Сборник задач по криптологии. Сборник задач для студентов, обучающихся по направлению 10.03.01 «Информационная безопасность», профиль «Комплексная защ
.pdf
Раздел18.Поточныешифрыикриптографическиегенераторы
5.Какова степень n примитивного двоичного многочлена линейного регистра, если регистр генерирует гамму
сдлиной периода 109?
6.Нарушитель перехватил криптограмму СПШ y1,…,yt, полученную при зашифровании текста а1,…,аt в соответствии с уравнениями гаммирования по модулю m. Какую криптограмму отправит нарушитель, чтобы пользователь получил после расшифрования ложное сообщение b1,…,bt?
7.При каком условии на функцию f(g,x) шифрующего блока поточного шифра алгоритм шифрования обратим?
8.v если управляющая гамма поточного шифра есть ЛР- Пmax-п над GF(2), «нарезанная» по m битов, 1≤m≤п, а функция f(g,x) шифрующего блока определена латин-
ским квадратом, f(g,x):Vm×Vm→Vm, то при случайном равновероятном начальном состоянии управляющего блока буква a открытого текста зашифруется в букву b шифртекста с вероятностью p(a,b) = 2–т + D, где |D| ≤ 2–п для всех a,b Vm.
9.Пусть (0,4;0,3;0,2;0,1), (0,35;0,1;0,25;0,3), (p0,p1,p2,p3) – распределения вероятностей знаков 0,1,2,3 соответ-
ственно в гаммах {gi}, {gi′} и {(gi+gi′)mod4}. Найдите p0,p1,p2,p3.
10.v при управляющем блоке шифра гаммирования ЛР- Сmax-п над GF(2) с равновероятной булевой функцией выходов все ключи (начальные состояния ЛРС) не эквивалентны.
11.Оцените вычислительную сложность корреляционной атаки на «пороговый генератор», построенный на основе трех ЛРС-max длины. Комбинирующая функции f(x1,…,xт) = 1 ||(x1,…,xт)|| > 1. Предварительно опре-
—81 —
Раздел18.Поточныешифрыикриптографическиегенераторы
делите вероятность p = 1/2 + d совпадения выходной последовательности генератора с выходом регистров
иколичество знаков t для отсева ложных значений состояний регистров по формуле t = d–2.
12.v длина периода гаммы ф.г. над полем Р на основе
ЛРСmax-п с фильтром f(x1,…,xn) равна числу неэквивалентных состояний ф.г., отличных от (0,…,0).
13.При каких длинах n ЛРСmax-п в схеме ф.г. над GF(2)
c фильтром f(x1,…,xn) степени нелинейности 2 линейная сложность гаммы не меньше 5×105?
14.Определите равновероятную комбинирующую функ-
цию f(x1,x2,x3) комб.г. над GF(2) на основе ЛРСmax-5, ЛРСmax-7 и ЛРСmax-11, при которой линейная сложность гаммы не меньше 167. Какова длина периода гаммы генератора? Сколько нулей на периоде гаммы?
15.Генератор Геффе построен на основе ЛРС длины 5, 7
и11 с примитивными характеристическими многочленами. Определите длину периода и линейную сложность гаммы. Может ли число единиц на периоде гаммы превышать число нулей на 10%?
16.Для порогового генератора на основе ЛРС длины 5, 7, 11, 12 и 13 определите функцию мажорирования, длину периода и линейную сложность гаммы.
17.v если управляющий автомат генератора «d–t шагов» имеет эквивалентные состояния, то генератор в целом также имеет эквивалентные состояния.
18.Какова длина периода гаммы сжимающего генератора, построенного на основе управляющего ЛРСmax-т и генерирующего ЛРСmax-п, если (п,т)=1?
—82 —
Раздел18.Поточныешифрыикриптографическиегенераторы
19.Какова длина периода гаммы самосжимающего генератора на основе ЛРСmax-п, п>2, если гамма считывается с п-й ячейки ЛРС, а управляющий знак есть сумма содержимого (п–1)-й и (п–2)-й ячеек ЛРС? Сколько единиц имеется на периоде выходной гаммы?
20.vесли генератор [d,t]–самоусечения построен на основе ЛРСmax-п, то функция переходов не биективна и число концевых вершин автоматного графа не менее 2п–2.
21.Оцените для генератора Макларена-Марсальи, построенного на основе 2-битовой памяти, генерирующего входную последовательность ЛРСmax-п, управляющего записью в память ЛРСmax-т и управляющего считыванием из памяти ЛРСmax-r:
а) число t тактов, достаточное для обновления содер-
жимого обеих ячеек; б) коэффициенты размножения в гамме единичной
ошибки в последовательностях: входной, управляющей записью и управляющей считыванием.
22.v генераторы «d-t шагов» и с перемежающимся шагом суть перестановочные автоматы.
23.Для генератора «1–3 шагов» с управляющим ЛРС-1 длины 11 и генерирующим ЛРС-2 длины 10 (оба многочлена примитивные, функция f равновероятная) вычислите суммарную «глубину продвижения» ЛРС-2 после первых 2047 тактов и длину периода гаммы.
24.Какова длина холостого хода фильтрующего генера-
тора на основе ЛРС длины 8 с фильтром f=x4 x6x7 x3 (каждый знак гаммы должен существенно зависеть от всех знаков начального состояния)?
—83 —
Раздел 19. СИММЕТРИЧНЫЕ БЛОЧНЫЕ ШИФРЫ
1.v для подстановки jq раундовой функции шифра Фейстеля выполнено:
а) подстановки Tn, Tnjq и jqTn являются инволюциями; б) подстановки jq и (jq)–1 сопряженные.
2.v отношения эквивалентности ключей СБШ в режимах шифрования ЕСВ и СВС равны.
3.В каких режимах СБШ биективность по x раундовых функций не является необходимой для однозначного расшифрования криптограмм?
4.Каковы недостатки СБШ с ключом длины 128 битов, оперирующего блоками длины 16 битов? Рассмотрите режимы ЕСВ и OFB.
5.Постройте СБШ на основе регистра сдвига длины 3 (длины 4), укажите при какой раундовой функции шифрующее преобразование биективно, инволютивно.
6.Имеются ли эквивалентные ключи у r-циклового СБШ, ключевое расписание которого задано линейным ото-
бражением Vn→Vmr ранга d ? Если таковые имеются, то сколько эквивалентных ключей содержится в одном классе?
—84 —
Раздел19.Симметричныеблочныешифры
7.Пусть ключевое расписание итеративного r-циклового СБШ, у которого входное и выходное отображения не зависят от ключа, задано сбалансированным отображени-
ем Vn→Vmr. Каково число слабых и 2-слабых ключей такого СБШ? Оцените сложность определения ключа СБШ методом согласования.
8.Сколько 64-битовых блоков открытого текста искажается при расшифровании криптограммы СБШ, если
вшифртексте исказился 1 бит и используется режим CFB-15; CFB-8?
9.Пусть ключ k в r-цикловом СБШ фиксирован, входное
ивыходное отображения не используются. Каким соотношением связана перемешивающая матрица М СБШ
иперемешивающие матрицы М1,…, Мr раундовых функций?
10.Оцените вычислительную сложность определения 48-битового ключа 6-раундового СБШ методом согла-
сования, если раундовые ключи q1,…,q6: а) 8-битовые, независимые;
б)12-битовые,заданныеравенствамиq1 =(k1,…,k12),q2 =
= (k13,…,k24), q3 = (k25,…,k36), q4 = (k37,…,k48), q5 = (k1,…,k12), q6 = (k13,…,k24).
11.Сколько 2-слабых ключей имеет СБШ ГОСТ 28147-89?
12.По какому правилу выбирают инициальные векторы
вразных сеансах связи?
13.Пусть входной блок алгоритма шифрования DES состоит из 8-и байтов вида (01010110). Определите блок после первого раунда шифрования в режиме простой замены
сиспользованием ключа, состоящего из 56 единиц.
14.v перемешивающая матрица раунда шифрования одинакова при любом фиксированном раундовом ключе,
—85 —
Раздел19.Симметричныеблочныешифры
если ключ «подмешивается» ко входному блоку с помощью операции XOR.
15.Сколько раундов блочного шифрования необходимо использовать для полного перемешивания входного блока размера 8, если раундовое преобразование задано системой координатных функций:
а) {x8 1, x1 x7, x1x2 x3, x2 x2x3 x4, x5 1, x4 x8, x1x6 x8, x4x5 x3};
б) {x5 1, x3 x7, x1x4 x5, x7x8 x2, x6 1, x5 x1, x1x6 x7, x4 x6x7 x3}.
— 86 —
Раздел 20. ХЕШ-ФУНКЦИИ И АСИММЕТРИЧНЫЕ
КРИПТОСИСТЕМЫ
1.Пусть случайная пара сообщений составляет коллизию хеш-функции с вероятностью p. Определите при p≤10–9 (p≤10–7):
а) достаточный размер хеш-значения в битах; б) с помощью «парадокса дней рождения» – среднее
число опробуемых входов для выявления первой коллизии.
2.Пусть хеш-функция есть отображение неавтономным регистром левого сдвига длины 4 с обратной связью
f=x1 x4 пар типа «начальное состояние, входное слово» в финальное состояние регистра. Для хеш-значения (0110) постройте множество коллизий для входных слов длины не более 3.
3.Какие пары чисел (п,е) можно использовать для построе ния системы RSA:
а) п = 473, е = 289;
б) п = 13589, е = 3377; в) п = 38989, е = 4601?
При допустимом наборе определите закрытый ключ d, зашифруйте сообщение x = 128 и затем расшифруйте криптограмму.
— 87 —
Раздел20.Хеш-функциииасимметричныекриптосистемы
4.С помощью решета Эратосфена составьте список простых чисел не более 200.
5.Сложностью каких задач обоснована стойкость ряда асимметричных систем?
6.Используя список простых чисел, определите методом пробных делений, является ли простым число:
а) 37789; б) 34133; в) 25783?
Оцените предварительно число делений.
7.С помощью теста Ферма исследуйте на простоту числа п = 787; 2983; 31679; 59999. Используйте основания 2, 3, 5.
8.Определите простое число, ближайшее к п = 374; 3377; 5939; 13589.
9.Сколько битовых операций требует проверка простоты числа п с помощью деления:
а) на все нечетные числа, не превышающие 
n (список простых чисел неизвестен);
б) на все простые числа, не превышающие 
n .
10.В каком интервале имеется больше простых чисел: в (106, 2×106), (2,2×106, 3,4×106) или в (4,2×106, 5,5×106)?
11.Оцените в битовых операциях сложность дискретного логарифмирования методом «больших-малых шагов»
вмультипликативной группе простого поля GF(p).
12.В системе RSA при n = 26977 выберите открытый ключ e и определите соответствующий закрытый ключ d. Зашифруйте сообщение 5557 и расшифруйте криптограмму.
—88 —
Раздел20.Хеш-функциииасимметричныекриптосистемы
13.При наименьшем a, порождающем группу Z317* , рандомизаторе r=41 и секретном ключе q=35 зашифруйте с помощью криптосистемы Эль Гамаля сообщение 325.
14.Какой закрытый ключ, d1=29 или d2=7, следует использовать для создания ЭП с помощью системы RSA с модулем 187, если проверка будет выполнена с помощью открытого ключа e=23? Подпишите сообщение x=11.
15.Какова функция рандомизатора в криптосистеме Эль Гамаля?
— 89 —
Раздел 21. КЛЮЧЕВАЯ ПОДСИСТЕМА КРИПТОСИСТЕМЫ
1.Сколько ключей пересылки для передачи ключей требуется в системе из 50 пользователей?
2.В чем преимущество бесключевого протокола МессиОмуры перед бесключевым протоколом Шамира?
3.Какую функцию обновления ключа следует использовать?
4.Обоснуйте необходимость случайности и большого размера ключа криптографической системы.
5.Приведите примеры использования схем разделения секрета в криптографических методах защиты информации. В чем преимущество пороговых схем разделения секрета?
6.Пользователю А известна сумма первого и второго битов 3-битового ключа, пользователю Б – сумма первого и третьего битов, пользователю В – сумма второго
итретьего битов. Данная схема – разделение или разбиение секрета?
7.В n-битовом ключе i-му пользователю известна сумма первых i битов, i=1,…,n. Является ли данная схема разделением секрета? разбиением секрета?
—90 —
