中文

Chunked-Cache:面向安全架构的按需可扩展缓存隔离

密码学与安全 2021-10-18 v1

摘要

多核处理器中的共享缓存资源易受缓存侧信道攻击。近期提出的防御方法各有缺陷:基于随机化的防御除依赖弱密码学原语外,还易受不断演进的攻击算法威胁,因为它们并未从根本上解决缓存侧信道攻击的根源。另一方面,缓存分区防御提供严格的资源隔离并有效阻断所有侧信道威胁。然而,它们通常依赖基于路(way)的分区,粒度不够细,且无法很好地扩展以支持更多保护域,例如在可信执行环境(TEE)安全架构中,此外还会降低性能并常导致缓存利用率不足。为克服两类方法的不足,我们提出一种新颖且灵活的面向 TEE 架构的组相联缓存分区设计,称为 Chunked-Cache。Chunked-Cache 使执行上下文能够在需要侧信道弹性时“切出”一块可配置的独占缓存块;若不需要侧信道弹性,则可自由使用主流缓存资源。因此,我们的方案通过实现侧信道弹性缓存的选择性、按需利用,切实地解决了安全性与性能的权衡问题,同时提供有充分依据的面向未来的安全保证。我们表明,Chunked-Cache 为敏感代码执行提供了侧信道弹性缓存利用,硬件开销小,且对操作系统无性能开销。我们还表明,其性能优于传统基于路的缓存分区 43%,同时扩展性显著更优,可支持更多保护域。

关键词

引用

@article{arxiv.2110.08139,
  title  = {Chunked-Cache: On-Demand and Scalable Cache Isolation for Security Architectures},
  author = {Ghada Dessouky and Alexander Gruler and Pouya Mahmoody and Ahmad-Reza Sadeghi and Emmanuel Stapf},
  journal= {arXiv preprint arXiv:2110.08139},
  year   = {2021}
}

备注

Accepted on 3 Sept 2021 to appear at the Network and Distributed System Security Symposium (NDSS) 2022