AMD Avanza la Seguridad de las VM EPYC con Protección SMT Mejorada
Tecnología
⚠ Fuente única
54m ago

AMD Avanza la Seguridad de las VM EPYC con Protección SMT Mejorada

Sintetizado por IA · Sesgo eliminado · Solo hechos

Los ingenieros de AMD han enviado parches al kernel de Linux para habilitar la Protección SMT Mejorada (ESMTP) para máquinas virtuales que se ejecutan en procesadores de servidor EPYC que utilizan Virtualización Segura Cifrada – Paginado Anidado Seguro (SEV-SNP). Esta característica basada en hardware tiene como objetivo mitigar los ataques de canal lateral relacionados con el Multihilo Simultáneo (SMT) asegurando que los hilos SMT hermanos estén inactivos o ejecutando una vCPU declarada por el invitado.

ESMTP se basa en los mecanismos de programación central existentes, que garantizan que un núcleo de CPU y su hilo hermano pertenezcan a la misma máquina virtual. Sin embargo, ESMTP va más allá aprovechando el hardware para hacer cumplir que los hilos SMT hermanos estén inactivos en modo host o ejecutando una vCPU del invitado. Según un resumen del parche del kernel, “La Protección SMT Mejorada (ESMTP) permite a una VM SEV-SNP requerir que, mientras una de sus vCPU esté en modo invitado, cada hilo SMT hermano en ese núcleo físico esté inactivo en modo host o ejecutando una vCPU que el invitado mismo haya declarado como un hermano legal. Esto mitiga el riesgo de ataques de canal lateral al compartir los recursos del núcleo con hilos host no confiables o con otro invitado”.

El trabajo inicial de habilitación incluye parches para el kernel de Linux, QEMU y OVMF. AMD publicó un documento técnico que detalla ESMTP a principios de este año. La función está destinada a implementaciones que priorizan la seguridad, como entornos de nube pública o aquellos que manejan cargas de trabajo no confiables, e incurrirá en algún costo de rendimiento, por lo tanto, no se habilitará de forma predeterminada.

Se presume que ESMTP es una característica de los próximos procesadores de servidor AMD EPYC 9006 “Venice”. Los parches representan la primera instancia de Protección SMT Mejorada que se introduce en la lista de correo del kernel de Linux.

¿Fue útil?

Leer la cobertura original

💬 Comentarios

📜 Política de comentarios