¿Qué es la computación confidencial? Un experto de Intel respondió nuestras dudas

Todo lo que debes saber sobre computación confidencial (confidential computing) y cómo ha evolucionado esta tecnología en la era de la inteligencia artificial.

¿Alguna vez has escuchado del término computación confidencial (o confidential computing, en inglés)? Si trabajas en el sector salud, en finanzas o en el gobierno, donde se maneja mucha información privada y altamente sensible, es muy probable que hayas tenido interacción con esta increíblemente importante tecnología, incluso sin saberlo. ¿Pero por qué es tan “increíblemente importante” hoy en día?

Recordemos que los datos se protegen sin problemas cuando están guardados en un disco o cuando viajan por una red, porque en ambos casos se cifran. Pero existe un momento particularmente vulnerable cuando esos datos están siendo utilizados por un procesador para realizar un cálculo. Ese eslabón débil en la cadena de seguridad, el de los datos en uso, es el que busca fortalecer la computación confidencial, y su importancia ha crecido en los últimos años conforme más empresas llevan modelos de inteligencia artificial (IA) a la nube.

“Proteger los datos mientras están siendo utilizados por el CPU o el GPU es la última frontera de protección”, explica Raghuram Yeluri, Senior Technologist de Intel y uno de los principales arquitectos de la estrategia de la compañía en materia de confidential computing. WIRED en Español conversó con “Raghu”, quien lleva cerca de tres décadas en las filas de Intel, para aclarar nuestras dudas sobre computación confidencial, IA confidencial y un poco sobre confianza en IA agéntica, entre otros temas relacionados a cargas de trabajo de IA (AI workloads).

La caja fuerte en el departamento compartido
Para quien no tiene formación técnica en ciberseguridad, Raghu ofrece una analogía para entender qué función cumple la computación confidencial. “Imagina que vives en un departamento con tres o cuatro compañeros de piso. Si guardas algo en tu armario, es muy probable que todos los demás lo vean con solo abrir las puertas del clóset. Pero si tienes una caja fuerte, mientras tengas la llave en tu poder, lo que guardes allí estará a salvo”.

Añade: “Piensa en la computación confidencial como si tuvieras una caja fuerte, una caja fuerte con protección de hardware a la que solo tienes acceso con una llave. Puedes guardar y sacar cosas con total seguridad”.

Suena bastante sencillo. Ahora bien, antes de la nube, las empresas operaban sus propios centros de datos, sabían quién los administraba y eran los únicos usuarios. Ahora con la nube, sus cargas de trabajo comparten servidores con otros clientes y son gestionadas por administradores del proveedor. Un administrador malintencionado, o un inquilino que explote una falla del hipervisor, podría copiar, alterar o robar información.

Por ello, la computación confidencial cifra los datos en la memoria, impide que se modifiquen y evita que operadores o proveedores tomen copias. “Así pues, la computación confidencial te proporciona esa protección, la última protección del cifrado 'en uso' y la confidencialidad ‘en uso’, de modo que el único momento en que los datos están ‘in the clear’ es cuando se encuentran dentro de la CPU que se está procesando, y nadie puede verlos a excepción de la CPU en ese momento”, explica Raghu a WIRED.

Salud, banca y modelos que valen millones

En industrias como salud, finanzas o farmacéutico se manejan dos tipos de activos sensibles. El primero son los datos personales, como historiales médicos, tratamientos o información bancaria, sujetos a regulaciones estrictas como la ley de IA de la Unión Europea o la normativa DORA para servicios financieros. El segundo son los modelos de IA que estas industrias entrenan con sus propios datos, los cuales pueden llegar a ser propiedad intelectual muy valiosa. Algunas empresas, señala Raghu, gastan miles de millones de dólares en crearlos.

Por eso, el riesgo no consiste únicamente en que alguien robe los datos utilizados para entrenar una IA. También existe el peligro de que alguien copie o extraiga el modelo. Frente a estos riesgos, la computación confidencial aporta dos grandes beneficios. El primero es la protección de la confidencialidad e integridad de datos y modelos frente al dueño de la infraestructura. El segundo es la posibilidad de demostrar esa protección con pruebas verificables. “No es necesario que confíes en el proveedor", dice Raghu. "Aquí tienes una prueba criptográficamente verificable que demuestra que estás utilizando computación confidencial”.

También abre la puerta a una forma nueva de colaboración. El experto de Intel pone el siguiente ejemplo: “Si tienes un modelo que requiere datos de dos bancos diferentes para afinarse, podría darse el caso de que ambos bancos no quieran compartir los datos entre sí. El propietario del modelo, que ha invertido millones de dólares en su entrenamiento, teme que su modelo pueda ser copiado o extraído si se lo entrega a alguien más, como a uno de los bancos, para ser afinado”. Con la computación confidencial, asegura Raghu, los datos de ambos bancos y el modelo conviven en un entorno aislado. Esto quiere decir que ninguna de las partes ve los datos de las otras, pero el modelo mejora con los datos que aportan las partes. A su vez, ni los bancos ni el propietario del modelo pierden la seguridad que requieren.

El portafolio de Intel

Intel ha trabajado en este campo durante años. Uno de sus primeros desarrollos fue SGX (Software Guard Extensions); disponible desde hace más de una década, esta tecnología crea enclaves muy seguros dentro de los procesadores pero obliga a modificar las aplicaciones. Hace unos cinco años llegó TDX (Trust Domain Extensions), tecnología pensada para que las empresas puedan hacer lift and shift, es decir, mover sus aplicaciones tal como están a máquinas virtuales o contenedores confidenciales, sin cambios. TDX es la base del trabajo actual en IA confidencial.

La tercera pieza es Intel Trust Authority, un servicio de atestación (¿qué es eso? Ver el siguiente párrafo). La cuarta es TDX Connect, una tecnología concebida para extender las propiedades de confidencialidad desde el CPU hacia las GPU y otros aceleradores, para así ejecutar modelos cada vez más grandes en la era de la IA.

Confiar, pero verificar

¿Cómo sé que mi carga de trabajo realmente corre en un entorno confidencial? Si usas una nube pública, como Microsoft Azure o Google Cloud, el proveedor puede asegurarte que está ejecutando tus aplicaciones en un entorno confidencial. “En general, estas empresas funcionan de maravilla”, apunta Raghu. “Te darán exactamente lo que quieres, aunque tienes que confiar en ellas”. Pero cuando se requieren los niveles más estrictos de seguridad, existe una diferencia importante entre confiar en una afirmación y poder verificarla. La atestación es lo que permite comprobarlo de forma independiente.

El proceso tiene tres pasos, explica Raghu, un experto en atestación al ser arquitecto en jefe de Intel Trust Authority. Primero, el hardware entrega evidencia criptográfica de que el entorno es auténtico. Trust Authority verifica que la firma sea genuina y la clave no haya expirado. Segundo, se compara una “medición” (un hash del código en ejecución) con la esperada, para confirmar que corre exactamente el código previsto. Tercero, se evalúan las políticas del cliente, por ejemplo, “digamos que tienes un conjunto de políticas que dice: necesito ejecutarlo en una nube de Google ubicada en Estados Unidos y necesito ejecutarlo en computación confidencial y en un entorno de Intel, que es Gen 5 en lugar de Gen 4”. Si todo coincide, el servicio emite un token firmado que el cliente puede mostrar a reguladores, auditores o socios.

Raghu lo compara con un pasaporte emitido por el gobierno: un documento firmado por una autoridad oficial que cualquiera puede aceptar como prueba de identidad. De manera similar, la atestación genera una especie de “pasaporte” criptográfico, el cual funciona igual ya sea en Microsoft, Google, IBM Cloud o en servidores propios.

El reto de los agentes autónomos

Est introducción a la computación confidencial concluye con la IA agéntica. Hasta ahora, explica Raghu, el software era determinista, es decir, entradas definidas, salidas definidas, y un modelo de amenazas que se podía probar antes del lanzamiento. Los agentes de IA, en cambio, tienen comportamientos no deterministas y dinámicos, lo que complica ese análisis.

La computación confidencial no resuelve todos esos problemas, pero ofrece una base sólida sobre la cual construir controles. Permite crear identidades de agente de alta integridad, sobre las que se puede levantar una infraestructura de llaves públicas. También permite registrar de forma inmutable y auditable qué hizo cada agente, qué herramientas usó y qué políticas se aplicaron. E incluso sirve para demostrar que un agente está comunicándose con las herramientas y servidores correctos, incluidos los servidores MCP (Model Context Protocol) que conectan a los modelos con distintas capacidades externas.

Esto importa porque los agentes suelen operar sin supervisión humana y no se detienen hasta cumplir su meta. Si se conectan a una herramienta equivocada, el daño puede ocurrir antes de que alguien lo note. Y algunos daños, como una transacción financiera, no siempre se pueden revertir.

La lección final de Raghuram Yeluri es que, en la era de la IA, la confianza tiene un enorme valor, pero no puede darse por sentada, debe poder verificarse, y eso es lo que mantiene vigente, hoy más que nunca, a la computación confidencial.

Fuente: WIRED Leer noticia completa

Postear comentario

Artículo Anterior Artículo Siguiente