Защита конфиденциальных данных не заканчивается на границах процессора или однокристальной системы. Когда инструкции и данные перемещаются во внешнюю память, например DRAM, интерфейс памяти становится частью поверхности атаки, особенно в космических и государственных системах, которые могут работать в спорных средах и оставаться в эксплуатации десятилетиями. В техническом материале, опубликованном в Semiconductor Engineering, Vincent van der Leest и Ajay Kapoor из Rambus предлагают концепцию защиты такого интерфейса, которая выходит за рамки шифрования содержимого и включает проверку того, что оно не было изменено.
Материал опубликован в формате Sponsor Blog 3 сентября 2026 года, поэтому презентацию продукта Rambus следует рассматривать как коммерческий пример предлагаемого подхода, а не как независимое доказательство его превосходства. При этом базовый технический принцип шире самого продукта: внешней памяти необходимы конфиденциальность, аутентификация и защита от несанкционированного изменения, а также управление жизненным циклом ключей.
Шифрование скрывает данные, но не подтверждает их целостность
Технология Inline Memory Encryption, или встроенное шифрование памяти, шифрует данные перед их записью во внешнюю память, подключённую к системе на кристалле, а затем расшифровывает их при возврате для использования. Обычно это выполняется с помощью криптографического модуля, размещённого между вычислительной логикой и контроллером памяти, что позволяет прозрачно защищать программное обеспечение при сохранении требований к производительности и задержке.
Однако конфиденциальность данных не равнозначна их целостности. Злоумышленнику может не потребоваться читать зашифрованные материалы, данные датчиков или исполняемые инструкции, если он способен изменить значение, связанное с командой, координатами или таблицей поиска. Та же опасность относится к медицинским и финансовым данным, а также к входным данным или параметрам моделей искусственного интеллекта, поскольку изменение может привести к ненадёжным решениям или результатам.
По этой причине в материале предлагается выполнять аутентификацию как можно ближе к месту хранения — до передачи данных процессору, ускорителям или логике управления. Сокращение расстояния, которое проходят неаутентифицированные данные, уменьшает вероятность распространения повреждённых данных внутри системы.
Выбор режима AES зависит от требований, а не от названия алгоритма
AES-XTS широко используется для шифрования накопителей и памяти с высокой пропускной способностью. Этот режим использует значение, связанное с адресом данных, поэтому одинаковое содержимое не приводит к одинаковому шифротексту при хранении по разным адресам, без увеличения объёма защищаемых данных. Однако AES-XTS обеспечивает только конфиденциальность и не является аутентифицированным режимом шифрования, объединяющим конфиденциальность и проверку целостности.
В свою очередь, AES-GCM объединяет шифрование и проверку целостности с помощью тега аутентификации, который проверяется до предоставления исходного текста. Это позволяет обнаруживать преднамеренное изменение, но требует хранения и управления тегами аутентификации, а также значениями nonces или векторами инициализации. Это может повлиять на ёмкость памяти, пропускную способность, распределение адресов, механизмы кэширования и этап инициализации.
На практике решение не должно основываться только на стойкости алгоритма. Инженеру необходимо сопоставить модель угроз, требуемый уровень гарантий, допустимое увеличение объёма памяти, целевые показатели производительности и архитектуру системы в целом. В критически важных системах возможность обнаруживать изменения может оправдать дополнительные затраты на метаданные и сложность конструкции.
Противодействие побочным атакам — часть проектирования
Даже математически корректных алгоритмов недостаточно, если их реализация раскрывает ключи через физические утечки. В материале отмечается, что анализ энергопотребления, электромагнитного излучения или времени выполнения может помочь злоумышленнику, имеющему физический доступ к оборудованию, вывести ключи, не взламывая сам AES.
Поэтому меры противодействия побочным атакам следует закладывать в криптографический модуль, а не добавлять позднее только на уровне системы. К элементам защиты, упомянутым в материале, относятся безопасная работа с ключами, предсказуемое поведение при ошибках, защита управляющих путей и способность выдерживать случайные сбои. Также отмечается, что использование решения, проверенного в реальных условиях, и практического опыта противодействия несанкционированному вмешательству может снизить риски реализации и нагрузку по формированию доверия к конструкции, особенно в космических и государственных программах.
Что необходимо определить на уровне платформы?
В материале поясняется, что добавление криптографического модуля в тракт памяти не решает всех проблем защиты. Командам, проектирующим систему и криптографический модуль, необходимо рассмотреть взаимосвязанные вопросы, в частности:
- Актуальность данных: проверка корректности устаревшего значения не предотвращает его повторное воспроизведение. Для этого могут потребоваться защищённые счётчики, информация о версии или синхронизированное состояние, что влияет на метаданные, сохранность и восстановление.
- Инициализация памяти: защищённым областям могут потребоваться корректные метаданные до начала штатной работы, а инициализация больших объёмов памяти может повлиять на время загрузки и доступность системы.
- Интеграция корня доверия: предоставление ключей, политики безопасности, переходы между этапами жизненного цикла, удаление ключей и механизмы восстановления должны соответствовать цепочке доверия, начинающейся с безопасной загрузки и распространяющейся на защиту памяти во время работы.
Rambus сообщает, что её продукт IME-IP-340, предназначенный для приложений FPGA, использует AES-GCM для шифрования, расшифровки и аутентификации транзакций памяти, а также поддерживает управление настраиваемой памятью, кэширование, управление ключами и варианты противодействия атакам анализа энергопотребления. Согласно представлению компании, эти возможности призваны помочь разработчикам сбалансировать безопасность, производительность, стоимость метаданных и требования к интеграции.
Редакционный анализ: границы важнее криптографического модуля
Фактическое изменение, на котором сосредоточен материал, заключается в переходе от концепции защиты памяти как «скрытия содержимого» к более широкому подходу, включающему обнаружение изменений и противодействие методам извлечения ключей. Это важно для систем, которые используют внешние данные для принятия решений или выполнения команд, поскольку целостность данных не менее важна, чем их конфиденциальность.
При этом сам источник не подтверждает производительность IME-IP-340 в конкретных рабочих средах и не приводит подробных показателей задержки, объёма метаданных или результатов независимых испытаний. Кроме того, аутентифицированное шифрование не отменяет необходимости проектировать механизмы предотвращения повторного воспроизведения, инициализации и управления жизненным циклом. Поэтому любое решение следует оценивать в рамках полной архитектуры платформы и свойственной ей модели угроз, а не считать его отдельным компонентом, автоматически гарантирующим безопасность памяти.