Confidential VM

Confidential VM

Eine Confidential VM ist ein gemieteter Computer in einem fremden Rechenzentrum, dessen Arbeitsspeicher vom Prozessor verschlüsselt wird. Selbst der Betreiber des Rechenzentrums kann dadurch nicht sehen, welche Daten darin verarbeitet werden.

Wer heute Software betreibt, kauft dafür meist keine eigenen Computer mehr. Stattdessen mietet man Rechenleistung bei großen Anbietern wie Amazon, Microsoft oder Google. Technisch bekommt man dort keinen ganzen Rechner, sondern eine virtuelle Maschine: einen abgetrennten Bereich auf einem echten Server, der sich wie ein eigener Computer verhält. Auf demselben Server laufen gleichzeitig die virtuellen Maschinen anderer Kunden. Eine Confidential VM ist eine solche virtuelle Maschine mit einem zusätzlichen Schutz: Der Prozessor verschlüsselt ihren Arbeitsspeicher, und zwar so, dass nicht einmal der Anbieter des Servers den Inhalt lesen kann. Der Kunde muss dem Betreiber also weniger vertrauen als bisher.

Warum man dem Cloud-Anbieter nicht blind vertrauen will

Daten werden traditionell an zwei Stellen geschützt. Beim Transport durch das Internet sind sie verschlüsselt, das ist das Schloss-Symbol im Browser. Auf der Festplatte sind sie ebenfalls verschlüsselt. Ungeschützt sind sie nur in einem Moment: während sie tatsächlich verarbeitet werden. Denn zum Rechnen muss der Prozessor die Daten im Klartext im Arbeitsspeicher liegen haben. Genau diese Lücke schließen Confidential VMs.

Wer im Arbeitsspeicher eines Servers mitlesen kann, sieht alles. Das kann ein Administrator des Anbieters sein, der zu viele Rechte hat. Das kann ein Angreifer sein, der die Verwaltungssoftware des Servers übernommen hat. Und es kann eine Behörde sein, die den Anbieter zur Herausgabe zwingt. Bei einer Confidential VM bekommen alle drei nur verschlüsselten Datenmüll zu sehen.

Praktisch relevant ist das vor allem für Krankenhäuser, Banken und Behörden. Sie dürfen bestimmte Daten rechtlich nur verarbeiten, wenn niemand Unbefugtes darauf zugreifen kann. Ohne diese Technik blieb ihnen oft nur der eigene Serverraum. Auch KI-Firmen nutzen Confidential VMs zunehmend, weil Kunden ihre Firmendokumente ungern in ein fremdes Rechenzentrum schicken.

Verschlüsselter Speicher und ein Echtheitsnachweis vom Chip

Die Technik steckt im Prozessor selbst. Moderne Server-Chips von AMD, Intel und ARM haben eine eingebaute Einheit, die einen Schlüssel erzeugt und verwahrt. Jedes Mal, wenn Daten aus dem Prozessor in den Arbeitsspeicher geschrieben werden, verschlüsselt diese Einheit sie automatisch. Beim Zurücklesen entschlüsselt sie wieder. Der Schlüssel verlässt den Chip nie und ist für das Betriebssystem des Anbieters unsichtbar.

Damit allein wäre das Versprechen wertlos. Der Kunde müsste ja glauben, dass der Anbieter den Schutz wirklich eingeschaltet hat. Deshalb gibt es einen zweiten Baustein, die sogenannte Attestierung. Der Prozessor stellt einen kryptografisch signierten Bericht aus, der festhält, welche Software genau in der geschützten Umgebung gestartet wurde. Diesen Bericht kann der Kunde prüfen, bevor er seine Daten überhaupt hineinschickt. Die Unterschrift stammt vom Chiphersteller, nicht vom Cloud-Anbieter.

Ein verbreiteter Irrtum ist, dass eine Confidential VM alle Sicherheitsprobleme löst. Sie schützt gegen die Umgebung, nicht gegen die eigene Software. Hat die Anwendung im Inneren eine Sicherheitslücke, hilft der verschlüsselte Speicher nichts. Außerdem kostet die Technik Leistung, je nach Anwendung wenige Prozent. Und Forscher haben mehrfach Schwächen in einzelnen Chip-Generationen gefunden.

In Cloud-Angeboten und KI-Diensten

Alle großen Cloud-Anbieter verkaufen die Technik inzwischen als Standardoption. Man wählt beim Anlegen einer virtuellen Maschine schlicht einen Maschinentyp mit dem Zusatz „Confidential“ aus. Der Aufpreis ist meist gering, die Anwendung selbst muss in der Regel nicht umgeschrieben werden. Genau das erklärt die schnelle Verbreitung.

In Meldungen taucht der Begriff oft im Zusammenhang mit KI auf. Apple etwa bewirbt sein „Private Cloud Compute“ mit vergleichbaren Ideen: Anfragen, die das iPhone nicht selbst beantworten kann, laufen in einer abgeschotteten Umgebung. Auch Anbieter von Grafikprozessoren für KI arbeiten daran, den geschützten Bereich auf die Grafikkarte auszudehnen. Dort liegen die eigentlichen Modelldaten.

Verwandt, aber enger, ist der Begriff Enclave. Eine Enclave schützt nur einen einzelnen Programmteil, eine Confidential VM dagegen ein komplettes Betriebssystem. Der Oberbegriff für beides lautet Confidential Computing. Wer diese Wörter in einer Produktankündigung liest, kann sie nun einordnen.

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.