AWS Nitro Enclaves

Обеспечьте дополнительную изоляцию для более эффективной защиты конфиденциальных данных в инстансах EC2

Преимущества AWS Nitro Enclaves

С помощью сервиса AWS Nitro Enclaves клиенты могут создавать изолированные вычислительные среды для дополнительной защиты и безопасной обработки строго конфиденциальных данных в своих инстансах Amazon EC2. К таким данным относятся медицинские и финансовые записи, персональная информация (PII) и интеллектуальная собственность. В Nitro Enclaves используется тот же гипервизор Nitro, который обеспечивает изоляцию ЦПУ и памяти для инстансов EC2.

Благодаря Nitro Enclaves клиенты смогут уменьшить потенциально уязвимые области в защите наиболее чувствительных приложений для обработки данных. Enclaves предлагает изолированную, защищенную и строго ограниченную среду для размещения критически важных приложений. Nitro Enclaves проводит криптографическую аттестацию программного обеспечения клиента, чтобы можно было выполнять только авторизованный код. Кроме того, сервис интегрирован с AWS Key Management Service, чтобы только клиентские анклавы могли получить доступ к конфиденциальным материалам.

На данный момент дополнительная плата за использование AWS Nitro Enclaves не взимается. Исключением является только плата за использование инстансов Amazon EC2 и других сервисов AWS, применяемых совместно с Nitro Enclaves.

Преимущества

Анклавы – это полностью изолированные виртуальные машины с усиленной защитой и ограничениями. В них нет постоянного хранилища, интерактивного доступа и внешних сетевых подключений. Инстанс клиента и анклав обмениваются данными по защищенному локальному каналу. Даже пользователь с правами root или администратор инстанса не сможет получить доступ или установить SSH-подключение к анклаву.

Nitro Enclaves использует проверенную технологию изоляции гипервизора Nitro, чтобы еще больше изолировать ЦП и память анклава от пользователей, приложений и библиотек в родительском инстансе. Эти возможности помогают изолировать анклав и программное обеспечение, а также значительно уменьшают потенциально уязвимые области.

Благодаря аттестации клиент сможет проверить удостоверение анклава и убедиться, что в нем запускается только авторизованный код. Аттестация выполняется через гипервизор Nitro, который генерирует подписанный документ для анклава, подтверждающий личность стороннему партнеру или сервису. Аттестационные документы содержат ключевые сведения об анклаве, например публичный ключ, хэши изображения и приложений и многое другое. Nitro Enclaves интегрирован с сервисом AWS KMS, который может обрабатывать и проверять аттестационные документы анклава.

Сервис Nitro Enclaves отличается высокой гибкостью. Вы можете создавать анклавы, используя различные комбинации ядер процессора и вариантов памяти. Такая гибкость гарантирует, что у вас будет достаточно ресурсов для запуска тех же приложений с интенсивным использованием памяти и вычислительных ресурсов, которые вы уже выполняли в существующих инстансах EC2. Сервис Nitro Enclaves не зависит от процессора, поэтому его можно использовать в инстансах с процессорами разных производителей. Он также совместим со всеми языками программирования и платформами. Более того, так как код многих компонентов Nitro Enclaves находится в открытом доступе, клиент может самостоятельно просмотреть и проверить его.

Примеры использования

Теперь клиенты могут изолировать и использовать закрытые ключи (например, SSL/TLS) в анклаве, чтобы запретить пользователям, приложениям и библиотекам в родительском инстансе просматривать эти ключи. Обычно эти закрытые ключи хранятся в инстансе EC2 в виде обычного текста.

Менеджер сертификатов AWS (ACM) для Nitro Enclaves – это приложение для анклавов, которое дает возможность использовать открытые и закрытые сертификаты SSL/TLS с веб-приложениями и серверами в инстансах Amazon EC2 с AWS Nitro Enclaves.

Токенизация – это процесс преобразования строго конфиденциальных данных (например, номеров кредитных карт или медицинской информации) в токен. С помощью Nitro Enclaves клиенты могут запустить приложение, которое выполняет это преобразование в анклаве. Зашифрованные данные можно отправлять в анклав, где они расшифровываются и обрабатываются. Родительский инстанс EC2 не сможет просматривать конфиденциальные данные и получать доступ к ним в ходе этого процесса.

Благодаря возможности криптографической аттестации в Nitro Enclaves клиенты могут настроить многосторонние вычисления. При этом несколько сторон могут совместно обрабатывать строго конфиденциальные данные, не разглашая фактическую информацию каждой из сторон. Многосторонние вычисления также могут выполняться в рамках одной организации, чтобы обеспечить разделение обязанностей.

Истории клиентов