保護使用中的人工智慧
AI Summary
人工智慧模型與資料相當寶貴,因此成為竊取與操縱的主要目標。監管機構越來越要求以更強大的措施保護人工智慧隱私權及主權。主機軟體 (如作業系統或虛擬機管理器) 可將資源分配給應用程式,如此一來就能檢視及修改應用程式內容。為了確保機密、法規遵循及市場存取,人工智慧應用必須具備充足資源,同時讓程式碼與資料無法由主機軟體或其他租戶存取。
Arm 架構上的機密運算可實現此項目標。基於硬體的信任執行環境及參考軟體,可保護使用中的人工智慧模型及資料。
選擇 Arm 機密運算的理由為何?
- 專為人工智慧打造:Armv9-A 搭載機密領域管理擴充 (RME),可建立安全的「機密領域」以隔離模型與資料。機密領域是信任執行環境。
- CPU + GPU 保護:將信任圈延伸至加速器,不受限制地保護人工智慧工作負載。
- 可擴展及高效:機密領域可依據模型大小進行擴展,並可由非機密虛擬機器以負載平移方式移轉。
- 開放及可稽核的參考軟體:安全性社群可掌握完全透明的開發過程。
- 符合標準:主動參與全球安全性社群,以減少碎片化及確保全球一致性。
對整個人工智慧市場的優點
機密運算方法在各種環境之間保持一致,協助安全性主管採用一致的管制方式並簡化法規遵循,確保統一的風險態勢。
雲端
維持健康照護或金融服務等受監管工作負載的機密性,其中資料和 IP 必須保持隱藏以符合法規。
邊緣
於工業系統及個人裝置即時保護各種敏感的工作負載。
機密運算在 Arm 架構上的運作方式
Arm 機密運算架構與 3 個主要執行狀態有關:
- 正常區域負責執行非機密運算工作負載,包括 KVM 等主機虛擬機管理器。
- 安全區域負責執行第一方安全軟體,做為 TrustZone 架構的一部分。
- 機密領域用於支援基於機密領域的機密運算。
正常、機密領域與安全區域之間的切換,是由 TF-A 監控負責執行,於根區域這項第四個執行狀態中運作。
機密領域管理監控 (TF-RMM) 是機密領域的控制軟體,能回應正常環境中虛擬機管理器的要求,以允許管理機密領域 VM 的執行作業。RMM 透過 TF-A 監控進行通訊,以控制正常實體位址空間 (PAS) 與機密領域 PAS 之間的記憶體轉移。
RMM 負責管理通訊及情境切換,但不會制訂政策決策,例如要執行哪些機密領域或分配哪些記憶體至機密領域。這些決策仍由主機虛擬機管理器負責,符合其管理整體系統資源的角色。
TF-RMM 於機密領域 EL2 執行,而 TF-A 監控則於 CPU 信任根執行。兩者都可在 TrustedFirmware.org 取得使用,並歡迎各界參與貢獻。
重點摘要
-
機密運算不僅能保護靜態儲存或傳輸中的資料,也能保護資料在處理過程中的安全。
-
以硬體為基礎的隔離機制,可確保敏感的 AI 工作負載即使在共享雲端環境中也能維持安全。
-
此方法讓組織能夠更安全地將 AI 應用於受法規管制或專有資料。
-
可降低資料在基礎架構各層及營運人員之間暴露的風險。
-
隨著 AI 工作負載持續擴展至多租戶環境,機密運算正逐漸成為不可或缺的關鍵技術。