AMD के इंजीनियरों ने Linux कर्नेल में पैच सबमिट किए हैं ताकि EPYC सर्वर प्रोसेसर पर चलने वाले वर्चुअल मशीनों के लिए उन्नत SMT सुरक्षा (ESMTP) को सक्षम किया जा सके, जो सुरक्षित एन्क्रिप्टेड वर्चुअलाइजेशन – सुरक्षित नेस्टेड पेजिंग (SEV-SNP) का उपयोग करते हैं। यह हार्डवेयर-आधारित सुविधा सिमुल्टेनियस मल्टी थ्रेडिंग (SMT) से संबंधित साइड-चैनल हमलों को कम करने का लक्ष्य रखती है, यह सुनिश्चित करके कि SMT सिबलिंग थ्रेड या तो निष्क्रिय हैं या अतिथि द्वारा घोषित vCPU चला रहे हैं।
ESMTP मौजूदा कोर शेड्यूलिंग तंत्रों पर बनाता है, जो यह सुनिश्चित करते हैं कि एक CPU कोर और इसका सिबलिंग थ्रेड एक ही वर्चुअल मशीन से संबंधित हैं। हालाँकि, ESMTP हार्डवेयर का लाभ उठाकर आगे बढ़ता है ताकि यह लागू किया जा सके कि SMT सिबलिंग थ्रेड या तो होस्ट मोड में निष्क्रिय हैं या अतिथि के vCPU चला रहे हैं। एक कर्नेल पैच सारांश के अनुसार, “उन्नत SMT सुरक्षा (ESMTP) एक SEV-SNP VM को यह आवश्यक बनाने की अनुमति देता है कि, जब इसका एक vCPU अतिथि मोड में हो, तो उस भौतिक कोर पर प्रत्येक SMT सिबलिंग थ्रेड या तो होस्ट मोड में निष्क्रिय हो या एक vCPU चला रहा हो जिसे अतिथि ने स्वयं एक कानूनी सिबलिंग के रूप में घोषित किया है। यह अविश्वसनीय होस्ट थ्रेड या किसी अन्य अतिथि के साथ कोर संसाधनों को साझा करने के जोखिम को कम करता है।”
प्रारंभिक सक्षम करने के कार्य में Linux कर्नेल, QEMU और OVMF के लिए पैच शामिल हैं। AMD ने पहले इस साल ESMTP का विवरण देने वाला एक श्वेत पत्र प्रकाशित किया। यह सुविधा उन परिनियोजनों के लिए अभिप्रेत है जो सुरक्षा को प्राथमिकता देते हैं, जैसे सार्वजनिक क्लाउड वातावरण या वे जो अविश्वसनीय वर्कलोड को संभालते हैं, और इसमें कुछ प्रदर्शन लागत आएगी, इसलिए यह डिफ़ॉल्ट रूप से सक्षम नहीं होगी।
माना जाता है कि ESMTP आगामी AMD EPYC 9006 “Venice” सर्वर प्रोसेसर की एक सुविधा है। पैच Linux कर्नेल मेलिंग सूची में उन्नत SMT सुरक्षा की पहली घटना का प्रतिनिधित्व करते हैं।
मूल कवरेज पढ़ें
💬 टिप्पणियाँ
📜 टिप्पणी नीति