Vai al contenuto
AI.info

The Pulse

VAST Data presenta un runtime isolato a livello hardware per l’IA confidenziale

VAST Data ha presentato DataEnclave, un runtime per l’IA confidenziale basato su NVIDIA Confidential Computing. Il sistema è progettato per consentire ai modelli proprietari di elaborare dati aziendali sensibili, proteggendo sia i pesi dei

VAST Data presenta un runtime isolato a livello hardware per l’IA confidenziale

AI.info Team ·

Secondo VAST Data, le aziende non dovrebbero essere costrette a inviare informazioni sensibili a un servizio di IA esterno, così come i fornitori di modelli non dovrebbero essere costretti a collocare pesi proprietari su un’infrastruttura che non controllano. La risposta dell’azienda è DataEnclave, un runtime isolato a livello hardware presentato il 22 settembre e progettato per riunire modelli protetti e dati protetti senza consentire a nessuna delle due parti di accedere alle risorse dell’altra.

DataEnclave è una nuova funzionalità di IA confidenziale all’interno di VAST DataEngine e del VAST AI Operating System. Basato su NVIDIA Confidential Computing, utilizza ambienti di esecuzione fidati su CPU e GPU, attestazione crittografica e gestione indipendente delle chiavi per controllare quando i modelli e i dati cifrati possono essere decifrati.

VAST sta presentando il sistema in anteprima e afferma che sarà distribuito nel primo trimestre del 2027 tramite VAST Data e i produttori di apparecchiature originali partner, tra cui Cisco e Supermicro.

VAST affronta il problema della fiducia tra modelli e dati

Le organizzazioni soggette a regolamentazione nei settori dei servizi finanziari, della sanità e della pubblica amministrazione spesso conservano i propri dati più sensibili in ambienti sottoposti a controlli rigorosi. Inviare quei dati a un servizio di IA ospitato può entrare in conflitto con le norme di sicurezza, i requisiti di sovranità dei dati o le politiche interne. Le aziende che sviluppano modelli hanno la preoccupazione opposta: collocare pesi proprietari su un’infrastruttura di proprietà del cliente o di terzi può esporli agli amministratori che gestiscono l’hardware.

VAST descrive DataEnclave come un modo per separare la proprietà dal controllo dell’infrastruttura. Un fornitore di modelli può distribuire un modello cifrato nel cluster GPU di un’azienda, mentre quest’ultima conserva i propri dati nel suo ambiente. Il modello e i dati vengono decifrati solo all’interno di una macchina virtuale confidenziale, dove, secondo VAST, il sistema operativo host, l’hypervisor, gli amministratori dell’infrastruttura e gli altri carichi di lavoro non possono accedere ai loro contenuti non cifrati.

«I modelli stanno diventando una risorsa che il sistema operativo deve gestire, proprio come gestisce i dati», ha dichiarato Renen Hallak, fondatore e CEO di VAST Data. «Questo significa sapere quale modello è adatto a quale attività, cosa può vedere, chi può usarlo e secondo quali regole, facendo tutto questo entro gli stessi confini di sicurezza e operativi che un’azienda applica a ogni altra cosa».

L’attestazione precede il rilascio delle chiavi

DataEnclave non rilascia le chiavi dei modelli o dei dati quando un carico di lavoro si avvia semplicemente. Il runtime genera prima una prova firmata dall’hardware che descrive l’ambiente, compresi hardware, firmware, software e restrizioni applicate all’host. Un server di attestazione controllato dal fornitore del modello o dal proprietario dei dati verifica che la prova sia conforme alle proprie politiche di sicurezza.

Le chiavi vengono rilasciate solo dopo che l’ambiente ha superato la verifica. VAST afferma che arrivano cifrate, così da poter essere decifrate solo nella memoria protetta della macchina virtuale confidenziale approvata. Se la verifica fallisce, il carico di lavoro cifrato non può avviarsi.

Il processo consente inoltre ai proprietari di mantenere il controllo anche dopo la distribuzione. La descrizione tecnica di VAST afferma che l’attestazione viene eseguita all’avvio di ogni carico di lavoro, per ogni nuova replica e ogni volta che un carico di lavoro in esecuzione richiede un’altra chiave. Un fornitore di modelli può quindi impedire alle nuove istanze di ricevere le chiavi se una licenza scade o una distribuzione non soddisfa più i requisiti, senza dover fare affidamento sull’intervento dell’operatore dell’infrastruttura.

DataEnclave sfrutta le funzionalità di confidential computing di NVIDIA per proteggere la memoria guest, la memoria GPU e il traffico NVLink. VAST afferma che il sistema supporta le piattaforme NVIDIA Hopper, Blackwell e Rubin e può funzionare in ambienti connessi o completamente isolati dalla rete, usando servizi di attestazione basati sul progetto Trustee della Cloud Native Computing Foundation o tramite l’infrastruttura di IA confidenziale di Fortanix.

Chiavi separate mantengono entrambe le parti al controllo

Il progetto assegna responsabilità diverse all’azienda e al fornitore del modello. Le aziende possono mantenere il controllo delle chiavi dei propri dati e dei modelli sottoposti a fine-tuning tramite integrazioni che consentono di usare un proprio sistema di gestione delle chiavi. I fornitori di modelli mantengono il controllo delle chiavi dei propri modelli di base e possono decidere quali ambienti verificati le ricevono.

L’esempio proposto da VAST riguarda una banca che distribuisce un modello proprietario sul proprio cluster GPU. Il sistema di recupero della banca cerca nei documenti interni e invia estratti selezionati al servizio di inferenza del modello. Gli amministratori della banca possono gestire i server, ma, secondo VAST, non possono accedere all’immagine del container decifrata o ai pesi del modello. Il fornitore del modello, a sua volta, non riceve i dati sottostanti della banca e vede solo le informazioni che la banca inserisce in un prompt.

L’azienda chiarisce anche cosa DataEnclave non garantisce. L’isolamento hardware può proteggere la riservatezza e l’integrità durante l’elaborazione, ma un operatore dell’infrastruttura può comunque rifiutarsi di eseguire un carico di lavoro o interromperne uno già in esecuzione. Gli sviluppatori di ciascun servizio di IA restano responsabili dei dati che entrano ed escono tramite le sue API.

Alla presentazione partecipano sviluppatori di modelli e partner infrastrutturali

VAST cita Cohere, CrowdStrike, Deepgram, Factory, Fundamental, NVIDIA e TwelveLabs tra le aziende di tecnologia e di sviluppo di modelli che sostengono l’annuncio. I loro possibili casi d’uso spaziano dai sistemi vocali e di cybersicurezza agli agenti di programmazione, ai modelli tabellari e all’analisi video.

«I dati aziendali sono essenziali per un’IA accurata e utilizzabile, e mantenerli riservati è fondamentale per proteggere la proprietà intellettuale nell’era degli agenti», ha dichiarato Justin Boitano, vicepresidente per l’IA aziendale di NVIDIA. «L’integrazione di NVIDIA Confidential Computing da parte di VAST Data protegge sia le aziende sia gli sviluppatori di modelli e fornisce sicurezza, identità, autorizzazioni, governance e conformità come fondamento dell’architettura degli agenti».

VAST afferma che lo stesso runtime sicuro può supportare ambienti isolati per gli agenti di IA tramite VAST AgentEngine. Queste sandbox sono pensate per limitare i dati, i sistemi e gli strumenti a cui un agente può accedere, registrandone al contempo le azioni. L’azienda afferma che gli eventi di attestazione, i rilasci delle chiavi e le attività relative al ciclo di vita dell’enclave vengono registrati in una traccia di audit consultabile e a prova di manomissione in VAST DataBase, senza esporre i modelli o i dati protetti.

La distribuzione è prevista per l’inizio del 2027

L’annuncio riguarda ancora un’anteprima, non un prodotto disponibile per tutti. VAST afferma che DataEnclave sarà distribuito nel primo trimestre del 2027 tramite VAST Data e i partner OEM aderenti, tra cui i fornitori iniziali Cisco e Supermicro.

La proposta immediata è più circoscritta di una promessa generica di eseguire privatamente qualsiasi carico di lavoro di IA: i proprietari dei modelli devono comunque definire le proprie politiche, gestire o considerare affidabile un servizio di attestazione e controllare cosa espongono le loro API. Il runtime proposto, però, cambia il momento in cui viene stabilita la fiducia. Invece di basarsi solo su contratti che vietano agli amministratori di esaminare i dati o i pesi dei modelli, DataEnclave è progettato per non rilasciare le chiavi di decifratura se l’ambiente hardware e software non fornisce prove ritenute accettabili.

Fonte

Esplora

Altri articoli