机密计算共享数据价值白皮书-中国联通_19页_1mb
报告摘要
中国联通云机密计算平台实践总结
一、背景
随着数字经济的发展,数据成为重要生产要素,但也暴露了数据流通中的安全隐患。2023年1月,工信部等十六部门发布《关于促进数据安全产业发展的指导意见》,强调要加强隐私计算等关键技术攻关。中国联通研究院创新研发云机密计算平台,旨在解决数据运算过程中的安全问题,提供可信安全的算力支撑,助力数据共享与协作。
二、业务及技术需求
数据协作需求常见于金融、工业互联网等领域,传统安全技术主要针对静态和传输中的数据保护,对使用态数据防护不足。为平衡数据安全与性能,需研发具备高安全性且性能损失较小的解决方案。现阶段,数据隐私泄露问题频发,需通过隐私计算技术如多方安全计算、联邦学习等保障数据使用安全。
三、云机密计算平台
3.1 平台介绍
基于硬件可信执行环境(TEE),中国联通云机密计算平台实现了机密计算虚拟机与容器的能力,并完成了对主机TEE计算能力的适配。平台支持Intel SGX与国产中科海光CSV架构,支持密钥管理、数据加密存储、多方联合计算等功能。
3.2 架构和功能
3.2.1 平台架构
分为容器应用支持层和虚拟化底层适配层,分别基于Gramine等开源框架实现安全隔离,以及通过KVM等技术适配TEE能力。
3.2.2 平台功能
包括任务管理、环境验证、密钥管理、数据加密存储、多方联合计算、隐私查询等模块。可以实现可视化创建TEE环境、密钥生命周期管理、远程证明及指标监控等功能。
3.3 SGX测试验证
3.3.1 功能测试
测试证明内存数据在SGX环境下加密,防止泄露,普通容器中可搜索到键值,而SGX容器中无法搜索到。
3.3.2 性能测试
在推理程序测试中,普通虚拟机使用时间为172秒,SGX环境下增加至184秒,性能损失约6.98%;而容器环境下普通运行180秒,SGX版本增加至244秒,性能损失约10.9%。因此,对于性能要求不高的场景,基于TEE的机密计算具有可行性和推广价值。
四、展望
尽管机密计算尚处早期发展阶段,其已成为公有云与私有云场景下的重要解决方案。随着芯片加解密效率提升和多方数据协作需求增长,更多行业如金融、工业、汽车等将广泛采用机密计算技术。中国联通将联合行业伙伴,推动其在联建、隐私查询、边缘计算等场景的落地,助力数据要素流通与智能化发展。
试读结束,高清完整版pdf/doc/ppt,请点下载