Криптография – наука о тайнописи. Учебное пособие
.pdfЗАЩИТА ИНФОРМАЦИИ
ВИНФОРМАЦИОННЫХ
ИТЕХНОЛОГИЧЕСКИХ СИСТЕМАХ
Сфера информации и защиты информации, частью которой является всемирная Интернет-сеть, превратилась в системообразующий фактор жизни всего человечества.
На современном этапе глобализации информационной сферы роль и значение криптографии чрезвычайно велика. Обеспечение информационной безопасности напрямую зависит от современного состояния криптографии, и по мере технического прогресса эта зависимость возрастает. Основой современных технологий при обеспечении информационной безопасности и защиты данных является использование дополнительной или вспомогательной информации (пароли, ключи и т.п.). Эта вспомогательная информация также требует защиты с помощью различных способов и средств, в том числе, криптографических.
Современные компьютерные сети решают многие задачи с помощью асимметричной и симметричной криптографии, обеспечивая торговые сделки, работу ин- тернет-магазинов, банковские операции, коммунальные платежи, документооборот и др.
Информационная безопасность информационных и технологических систем обеспечивается по следующим основным направлениям: аутентификация, управление доступом, обеспечение неотказуемости, конфиденциальности, целостности данных, аудит безопасности, оповещение об опасности и обеспечение пользователей криптосистем ключами.
51
Всякий пользователь информационной системы должен подтвердить свои права в самом начале при «входе» в систему. Для подтверждения прав обычно используются логины и пароли. Предъявляя эту пару параметров, пользователь как бы заявляет «кто он есть» (логин) и подтверждает корректность логина с помощью пароля, исключая тем самым, что под данным логином к системе обратился кто-то другой. Программа, контролирующая допуск пользователей к ресурсам данной информационной системы, обращается к списку разрешенных пользователей, состоящему из пар «логин-пароль», и проверяет совпадение пары, предъявленной желающим получить доступ, с одним из элементов списка. Если совпадение обнаружено, то допуск разрешен.
Вместе с тем, нарушитель в ряде случаев может получить доступ к некоторым ресурсам информационной системы, например, к списку пар «логин-пароль». Значит, если список разрешенных пользователей хранится в открытом виде, то нарушитель может «украсть» логин-па- роль из имеющегося списка и войти с ними в систему как законный пользователь.
Для предотвращения этой угрозы Нидхэм предложил решение, основанное на криптографических методах: хранить в системе список в виде пар «логин-зашифрован- ный пароль» и при обращении пользователя немедленно зашифровывать его пароль, чтобы обратиться к списку и проверить нужное совпадение пар. При такой организации доступа атака нарушителя не опасна: ведь нарушителю доступен зашифрованный пароль, а для входа в систему в качестве легального пользователя требуется пароль в открытом виде. Значит, для входа в систему нарушитель должен расшифровать данные, а без ключа эта задача реально сложная.
Процедура аутентификации объекта предназначена для распознавания того, что объект действительно явля-
52
ется тем, за кого себя выдает. Аутентификация представляет собой информационное взаимодействие проверяемого объекта и проверяющего субъекта.
Целостность — это свойство информации, предотвращающее ее неавторизованное изменение или разрушение. Целостность данных определяется постоянством смыслового значения данных. Различные формы представления данных, например, различные варианты кодирования, считаются эквивалентными и не нарушают их целостности. Другие формы инвариантности исключены. Обеспечение целостности относится ко всем типам данных (к файловым системам, к базам данных и др.), в первую очередь к тем, к которым предоставлен доступ для записи.
Главная цель обеспечения целостности — защитить данные от несанкционированной (неавторизованной) модификации или обнаружить модификацию, включая несанкционированную генерацию и удаление данных.
Совсем недавно все документы были бумажные. Юридически значимые документы снабжались подписями ответственных лиц, авторов и пр., которые скреплялись различного рода печатями. В настоящее время значительная часть документов хранится и рассылается в электронном виде. Благодаря электронной форме возросла скорость обработки документов, работа с документами стала во многих отношениях удобнее. Юридическая значимость электронных документов обеспечивается электронной подписью (ЭП), которая генерируется с помощью асимметричных криптографических алгоритмов.
Электронная подпись — это двоичная комбинация (строка, состоящая из единиц и нулей), которая генерируется и присоединяется к документу. Исходными данными для выработки ЭП является полный текст документа и данные об авторе (или авторах) документа. Функция, вырабатывающая ЭП, обладает свойством распространения искажений, означающим, что случайное искажение лю-
53
бого количества битов (даже всего лишь одного бита) в документе или в данных об авторе приводит к искажению в среднем половины случайно выбранных битов в ЭП. Это замечательное свойство позволяет проверить подлинность и целостность (то есть отсутствие незаконных вставок или изъятий фрагментов) документа. Таким образом, ЭП противодействует подделкам документов: если функция, генерирующая ЭП, зависит от секретного параметра (ключа), который известен только автору, то подделать документ невозможно. Постороннее лицо (нарушитель), не знающее ключа, но стремящееся создать ложный документ, не сможет сгенерировать ЭП, совпадающую с ЭП, присоединенной к сообщению. Лицо, проверяющее подлинность документа, вычислит с использованием ключа значение ЭП. Сравнение вычисленной для искаженного документа ЭП с ЭП, которая присоединена к документу, неотвратимо покажет их несовпадение. Если же документ не был искажен, то сравнение покажет совпадение двух подписей.
Таким образом, ЭП решает двоякую задачу удостоверения авторства документов: противодействует подмене документа или автора документа и не позволяет автору отказаться от ранее сделанной подписи. Ведь только подлинный автор владеет ключом и способен создать ту ЭП, которая присоединена к документу.
54
ЗАЩИТА ДАННЫХ В ЭКОНОМИКЕ
ИФИНАНСОВО-БАНКОВСКОЙ СФЕРЕ
Втретьем тысячелетии развитие информационных и технологических сетей принесло множество новых терминов и впечатляющих достижений в новых областях науки и повседневной жизни. Появились понятия «электронный бизнес» и «электронная коммерция/торговля» (ЭК), возникшие как следствие глобальной информатизации планеты.
Электронная коммерция, ставшая стратегическим направлением совершенствования частного и общественного секторов экономики и бизнеса, нашла всеобщее признание, так как обеспечивает снижение затрат, конкурентоспособность, позволяет решать проблемы увеличения скорости и объемов платежей и обмена экономической информацией. Это лейтмотив бурно развивающегося глобального информационного сообщества.
Вместе с тем ЭК является результатом конвергенции самых передовых технологий. Она обеспечивает повсеместную интеграцию персональных компьютеров, сетей передачи данных, уникального ПО и глобальной полити- ко-экономической сферы. Все эти процессы происходят в условиях постоянно снижающихся финансовых затрат на реализацию ЭК. Методы ЭК становятся более доступными по причине их небольшой стоимости, они уже являются частью глобальной социальной среды, что также обеспечивает их дальнейшее широкое использование.
Современное киберпространство затронуло сферу экономики и финансов, превратилось в весьма эффек-
55
тивную (прибыльную) сферу бизнеса. Появлись понятия «виртуального (электронного) бизнеса» и «виртуальной (электронной) коммерции (экономики)». Термин «виртуальный» характеризует новые свойства электронного бизнеса:
•электронные (виртуальные) деньги, представляющие собой, как правило, пластиковые кредитные или иные платежные карты;
•виртуальные товары, не обязательно ходить в магазин и выбирать необходимые товары, достаточно иметь компьютер и точку доступа в интернет-сеть, и перед вами предстанет широчайший спектр товаров, у такой формы торговли появились новые преимущества, например, при покупке автомобиля в реальном автосалоне вряд ли демонстрируют работу двигателя изнутри, а в виртуальном магазине это осуществимо с помощью специального ПО;
•виртуальный магазин — это специализированный компьютер с ПО, имеющим доступ в интернет-сеть и реализующим большинство функций реального магазина: демонстрация товаров, коммерческие предложения, выдача покупателю электронной квитанции на оплату, прием платежа (электронные деньги), выдача электронной платежной квитанции, организация доставки товара.
В связи с информационной безопасностью возникло понятие киберуязвимости электронного бизнеса. Электронный экономический шпионаж, борьба за владение наиболее выгодными экономическими зонами киберпространства, кража электронных денег, прямой ущерб электронной коммерческой (экономической) деятельности организаций (различных форм собственности), кибервредительство, киберкриминал и т.п. — все это новые виды преступной деятельности, способные нанести непоправимый урон экономике и бизнесу. Новейшая история коммерческой деятельности показывает, что надежная защи-
та электронного бизнеса крайне важна для его конкурентоспособности и экономической эффективности.
56
Основой электронного бизнеса являются разнообразные электронные платежные системы, которые имеют тенденцию к интеграции в едином киберпространстве. Функции протоколов, реализующих платежные системы, построены с использованием криптографии, что обеспечивает их надежное функционирование.
С внедрением протоколов платежных систем существенно изменились способы проведения торговых операций между покупателем и продавцом:
1)личное присутствие сторон сделки не требуется;
2)аутентификация позволяет персонифицировать стороны сделки: продавец отображает на экране логотипы финансовых институтов, предоставляющих ему доступа к проведению кредитно-дебетовых операций в платежной фазе торговой сделки, покупатель проходит идентификацию в правительственном или финансовом учреждении, что гарантирует продавцу платежеспособность покупателя;
3)удобство платежных средств;
4)варьирование в широком диапазоне объемов торговых сделок;
5)организация доставки товара.
57
КОМПЬЮТЕРЫ — ИНСТРУМЕНТ КРИПТОГРАФИЧЕСКОГО АНАЛИЗА
Разработка шифров и разработка методов вскрытия шифров — это две разнонаправленные задачи двух противоборствующих сторон, имеющие много общего в методах решения. История криптографии показывает, что обе стороны попеременно доминировали в этом научном соревновании, стимулируя взаимное развитие. Если до XX века это было соревнование только умов, то в наше время — это соревнование умов и технологий. Особое место в технологиях занимают вычислительные средства, которым можно отнести и суперкомпьютеры, и персональные ЭВМ. Вычислительные ресурсы страны сейчас так же важны, как и вооружения.
Эффективным способом увеличения мощности вычислительных средств является распараллеливание вычислений, когда многочисленные компьютеры выполняют части решения одной задачи. Для решения задач, допускающих распараллеливание, используются централизованные вычислительные системы (кластеры). Согласованная работа вычислительных узлов кластера достигается за счет управления с использованием программного обеспечения.
При достигнутом уровне информатизации мирового сообщества крупные государственные службы и корпорации имеют возможность объединять вычислительные мощности ряда компьютеров для решения сложных задач, в том числе для решения задач криптографического анализа. Этому способствует невысокая степень загруженно-
58
сти многих компьютеров. По данным статистики, ресурсы среднестатистического компьютера используются менее чем на 5%. В связи с этим в практике и теории решения вычислительных задач возникло понятие распределенных вычислений (РВ).
Распределенные вычисления — это выполнение расчетов (как правило, сложных) с помощью разделения на части вычислительного алгоритма и распределения между множеством компьютеров вычислительной нагрузки при реализации алгоритма. Организация РВ базируется как на административном управлении, так и на принципах добровольности. Первый тип организации характерен для решения крупных вычислительных задач в государственном секторе и в крупных корпорациях, второй тип — для решения различных научно-исследовательских задач.
При выполнении какого-либо проекта необходимо обеспечить организационную и техническую совместимость всех исполнителей, т.е. компьютеров, играющих роль участников РВ. Координатор реализации распределенного алгоритма определяет схему разделения алгоритма на части, порядок обмена данными и результатами вычислений с исполнителями и обеспечивает возможность использования различных вычислительных платформ с целью привлечения наиболее широкого круга участников.
Многие сложные задачи криптографического анализа основаны на переборе большого числа вариантов, тогда естественно применить распараллеливание вычислений, позволяющее значительно сократить время вычислений.
Криптоанализ является важной областью применения РВ. Результатами применения моделей РВ в криптоанализе являются обоснование и уточнение оценок стойкости криптографических систем, а также дешифрование криптосистем.
59
Направления применения РВ разнообразны. Всего за несколько часов был раскрыт ключ алгоритма DES, есть примеры раскрытия ключей других систем.
Одно из первых сетевых сообществ РВ, получившее название distributed.net, возникло весьма стихийно с целью добычи денежных призов от компании RSA Data Securityзарешениезадачираскрытияключа.Ужек2013году в числе достижений distributed.net восемь успешно завершенных проектов: пять денежных криптографических (взломы стойких шифров от RSA и CS Communications) и
три научно-математических (Optimal Golomb Rules: OGR24, 25, 26), нашедших применение в радиоастрономии, рентгено-кристаллографии и теории связи. В начале XXI века появились и российские команды в области распре-
деленных вычислений (BugTraq.Ru Team, Russian Team и др.).
Одним из наиболее известных проектов в области криптографии (NFSNET — Number Field Sieve — решето числового поля) представляет интерес для анализа асимметричных криптосистем. NFSNET — это самый быстрый алгоритм факторизации (то есть поиска делителя) больших составных натуральных чисел. Проект работает над числом 2811 — 1, десятичная запись которого состоит из 245 цифр. Успешное разложение этого числа может установить новый мировой рекорд по факторизации чисел.
С помощью РВ раскрыт секрет калькуляторов Texas Instruments (TI). Успешно факторизованы криптоключи для подписи образов операционной системы в программируемых калькуляторах. Зная секретный ключ, пользователь может загружать в калькуляторы TI программы и ОС собственной разработки. Примеры показывают, что РВ следует рассматривать как мощное современное средство криптографического анализа.
60
