share_log

仮想サーバー上の計算途上のデータ暗号化を実現する方式を確立

確立了在虛擬服務器上實現計算中的數據加密的方法。

NTT數據 ·  06/26 23:00

2024年6月27日

NTT數據股票型公司

日本電信電話株式會社NTT數據集團(以下簡稱NTT數據集團)已經確立了一種可以對計算過程中的數據進行加密的虛擬服務器實現方法。在經濟安全上確保數據主權的前提下,急需實現擔保此一主權的雲系統,而在處理機密信息時,計算過程中的數據未經充分加密等問題是當前的難點,而這種實現方法則可以解決這一難題。
今後,NTT數據集團及國內外集團公司將在提供雲服務時,面向民間企業、官公庁和自治體等,以本實現方法爲基礎的虛擬服務器功能,爭取在2025年度之前提供服務。

背景

近年來,由於經濟安全保障的原因,國家和企業需要擁有主權並可以控制的領土,故而實現主權雲技術刻不容緩。特別是對於確保“數據主權”的雲服務,則是實現主權雲的重要關鍵,例如在全球範圍內展開的大型雲服務中,由於雲服務公司註冊地和數據中心所在地經常處於國外,而由於註冊地和所在地的國家法規,會存在利用者數據泄露等風險。想要在雲服務上操作機密性更高的重要信息,例如個人信息、知識產權、具有高轉換價值的信息,則確保“數據主權”是必要的且需要在雲服務上實施適當的訪問控制。備註1雲服務上實施訪問控制時必須考慮的重點是:計算過程中的數據未經充分加密。在傳統的雲服務中,雖然存儲在存儲系統和通過網絡傳輸的數據都會被加密處理,但計算過程中的數據未經充分加密,由此導致出現數據泄露的風險,這一點一直是雲服務上的難題。
目前,NTT數據集團正從2023年開始驗證相關安全技術,針對這一局面進行有針對性的應對。最終,NTT數據集團已經確立了一種可以對計算過程中的數據進行加密的虛擬服務器實現方法。
實現方式概述

這種實現方式是利用“保密計算”技術,即用於對計算過程中的數據進行加密的安全技術,並實現對虛擬服務器上部署的計算過程中的數據進行加密。此外,在保證計算過程中的數據加密的前提下,還提供更爲完整的對存儲在存儲系統中的數據進行加密的服務,以及提供配置檢證和篡改檢測功能等增強虛擬服務器的服務,並防止基礎設施運維人員無法訪問相關數據信息。

1. 計算過程中的數據加密

利用“保密計算”技術的核心組成部分Trusted Execution Environment(以下簡稱TEE),可對部署在雲上的虛擬服務器上的計算過程中的數據進行加密,防止應用軟件和hypervisor等物理服務器上的軟件進行讀取和篡改。

2. 對啓動磁盤上的數據進行更爲完整的加密註解2採用TEE保護虛擬服務器內部,即在TEE中執行磁盤的加密處理,並可實現在服務器外部也持續進行加密。注33. 對虛擬服務器的配置進行檢證並檢查篡改

啓動服務器時,需要提供解密機密信息所必需的密鑰信息。 此次確立的實現方式中,為仮想サーバー提供密鑰需要由對信息的可靠性有保障的外部服務即attestation services為其提供, 以保持數據的安全。

虛擬服務器的啓動磁盤是在雲計算上創建的。注4使用新的TEE實現數據在受保護的虛擬服務器內進行加/解密處理,舊的磁盤加/解密處理可能會暴露敏感數據。

3. 驗證虛擬服務器的配置和防篡改功能。

啓動虛擬服務器需要密鑰信息來解密機密數據。在此新實現方式中,提供密鑰信息給虛擬服務器使用的是可信的外部服務Attestation Service。注5通過驗證虛擬服務器的運行環境和基本軟件,防止因數據加密設置不當或第三方軟件篡改等導致機密數據泄露。

圖表:實現方式的功能概述

圖表:實現方式的功能概述

潛在的使用了此次確立的實現方式的情況。

  • 考慮處理高度機密信息,例如個人信息、知識產權和高轉換率的信息的情況。
  • 考慮在雲上處理高度機密信息的情況。
  • 希望加強對數據泄露和第三方惡意篡改等的安全措施的情況。
  • 希望對雲服務提供商和IT系統提供商對系統上的數據實現更嚴格的訪問限制的情況。
  • 希望不依賴於特定的服務提供商或IT系統提供商,實現對IT系統數據的加密保護的情況。

今後,我們將逐步在產品陣容中增加和擴充針對多種企業的特殊生成 AI 模型,如日語和代碼生成等。此外,我們的知識圖譜生成和利用的 LLM 開發項目被採納爲促進國內生成 AI 開發能力的項目“ GENIAC ”的一部分,通過開發輕量級知識圖譜生成 LLM,使此次開發的知識圖譜擴展 RAG 可在安全的本地環境下使用。

NTT數據集團將在NTT數據提供的雲“OpenCanvas”和“OpenCanvas for Government”中引入此次確立的實現方式,爭取在2025財年開始提供能加密計算中的數據的虛擬服務器服務。NTT數據集團將在NTT數據提供的雲“OpenCanvas”和“OpenCanvas for Government”中引入此次確立的實現方式,爭取在2025財年開始提供能加密計算中的數據的虛擬服務器服務。NTT數據集團將在NTT數據提供的雲“OpenCanvas”和“OpenCanvas for Government”中引入此次確立的實現方式,爭取在2025財年開始提供能加密計算中的數據的虛擬服務器服務。
另外,還計劃提供技術,向需要更加穩固的數據保護措施於客戶提供同樣功能的IT系統。

註解

  • 注1:“主權雲”是指國家和企業擁有主權的雲服務,具有以下幾個方面的主權:
    1. 數據主權:控制存儲在雲端的數據的訪問,並對數據的地理位置進行限制。
    2. 系統主權:軟件和硬件組件持續可用。
    3. 運營主權:保證運營(經營)透明,不受其他國家的法律影響。
  • 注2:“Trusted Execution Environment”是一種技術,僅允許可信應用程序訪問特定的數據。
  • 注3:“Hypervisor”是創建、運行和管理虛擬服務器的軟件。
  • 注4:“啓動磁盤”是存儲虛擬服務器的基本軟件和數據(例如操作系統)的磁盤。
  • 注5“認證服務”是爲了驗證虛擬服務器的執行環境和虛擬服務器內運行的軟件的一致性的服務。
  • “OpenCanvas”和“OpenCanvas for Government”是日本股票型NTT數據株式會社的註冊商標。

有關此事的查詢,請聯繫:

有關產品和服務的詢問請聯繫

NTT數據股票型公司
技術開發部
IOWN推進室
田中、梶波
電話:03-6234-1662050-5546-9741

譯文內容由第三人軟體翻譯。


以上內容僅用作資訊或教育之目的,不構成與富途相關的任何投資建議。富途竭力但無法保證上述全部內容的真實性、準確性和原創性。
    搶先評論