Confidential computing: последняя брешь в защите ваших данных
Диск зашифрован, канал закрыт TLS, ключи лежат в HSM — и всё равно остаётся момент, когда данные существуют в оперативной памяти в открытом виде. Тот, кто контролирует гипервизор, снимает дамп памяти виртуальной машины и получает содержимое базы целиком, вместе с ключами шифрования диска. Для банков, клиник и операторов ПДн это не гипотеза, а строка в модели угроз.
Именно этот разрыв закрывают доверенные вычисления (confidential computing): процессор создаёт доверенную среду исполнения (TEE) и шифрует память ключом, который генерируется внутри чипа и наружу не выходит. Гипервизор, хостовая ОС, администратор платформы и соседи по хосту видят только шифротекст.
От анклавов к конфиденциальным ВМ
Ранняя модель Intel SGX требовала переписывать приложение: делить код на две половины, тащить его через SDK, укладываться в лимит защищённой памяти. Цена оказалась слишком высокой, и рынок ушёл к конфиденциальным ВМ на AMD SEV-SNP и Intel TDX. Здесь шифруется память всей ВМ целиком, гостевая ОС остаётся внутри периметра, а нагрузка переезжает образом как есть — порог входа снизился до пары флагов при создании ВМ.
Самый горячий сценарий 2026 года — ИИ: владелец модели не хочет отдавать веса, заказчик не хочет отдавать данные и промпты. Ускорители NVIDIA от Hopper и старше поддерживают конфиденциальный режим, и в связке с SEV-SNP получается защищённый контур «CPU + GPU», где веса расшифровываются только после успешной аттестации. Потери на больших языковых моделях — 5–10%.
Ключевой элемент — аттестация, а не шифрование
Шифрование памяти бесполезно, если нельзя доказать, что ВМ действительно запущена в защищённом режиме. Рабочая схема такая: гость запрашивает отчёт у аппаратного корня доверия, verifier проверяет цепочку сертификатов вендора и версию TCB, и только после этого KMS отдаёт ключ шифрования данных. Не прошла аттестация — нет ключа. Без этой связки вы верите панели провайдера, а не процессору.
Чего технология не делает
TEE не закрывает SQL-инъекцию, украденный токен администратора и необновлённую гостевую ОС — а она в модели конфиденциальной ВМ входит в доверенную базу. Атаки по сторонним каналам (Foreshadow, CipherLeaks, CacheWarp, BadRAM) закрывались микрокодом и прошивкой, поэтому дисциплина обновлений — условие, при котором защита вообще существует.
И главное: доверие не исчезает, а переезжает к производителю процессора. AMD и Intel ушли с российского рынка, официальной поддержки нет, корень доверия и сервисы аттестации остались в чужой юрисдикции. Аналогов TEE на «Эльбрусе» и Baikal-S не существует, а услуги «конфиденциальная ВМ» в каталогах российских облаков сейчас фактически нет.
Деньги: 26,9 млн против 16,6 млн
Считаем контур под ИСПДн на 64 vCPU, 512 ГБ ОЗУ и 20 ТБ данных на три года.
Своя площадка: серверы, СХД и коммутаторы — 12,2 млн , ₽ платформа виртуализации и ОС — 0,9 млн, сертифицированные СЗИ — 2,4 млн, проектирование и документация — 1,7 млн, размещение двух стоек — 3,2 млн, персонал — 6,5 млн. Итого около 26,9 млн . ₽
Аренда защищённого облака: ресурсы — 14,4 млн , ₽ миграция и настройка — 0,6 млн, своя доля администрирования — 1,3 млн, документы оператора ПДн — 0,3 млн. Итого около 16,6 млн ₽ — порядка 10 млн экономии и ноль капзатрат на старте.
TEE — не СКЗИ, и это меняет план действий
Память шифруется алгоритмом AES на ключе процессора. Это не ГОСТ и не сертифицированное ФСБ средство криптозащиты. В приказах ФСТЭК № 21 и № 17 аппаратной изоляции памяти как отдельной меры нет — она работает в модели угроз, снижая актуальность угроз со стороны гипервизора, среды виртуализации и привилегированного персонала.
Поэтому если задача — выполнить требования 152-ФЗ без капитальных вложений, начинать нужно не с анклавов. Готовый аттестованный контур закрывает документарную часть сразу: у Cloud4U для этого есть аттестованное облако для персональных данных — «Облако ФЗ-152», где аттестованы ключевые элементы виртуализации — гипервизор, платформа виртуализации, система управления виртуальной сетью и СХД. Средства защиты имеют сертификаты и разрешения ФСТЭК и ФСБ, дата-центры — в России. TEE при необходимости добавляется поверх.
Вывод
Доверенные вычисления закрывают единственное состояние данных, до которого не доставали ни шифрование диска, ни TLS. Но это точечный инструмент против одной угрозы — недоверия к платформе и её администраторам. Он не отменяет базовых мер, не заменяет сертифицированные СЗИ и несёт собственные риски: недоступность вендорской поддержки, зависимость от чужих сервисов аттестации, отсутствие живой миграции.
Операторам ПДн важно не путать два вопроса. Аппаратная изоляция памяти работает в модели угроз. Требования 152-ФЗ закрываются аттестованной инфраструктурой и сертифицированными СЗИ — и эту часть задачи можно решить сегодня, а не после параллельного импорта серверов. Аренда готового контура выходит примерно на 10 млн дешевле собственной площадки за три года, без капвложений и с закрытой документарной частью.
Войти



















