist für Bereitstellungen gedacht, die Sicherheit priorisieren, wie z. B. öffentliche Cloud-Umgebungen oder solche, die nicht vertrauenswürdige Arbeitslasten verarbeiten, und wird mit einigen Leistungskosten verbunden sein, daher wird sie nicht standardmäßig aktiviert.

ESMTP gilt als eine Funktion der kommenden AMD EPYC 9006 „Venice“-Serverprozessoren. Die Patches stellen die erste Instanz des Erweiterten SMT-Schutzes dar, der an die Linux-Kernel-Mailingliste gesendet wird.

War das hilfreich?

Originale Berichterstattung lesen

💬 Kommentare

📜 Kommentar-Richtlinie