Winter Sale



  • Ryzen 5 3600X [6c-12t] (4.4GHz) / 32GB DDR4 ECC 2666MHz / 2x 500 NVMe softraid1 / 1Gbps — 7600р
  • Ryzen 5 3600X [6c-12t] (4.4GHz) / 64GB DDR4 ECC 2666MHz / 2x 500 NVMe softraid1 / 1Gbps — 9100р
  • Ryzen 7 3800X [8c-16t] (4.5GHz) / 64GB DDR4 ECC 2666MHz / 2x 960 NVMe softraid1 / 1Gbps — 11000р
  • Ryzen 7 3800X [8c-16t] (4.5GHz) / 128GB DDR4 ECC 2666MHz / 2x 960 NVMe softraid1 / 1Gbps — 14000р
  • i7-6700K — 64GB DDR4 2133MHz — 2x 800 SSD softraid1 — 6000р/мес
  • i7-6700K — 64GB DDR4 2133MHz — 480 SSD — 4600р/мес
  • E 2136 [6c-12t] (4.5 GHz) / 32 DDR4 ECC 2666MHz / 2x 500 NVMe softraid1 — 7000р
  • E 2136 [6c-12t] (4.5 GHz) / 64 DDR4 ECC 2666MHz / 2x 500 NVMe softraid1 — 8500р
  • E 2136 [6c-12t] (4.5 GHz) / 128 DDR4 ECC 2666MHz / 2x 500 NVMe softraid1 — 11500р

Писать тикет bill.ovh/billmgr

большие возможности



Мы только что запустили 2 новые рекламные кампании, а именно:
Хостинг веб-сайтов
Каждому подписчику мы предоставляем код купона на скидку 10 евро, который они могут использовать при покупке услуг веб-хостинга. После того, как они разблокируют ваучер, они могут поделиться страницей по специальной ссылке. За каждую публикацию в социальных сетях, за каждого приведенного уникального посетителя и за каждую предоставленную регистрацию они получают баллы. Эти баллы помогают им разблокировать другие скидки и бесплатные услуги, такие как расширенный план веб-хостинга всего за 1 евро в год.
coupons.virtono.com/c/MjA4MF4tMQ==

Облачные серверы
Каждому подписчику мы предоставляем код купона на скидку 40%, который они могут использовать при покупке у нас облачных серверов (облачных VPS, Windows VPS и выделенных экземпляров). После того, как они разблокируют ваучер, они могут поделиться страницей по специальной ссылке. За каждую публикацию в социальных сетях, за каждого приведенного уникального посетителя и за каждую предоставленную регистрацию они получают баллы. Эти баллы помогают им разблокировать другие скидки и бесплатные услуги, такие как Cloud VPS M всего за 1 евро в год.
coupons.virtono.com/c/MzkyOV4tMQ==

https://virtono.com

Скидка 21% на все VPS/VDS! Поторопись!



Цифровое безумие!
Два… один… ноль? Нет, не ноль, а целых 21% скидки на все тарифы VPS/VDS!
Почему? А потому что сегодня 21 число 21 год 21 века, и ровно с 21:21 по GMT+2 вы можете заказать идеальный хостинг на 21% дешевле.
Акция будет действовать ровно сутки — так что спешите, волшебные уифры на часиках тикают!
Промокод, конечно же, тематический — 21.01.2021

Акция действует как для заказа новых услуг, так и для продления текущих.

Команда https://pq.hosting

Изменения в выставлении счетов AWS Europe

20 января 2021 года мы упростили процесс выставления счетов для аккаунтов, на которые выставлены счета Amazon Web Services EMEA SARL («AWS Europe»). Ваши налоговые счета-фактуры будут содержать информацию, которую вы в настоящее время видите в запросе на оплату (RFP), такую ​​как дополнительные сведения о покупках для вашего резервного экземпляра (RI) и накопительного плана (SP), сводку по услугам, сводку по связанной учетной записи, а также дополнительную информацию о скидках и кредитах. Вы больше не будете получать запросы предложений.
docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/manage-account-payment.html

Что делать, если вы еще этого не сделали
  • Активно сообщите об этом изменении всем функциональным партнерам вашей организации, включая, помимо прочего, бухгалтерский учет, налоги, казначейство и кредиторскую задолженность. Счета-фактуры будут следовать той же буквенно-цифровой последовательности, что и налоговые счета-фактуры в настоящее время. Убедитесь, что в ваших системах нет буквенно-цифровых ограничений.
  • Поскольку счета создаются на основе вашей налоговой информации, убедитесь, что вы указали правильную информацию на странице « Налоговые настройки» консоли AWS Billing. Устаревшая или отсутствующая информация может привести к выставлению большего количества счетов, чем необходимо. Если у вас несколько связанных учетных записей, включение наследования налоговых настроек может помочь в управлении несколькими учетными записями одновременно.

Как это влияет на вас
  • Списание средств с кредитной карты и снятие средств с помощью прямого дебета будет производиться по каждому индивидуальному налоговому счету, а не по запросу предложений. Поскольку вы можете получить более одного налогового счета за один запрос предложения, вы можете увидеть дополнительные расходы по вашей кредитной карте, но общая сумма будет соответствовать вашему ежемесячному использованию.
  • Вы больше не будете получать запрос на оплату (RFP).
  • Налоговая накладная будет включать дополнительные сведения, которые в настоящее время содержит запрос предложений, такие как сводка по услугам, распределение связанных учетных записей и информация об отдельных покупках, например срок аренды и идентификатор аренды.
  • Налоговые счета-фактуры можно отправлять вам по электронной почте, выбрав параметр «Получать счет-фактуру в формате PDF по электронной почте» на странице «Настройки выставления счетов» в Billing Console.
  • На странице счетов в Billing Console ваш счет будет указан в разделе Amazon Web Services EMEA SARL — Service Charges. Нет необходимости искать свои налоговые счета в разделе «Налоговые счета».

SerfStack перезагрузка: новый сайт, скидки на сервера и VPS

Здравствуйте, уважаемые пользователи!

Рады сообщить, что мы произвели достаточно приятное обновление нашего сайта и, конечно же, добавили новые скидки на различные услуги нашего сервиса.
Будем рады, если вы оцените наш новый сайт, а выбор услуг с его помощью станет еще более удобным :)

На протяжение нескольких месяцев мы наблюдали за метриками и действиями посетителей и выявили несколько значительных минусов нашего старого сайта, что позволило выполнить полную его переработку и сделать его серфинг более простым и удобным.



Что было сделано:
  • Новый более удобный дизайн сайта (навигация, выбор тарифов, просмотр контента);
  • Добавлен способ оплата ETH (достаточно часто вы спрашивали нас о приеме криптовалют кроме Биткоин);
  • Добавлены новые конфигурации выделенных серверов в России (по еще более выгодным ценам);
  • Скидка 25% на заказ расширенных тарифных планов VPS SSD для наших постоянных и новых клиентов (Титан 8GB RAM, Оверсан 12Gb RAM, Золото 16Gb RAM, Платина 32Gb RAM).

Новые тарифные планы на аренду выделенных серверов + панель управления ISPmanager 5 Lite в подарок!



SSL-сертификат Sectigo (Comodo CA) Positive SSL в подарок при заказе расширенных тарифов VPS серверов.



Какие скидки мы предлагаем?
С 19.01.2021 по 25.01.2021 воспользуйтесь скидкой 20% на аренду VPS серверов по базовым тарифным планам “Базик 1Gb RAM“, “Сингл 2Gb RAM“, “Спирит 4Gb RAM“, “Мастер 6Gb RAM“ на заказ так и последующее продление VPS.

С 19.01.2021 по 25.01.2021 воспользуйтесь скидкой 25% на аренду VPS серверов по расширенным тарифным планам “Титан 8GB RAM“, “Оверсан 12Gb RAM“, “Золото 16Gb RAM“, “Платина 32Gb RAM“, которая действует как на заказ так и на продление VPS.

С 19.01.2021 по 25.01.2021 воспользуйтесь скидкой 20% на заказ и продление выделенных серверов на первые 3 месяца аренды.

Промо-код для активации скидки:
SERFUPGRADE


Будем рады вашей обратной связи!
С уважением, команда SerfStack.com!

Добавлена статистика по кластерам VPS в реальном времени.

Честность и открытость — залог успеха стабильного и надежного хостинг-провайдера.

Именно поэтому мы добавили статистику по нагрузке на кластеры с VPS в реальном времени на наш главный сайт, ознакомиться с которой теперь может любой желающий.

Указаны как все доступные ресурсы, так и те, которые используются сейчас.

Посмотреть можно тут: msk.host/contacts

Таков путь! Эволюция бэкапов в Timeweb: от rsync до ZFS

Мы постарались кратко описать путь, который прошла команда Timeweb за 10 лет: от rsync, LVM и DRBD до ZFS. Эта статья будет полезна тем, кто занимается серверной масштабируемой инфраструктурой, планирует делать бэкапы и заботится о бесперебойной работе систем.


Расскажем о:
  • rsync (remote synchronization)
  • DRBD (Distributed Replicated Block Device)
  • инкрементальные бэкапы под DRBD с помощью LVM
  • DRBD + ThinLVM
  • ZFS (Zettabyte File System)

rsync и бэкапы до н. э.
rsync (remote synchronization) — вообще не про бэкапы, строго говоря. Это программа, которая позволяет синхронизировать файлы и каталоги в двух местах с минимизированием трафика. Синхронизация может выполняться и для локальных папок, и для удаленных серверов.

Достаточно часто rsync применяется для резервного копирования. Мы использовали эту утилиту, когда сайты были проще, а клиентов было значительно меньше.

Rsync неплохо справлялась с задачей, но самая большая проблема здесь — скорость. Программа очень медленная, она сильно нагружает систему. А с увеличением данных, начинает работать еще дольше.

Rsync можно применять в качестве технологии бэкапирования, но для совсем небольшого объема данных.

LVM (logical volume manager) — менеджер логических томов
Конечно, нам хотелось делать бэкапы быстрее с наименьшей нагрузкой, поэтому мы решили попробовать LVM. LVM позволяет делать снапшоты, даже используя ext 4. Таким образом, мы могли делать бэкапы при помощи снапшота LVM.

Эта технология использовалась нами недолго. Хоть бэкап и выполнялся быстрее, чем в rsync, но он был всегда полный. А хотелось копировать только изменения, поэтому мы перешли к DRBD.

DRBD
DRBD позволяет синхронизировать данные с одного сервера на другой. При чем синхронизируются только изменения, а не все данные. Это значительно ускоряет процесс!

А на стороне стораджа мы могли использовать LVM и делать снапшоты. Такая система существовала очень долго и существует сейчас на части серверов, которые мы еще не успели перевести на новую систему.



Однако и при таком методе все равно существует недостаток. При синхронизации DRBD сильно нагружает дисковую подсистему. Это значит, что сервер будет работать медленнее. В результате бэкап мешал работе основных сервисов, то есть сайтов пользователей. Мы даже старались делать бэкапы в ночное время, но они иногда просто не успевали завершиться за ночь. Приходилось маневрировать, чередовать бэкапы. Например, сегодня выполняется одна часть серверов, потом другая. Разносили бэкапы в шахматном порядке.

DRBD, к тому же, сильно зависит от скорости сети и влияет на производительность сервера, с которого и на который ведется бэкап. Необходимо искать новое решение!

Thin LVM
В этот момент бизнес поставил задачу сделать 30-дневные бэкапы, и мы решили переходить на thinLVM. Основную проблему это так и не решило! Мы даже не ожидали, что потребуется настолько высокая производительность файловой системы для поддержания тонких снапшотов. Этот опыт был совсем неудачный, и мы отказались в пользу обычных толстых LVM снапшотов.

ThinLVM, на самом деле, просто не были предназначены для наших задач. Изначально предназначались для небольших ноутбуков и фотоаппаратов, но не для хостинга.

Продолжаем поиски…

Было решено попробовать ZFS.

ZFS
ZFS — неплохая файловая система, которая имеет множество уже встроенных плюшек. Что при ext 4 достигается путем установки на LVM, подключения DRBD-устройства, то при ZFS это есть по умолчанию. Сама файловая система очень надежная. Отдельно стоит отметить функцию Copy-on-write, эта технология позволяет очень бережно обращаться с данными.

ZFS позволяет делать снапшоты, которые можно копировать на сторадж, а также автоматизировать резервное копирование. Не нужно ничего придумывать!

Переход на ZFS был очень осторожным. Сначала мы создали стенд, где просто тестировали несколько месяцев. В частности пытались воспроизвести неполадки с оборудованием, питанием, сетью, переполнением диска. Благодаря тщательному тестированию, смогли найти узкие места.

Больная тема ZFS — переполнение диска. Эту проблему мы смогли решить путем резервирования пустого пространства. Когда диск переполнен, будут предприняты меры по разгрузке сервера и очистке места.

После тестирования мы постепенно начали вводить новые сервера, переводить старые сервера на ZFS. Проблем с бэкапами больше нет! Можно делать 30- или 60-дневные бэкапы, хоть бэкапы каждый час. В любом случае сервер не будет испытывать избыточных нагрузок.

Собрали все данные в таблицах ниже для сравнения бэкапов при использовании различных технологий.






Что было дальше?
В планах обновить ZFS до 2 версии OpenZFS 2.0.0. в 2021 году. Мы готовим переход с использованием всех фишек, которые были анонсированы с выходом релиза в начале декабря.

The Way this is!
Таков путь мы выбрали для себя! Решаете ли вы похожие проблемы? Будем рады, если поделитесь в комментариях опытом! Надеемся, статья оказалась полезна и, если вдруг перед вами так же стоит задача делать бэкапы с помощью встроенных утилит в Linux, наша история поможет подобрать подходящее решение.

timeweb.com/ru/

Windows VPS — мощные решения на знакомой ОС




Практически каждый пользовался Windows на своём компьютере или ноутбуке. Но, кроме этого, её широко используют на выделенных и виртуальных серверах, предназначенных для хостинга сайтов, удалённого рабочего стола RDP, игровых или почтовых серверов и множества других целей.

Если вы управляете средним по нагруженности интернет-проектом, использующим сценарии ASP.Net и базы данных MSSQL, или используете в работе windows-приложения, которым нужен постоянный доступ в интернет, например Forex советники, то Windows VPS от IHC будет для вас оптимальным решением. Кроме того, при покупке услуги у нас вы получите:
  • лицензионный Windows Server 2016 или 2019;
  • скоростные диски SSD NVMe, топовые процессоры последнего поколения, память DDR4;
  • неограниченный трафик;
  • постоянный IP-адрес, дополнительные IPv4 адреса и IPv6 сети;
  • возможность устанавливать любое ПО для Windows и настраивать сервер под себя;
  • моментальную активацию сразу после покупки;
  • мгновенное увеличение мощности по запросу.
www.ihc.ru/winvps.html

Серверные скидки 2021. Стартуем



Из хорошего:
1. Обновились конфигурации выделенных серверов по очень привлекательным ценам. Серверы января стартуют от 3 100 рублей. В наличии платформы HP, Dell и Supermicro. В стоимость уже включены все нужные плюшки:
  • Установка и первичная настройка сервера;
  • Порт 100 Мбит/сек + безлимитный трафик;
  • Адрес IPv4, предоставление IPMI на первые 3 дня;
  • Бесперебойное питание.
Готовность сервера — 2 часа. Любую конфигурацию можно улучшить под ваши задачи. Количество серверов по указанным ценам ограничено, поэтому переходите к списку прямо сейчас.
rackstore.ru/arenda-servera.html

2. Акция на бесплатный месяц размещения продлена на январь.
При размещении сервера или нескольких единиц оборудования в дата-центре Tier-3 в январе, первый месяц услуги обнуляется. Вы получаете полноценную услугу, за которую не надо платить в первый месяц. Условия действуют для пользователей, ставших клиентами в январе 2021 г.
В услугу уже включено:
  • Установка сервера в стойку;
  • Порт 100 Мбит/сек с безлимитным трафиком + 1 IP-адрес;
  • Консоль KVM over IP на первые 3 дня;
  • Бесперебойное питание.
rackstore.ru/news/colocation-besplatno.html

Стражи публичных облаков: как мы внедряли анклавы Intel SGX для защиты чувствительных данных

Как развеять предубеждения потенциальных пользователей относительно безопасности публичных облаков? На помощь приходит технология Intel Software Guard Extensions (Intel SGX). Рассказываем, как мы внедрили её в своём облаке и какие преимущества от нашего решения получила компания Aggregion.


Кратко об Intel SGX и его роли в облаке
Intel Software Guard Extensions (Intel SGX) — набор инструкций ЦП, с помощью которых в адресном пространстве приложения создаются частные защищённые области (анклавы), где размещается код уровня пользователя. Технология обеспечивает конфиденциальность и целостность чувствительных данных. Путём изоляции в анклаве они получают дополнительную защиту как от несанкционированного внешнего доступа, в том числе со стороны провайдера облачных услуг, так и от внутренних угроз, включая атаки со стороны программного обеспечения привилегированного уровня.

Принципы работы. Для хранения кода и данных анклавов технология Intel SGX выделяет область памяти – Processor Reserved Memory (PRM). ЦП защищает её от всех внешних обращений, в том числе от доступа со стороны ядра и гипервизора. В PRM содержится Enclave Page Cache (EPC), состоящий из блоков страниц объёмом 4 КиБ, при этом каждая страница должна принадлежать только одному анклаву, а их состояние фиксируется в Enclave Page Cache Metadata (EPCM) и контролируется ЦП.

Безопасность EPC обеспечивается за счёт Memory Encryption Engine (MEE), который генерирует ключи шифрования, хранящиеся в ЦП. Предполагается, что страницы могут быть расшифрованы только внутри физического ядра процессора.

Преимущества. Intel SGX позволяет повысить уровень доверия к публичному облаку со стороны организаций, использующих в своей работе чувствительные данные (пароли, ключи шифрования, идентификационные, биометрические, медицинские данные, а также информацию, относящуюся к интеллектуальной собственности). Речь идёт о представителях самых разных отраслей — финансового сектора, медицины и здравоохранения, ритейла, геймдева, телекома, медиасферы.

Наш подход к внедрению Intel SGX
Чтобы в публичном облаке G-Core Labs появилась возможность выделять виртуальные машины с анклавами Intel SGX, нам пришлось пройти путь от компиляции патченного ядра KVM и QEMU до написания Python-скриптов в сервисах OpenStack Nova. Вычислительные узлы, которые планировалось использовать для выделения виртуальных машин повышенной безопасности, мы решили определить в отдельный агрегатор — тип вычислительных ресурсов, требующий дополнительной настройки. На таких узлах было необходимо:

Включить поддержку Intel SGX на уровне BIOS.


Поставить патченные QEMU/KVM.
Изначально у нас не было понимания, как это должно работать и что в итоге мы должны прикрутить, чтобы получить ВМ нужной конфигурации. Разобраться с этим вопросом нам частично помогло руководство Intel для разработчиков. С его помощью мы узнали, как подготовить вычислительный узел для работы с SGX и какими дополнительными параметрами должен обладать конфигурационный XML-файл виртуальной машины. Здесь же мы нашли исчерпывающую информацию, как с помощью виртуализации KVM сделать гостевую машину с использованием Intel SGX. Чтобы убедиться, что мы смогли обеспечить поддержку данной технологии, мы использовали два способа:

Проверили секцию /dev/sgx/virt_epc в файле /proc/$PID/smaps:
[root@compute-sgx ~]# grep -A22 epc /proc/$PID/smaps
7f797affe000-7f797b7fe000 rw-s 00000000 00:97 57466526		/dev/sgx/virt_epc
Size:               8192 kB
KernelPageSize:        4 kB
MMUPageSize:           4 kB
Rss:                   0 kB
Pss:                   0 kB
Shared_Clean:          0 kB
Shared_Dirty:          0 kB
Private_Clean:         0 kB
Private_Dirty:         0 kB
Referenced:            0 kB
Anonymous:             0 kB
LazyFree:              0 kB
AnonHugePages:         0 kB
ShmemPmdMapped:        0 kB
FilePmdMapped:         0 kB
Shared_Hugetlb:        0 kB
Private_Hugetlb:       0 kB
Swap:                  0 kB
SwapPss:               0 kB
Locked:                0 kB
THPeligible:	0
VmFlags: rd wr sh mr mw me ms pf io dc dd hg

И воспользовались данным shell-скриптом, предварительно поставив SGX-драйвер (все действия осуществлялись внутри ВМ):
[root@sgx-vm ~]# cat check_sgx.sh
#!/bin/bash

METRICS="sgx_nr_total_epc_pages \
    sgx_nr_free_pages \
    sgx_nr_low_pages \
    sgx_nr_high_pages \
    sgx_nr_marked_old \
    sgx_nr_evicted \
    sgx_nr_alloc_pages \
    "
MODPATH="/sys/module/isgx/parameters/"

for metric in $METRICS ; do
    echo "$metric= `cat $MODPATH/$metric`"
done

[root@sgx-vm ~]# curl -fsSL https://raw.githubusercontent.com/scontain/SH/master/install_sgx_driver.sh | bash -s - install -p metrics -p page0

[root@sgx-vm ~]# ./check_sgx.sh
sgx_nr_total_epc_pages= 2048
sgx_nr_free_pages= 2048
sgx_nr_low_pages= 32
sgx_nr_high_pages= 64
sgx_nr_marked_old= 0
sgx_nr_evicted= 0
sgx_nr_alloc_pages= 0

Стоит учитывать, что, если одна страница занимает 4 КиБ, то для 2048 страниц требуется 8 МиБ (2048 x 4 = 8192).

Трудности разработки и их преодоление
Отсутствие какой-либо технической документации по интеграции Intel SGX в OpenStack было нашей основной трудностью на момент внедрения. Поиск привел нас к статье проекта SecureCloud, где был представлен способ управления виртуальными машинами с анклавами SGX.

Найденная информация помогла понять, над чем именно нам предстоит работать. В результате мы сформировали следующие задачи:
  • Добиться от сервиса OpenStack Nova генерации XML-файла с дополнительными параметрами для виртуальных машин с поддержкой Intel SGX.
  • Написать фильтр планировщика OpenStack Nova с целью определения доступной памяти для анклавов на вычислительных узлах и осуществления некоторых других проверок.

Их выполнения было достаточно для интеграции Intel SGX в наше публичное облако.

Кроме того, мы дописали сбор статистики с учетом EPC:
# openstack usage show
Usage from 2020-11-04 to 2020-12-03 on project a968da75bcab4943a7beb4009b8ccb4a:
+---------------+--------------+
| Field         | Value        |
+---------------+--------------+
| CPU Hours     | 47157.6      |
| Disk GB-Hours | 251328.19    |
| EPC MB-Hours  | 26880.02     |
| RAM MB-Hours  | 117222622.62 |
| Servers       | 23           |
+---------------+--------------+


Безопасная среда для запуска контейнеризированных приложений


Научившись выделять виртуальные машины с поддержкой Intel SGX, мы использовали платформу SCONE компании Scontain, чтобы обеспечить возможность безопасного запуска контейнеризированных приложений в случае угроз со стороны привилегированного программного обеспечения. При использовании данного решения для прозрачной защиты файловых систем в средах Docker, Kubernetes и Rancher достаточно наличия процессора Intel с поддержкой SGX и драйвера Linux SGX.

Запуск каждого из контейнеров возможен лишь при наличии файла конфигурации, создаваемого клиентским расширением платформы SCONE. В нём содержатся ключи шифрования, аргументы приложения и переменные среды. Файлы, сетевой трафик и стандартные потоки ввода/вывода (stdin/stdout) прозрачно зашифрованы и недоступны даже для пользователей с правами root.

Платформа SCONE оснащена встроенной службой аттестации и конфигурации, проверяющей приложения на соответствие принятой политике безопасности. Она генерирует приватные ключи и сертификаты, которые должны быть доступны только в пределах анклава. Конфиденциальность и целостность данных в процессе их передачи обеспечиваются криптографическим протоколом TLS.

С помощью драйвера SGX для каждого анклава в виртуальном адресном пространстве резервируется до 64 ГБ памяти. Платформа SCONE поддерживает языки программирования C/C++/C#/Rust/Go/Python/Java. За счёт специального компилятора исходный код автоматически (без необходимости дополнительных модификаций) подготавливается к использованию совместно с Intel SGX.

Кейс Aggregion
Завершив все необходимые работы по интеграции Intel SGX, мы подключили к нашему публичному облаку платформу управления распределёнными данными компании Aggregion.

Она предназначена для реализации совместных маркетинговых проектов представителями различных отраслей — финансовых и страховых услуг, государственного управления, телекоммуникаций, ритейла. Партнёры анализируют поведение потребителей, развивают таргетированное продвижение товаров и услуг, разрабатывают востребованные программы лояльности, обмениваясь и обрабатывая обезличенные массивы данных на платформе Aggregion. Поскольку утечка конфиденциальной информации крайне не желательна и грозит серьёзными репутационными рисками, компания уделяет особое внимание вопросам безопасности.

Софт Aggregion целиком ставится в контур поставщика данных, что подразумевает наличие в его распоряжении инфраструктуры с поддержкой Intel SGX. Теперь клиенты компании могут рассматривать подключение к нашему публичному облаку в качестве альтернативы аренде или покупке физических серверов.

Принципы безопасной работы на платформе Aggregion. В контуре каждого поставщика чувствительные данные изолируются в анклавы Intel SGX, которые фактически представляют собой чёрные ящики: что происходит внутри, недоступно никому, в том числе и провайдеру облачной инфраструктуры. Проверка первоначального состояния анклава и возможности его использования для хранения конфиденциальной информации осуществляется за счёт удалённой аттестации, когда MrEnclave определяет хеш-значение.

Потенциальная польза для клиентов. Комбинирование баз данных нескольких поставщиков позволяет повысить эффективность совместных рекламных кампаний. При выделении целевой аудитории по заданным параметрам мэтчинг (сопоставление) сегментов выполняется непосредственно внутри контейнеров с поддержкой анклавов Intel SGX. За пределы выводится только конечный результат: например, численность пользователей, соответствующих выбранным атрибутам. Аналогичным образом оценивается эффективность проведенных кампаний: в анклавы выгружаются данные о рекламных показах и совершённых продажах для вычисления прироста покупок целевой группы относительно контрольной, который и выдаётся наружу для дальнейшего использования.


Выводы
Мы понимаем, что Intel SGX не является панацеей по защите данных и можно найти ряд статей, порицающих эту технологию, в том числе и на Хабре. Периодически появляются сообщения об атаках, способных извлечь конфиденциальные данные из анклавов: так, в 2018 году бреши в SGX пробили Meltdown и Spectre, в 2020 году – SGAxe и CrossTalk. В свою очередь компания Intel устраняет выявленные уязвимости с помощью обновлений микрокода процессоров.

Почему же мы всё-таки решили внедрить данную технологию? Мы видим в применении Intel SGX возможность сократить потенциальную область кибератак за счёт создания дополнительного контура защиты облачной инфраструктуры G-Core Labs наряду с уже задействованными технологиями информационной безопасности и тем самым повысить доверие наших пользователей к хранению и обработке конфиденциальных данных. Надеемся, что в будущем нам ещё предстоит поделиться с вами успешными клиентскими кейсами, хотя и не берёмся утверждать, что наши статьи не будут основаны на историях обнаружения и устранения новых уязвимостей.

https://gcorelabs.com