Arquitectura de confianza cero para fábricas de IA confidenciales

La inteligencia artificial (IA) está evolucionando de la experimentación a la producción, aunque muchas empresas enfrentan desafíos al manejar datos sensibles. La información crítica, como registros de pacientes y datos de investigación de mercado, a menudo se encuentra fuera de la nube pública. Además, el uso de datos privados en modelos de IA conlleva riesgos relacionados con la privacidad y la confianza.

Las empresas que crean fábricas de IA de próxima generación, especializadas en infraestructura de alto rendimiento para la producción de inteligencia a gran escala, deben basarse en un fundamento de confianza cero. Esta arquitectura de seguridad elimina la confianza implícita en la infraestructura subyacente al utilizar Entornos de Ejecución Confiables (TEE) reforzados por hardware y atestación criptográfica. Este artículo describe la arquitectura completa necesaria para integrar la base de confianza cero en las fábricas de IA.

Desafíos de confianza en las fábricas de IA

La implementación de modelos propietarios en infraestructuras compartidas plantea un dilema de confianza entre los actores clave en una fábrica de IA:

  • Propietarios de modelos vs. proveedores de infraestructura: Los propietarios necesitan proteger su propiedad intelectual y no pueden confiar en que el sistema operativo, hipervisor o administrador raíz no inspeccionen o roben su modelo.
  • Proveedores de infraestructura vs. propietarios de modelos: Los proveedores no pueden confiar en que la carga de trabajo de un propietario sea benigna, ya que puede contener código malicioso.
  • Propietarios de datos vs. proveedores de modelos: Los propietarios de datos deben garantizar la confidencialidad de su información sensible y regulada.

Esta falta de confianza se debe a que, en entornos de computación tradicionales, los datos no están cifrados. Esto expone información sensible y modelos propietarios en texto plano a los administradores del sistema. La computación confidencial resuelve este problema asegurando que los datos y modelos permanezcan protegidos criptográficamente durante todo su ciclo de ejecución.

Figura 1: Datos en uso que no están cifrados

Facilitando fábricas de IA seguras con Contenedores Confidenciales

La computación confidencial proporciona la base hardware necesaria. Los Contenedores Confidenciales (CoCo) operativizan esto para Kubernetes. CoCo permite que los pods de Kubernetes se ejecuten dentro de TEE respaldados por hardware sin necesidad de reescribir aplicaciones, preservando así los flujos de trabajo nativos de la nube.

Para los proveedores de modelos, el mayor riesgo es el robo de pesos de modelos propietarios. CoCo aborda esto eliminando el sistema operativo y el hipervisor de la ecuación de confianza. Al desplegar un modelo, este permanece cifrado hasta que el hardware demuestra matemáticamente que el enclave es seguro mediante un proceso llamado atestación remota.

Arquitectura de referencia abierta para una fábrica de IA de confianza cero

NVIDIA ofrece una arquitectura de referencia para la pila de software CoCo. Esta es una hoja de ruta estandarizada, desarrollada con componentes de proyectos de código abierto, para construir fábricas de IA de confianza cero en infraestructura bare-metal.

Los pilares centrales de esta arquitectura incluyen: 

  1. Raíz de confianza hardware: Usando TEE de CPU junto con GPUs confidenciales de NVIDIA para cargas de trabajo de IA cifradas en memoria.
  2. Runtime de Kata Containers: Envoltura de Pods de Kubernetes en VMs aisladas en hardware en lugar de compartir el kernel del host.
  3. Entorno micro-quest endurecido: Uso de un sistema operativo minimalista para reducir la superficie de ataque dentro del VM.
  4. Servicio de atestación: Verificación del hardware mediante evidencia criptográfica antes de liberar claves de decriptación.
  5. Ciclo de vida de carga de trabajo confidencial: Facilitar la carga de imágenes cifradas directamente en memoria TEE.
  6. Integración nativa de Kubernetes y operador GPU: Manejo de esta pila usando primitivas estándar de Kubernetes.
Image shows containers running on a Kubernetes platform. Trustee for attestation that uses hardware-based attestation, a key management service source, all working in conjunction to complete the workflow for attestation.
Figura 3: Arquitectura de referencia para CoCo

Modelo de amenazas y límites de confianza

CoCo opera bajo un modelo de amenazas estricto. La capa de infraestructura se considera no confiable, moviendo el límite de confianza a TEE respaldados por hardware.

Las cargas de trabajo de IA se ejecutan en entornos virtualizados cifrados donde el contenido de la memoria no puede ser inspeccionado por el host, y los secretos se liberan solo después de que se verifica la integridad del entorno de ejecución.

Lo que CoCo protege

CoCo garantiza la confidencialidad e integridad durante la ejecución:

  1. Protección de datos y modelos: Cifrado de memoria que evita el acceso a datos sensibles.
  2. Integridad de ejecución: Atestación remota que verifica que la carga de trabajo se ejecuta dentro de un entorno confiable.
  3. Manejo seguro de imágenes y almacenamiento: Las imágenes de contenedores se extraen en el entorno cifrado, evitando inspección o manipulación.
  4. Protección contra acceso a nivel host: Acciones privilegiadas no pueden exponer el contenido de la carga de trabajo.

Lo que CoCo no protege

Existen ciertos riesgos fuera del alcance de la arquitectura:

  1. Vulnerabilidades de la aplicación: La ejecución confidencial no previene vulnerabilidades dentro de la aplicación.
  2. Ataques de disponibilidad: Un operador de infraestructura puede interrumpir cargas de trabajo.
  3. Enclaves no hardware: El modelo se basa en TEE respaldados por hardware.
  4. Seguridad de red y almacenamiento: La conectividad de red entre aplicaciones no está cubierta por el límite de confianza de CoCo.

Despliegue seguro de modelos con atestación compuesta

Este flujo de trabajo se basa en los Procedimientos de Atestación Remota (RATS), permitiendo la liberación segura de claves para desplegar modelos cifrados:

  1. Iniciación: Cuando la carga de trabajo necesita un secreto, el Agente de Atestación inicia un apretón de manos de autenticación.
  2. Recolección de evidencia: El agente recopila evidencia criptográfica del TEE y la envía al Servicio de Gestión de Claves.
  3. Verificación delegada: El servicio de gestión verifica la evidencia.
  4. Validación: Se evalúa la evidencia contra políticas de seguridad.
  5. Emisión de token: Si el entorno se prueba seguro, se devuelve un token de resultado de atestación.
  6. Liberación segura de claves: El agente usa este token para solicitar el secreto específico.
  7. Ejecución: El Hub de Datos Confidenciales expone el secreto en texto claro a su contenedor de IA.

Socios del ecosistema

Los socios del ecosistema de NVIDIA están haciendo realidad las fábricas de IA de confianza cero, incluyendo a Red Hat, Intel, Anjuna Security, y otros, para avanzar en la computación confidencial y permitir a las empresas desbloquear el valor de la IA.

Comience hoy

Para más información, consulte la Arquitectura de Referencia de Computación Confidencial de NVIDIA.

Ilustración de un hombre mayor con auriculares y chaqueta