Приложения шифров. Криптоанализ. Учебное пособие
.pdfдовательность |
xt , включающая те биты at, для которых значение |
st = 1; если st |
= 0, то значение at игнорируется. Такой генератор назы- |
вается SG-генератором, а метод – методом псевдослучайного проре- живания [9].
Свойство SG-генератора заключается в следующем. Пусть Та и Тs – периоды соответствующих последовательностей. Если G1 и G2
используют примитивные порождающие многочлены степеней n и m соответственно, а периоды Та и Тs – простые числа, то выходная по-
следовательность имеет период T (2n 1) 2m 1. На рис. 8
|
|
|
y F(x) |
|
a0 |
ai xi |
|
aij xixj a12 mx1x2 |
xm mod2. |
|
1 i m |
1 i j m |
|
|
|
|
|||
Еще один способ комбинирования G1 и G2 заключается в том, что G2 изменяет параметры G1 с течением времени. Пусть G1 – линейный генератор,
xt at xt 1 btmod N , t = 1, 2, …,
где x0 принадлежит А – некоторое стартовое значение; At (at , bt ) и
принадлежит В; t = 1, 2, … есть некоторая псевдослучайная последова- тельность векторов, равномерно распределенных в В.
Доказано, что при |B| = 3 наибольшее приближение выходного распределения к равномерному достигается, если множество парамет-
ров В имеет вид B = {(3,0); (3,1); (3,2)} [9].
3.2.Основные проблемы шифрования
испособы их решения
Несмотря на возможность существования идеальных и абсолютно стойких шифров, изощренных алгоритмов шифрования и генерации ключей, само шифрование не образует самостоятельный вид защиты информации, а всего лишь предоставляет инструмент для ее организа- ции. Это имеет простое объяснение. При шифровании исходного
41
информационного объекта удаляется его семантика, но одновременно возникает второй информационный объект – ключ шифрования, кото- рый и «принимает» на себя эту семантику. И чем выше ценность ис- ходного сообщения и стойкость алгоритма шифрования, тем выше ин- формационная ценность ключа шифрования.
Получить доступ к ключу можно двумя способами: с помощью криптоанализа или на основе несанкционированного доступа. Как уже отмечалось выше, криптоанализ изначально ограничен некоторым множеством частных решений; по сути дела, методы криптоанализа основаны на ошибочном или неграмотном использовании шифров, тех или иных недостатках алгоритмов шифрования или их реализации. Не-
санкционированный доступ к информационным объектам является предметом общей защиты информации, и в этом случае нет принципи- альной разницы между тем, ограничивается ли доступ к исходному информационному объекту или ключу шифрования, с помощью кото- рого он зашифрован.
Механическое использование шифров в прикладной защите ин- формации недопустимо. В настоящее время существует не проблема разработки новых алгоритмов шифрования, а проблема грамотного использования уже существующих шифров. При использовании шиф- рования для защиты информации необходимо уделять внимание, во- первых, работе с ключами, а во-вторых, организации процесса шифро- вания сообщения.
Основные правила работы с ключами заключаются в следующем.
1.Ключи должны формироваться и выбираться случайно, иметь максимально возможный размер, а в гибридных системах должны быть согласованы по стойкости (длине).
2.Выбранные ключи должны распределяться между пользователя- ми без какой-либо закономерности.
3.Должно быть обеспечено закрытие ключей на всех этапах ис- пользования секретной связи, в том числе – передача ключей только по закрытым каналам связи.
4.Для закрытия ключей часто используется иерархия ключей шиф- рования, для чего ключи нижнего уровня шифруются с помощью клю- чей верхнего уровня. Ключ в вершине иерархии не шифруется. Чем ниже уровень ключа, тем чаще он меняется и рассылается по линиям связи.
42
При организации шифрования необходимо следовать следующим правилам.
1.Частая смена ключей. По сути дела, для каждого нового сообще- ния необходимо использовать новый ключ.
2.Недопустимо шифровать стандартную (т. е. общеизвестную и общедоступную) информацию.
3.Недопустимо шифровать произвольную информацию (что ана- логично ситуации с невыключенной аппаратурой шифрования).
4.Недопустимы повторное шифрование на одном ключе того же текста и его рассылка различным адресатам (циркуляционная рассылка).
5.Возможна предварительная подготовка шифруемых данных. Например, сжатие текста с помощью программ-архиваторов. В худшем случае стойкость шифрования не изменится, но при определенных условиях может (иногда и значительно) возрасти.
Выбор методов и следование правилам шифрования связаны с их трудоемкостью, степенью секретности и объемом шифруемых данных,
атакже (и не в последнюю очередь) с квалификацией пользователя.
Контрольные вопросы
1.Дайте определение равномерно распределенной случайной по- следовательности. Каковы ее свойства?
2.Дайте определение генераторам случайных последовательно- стей. Каких видов они бывают?
3.Назовите алгоритмы генерации псевдослучайных последова- тельностей.
4.Опишите линейные и мультипликативные генераторы псевдо- случайных последовательностей.
5.Опишите линейные рекуррентные последовательности (генера- торы в конечном поле).
6.Что такое линейный регистр сдвига с обратной связью?
7.Каковы основные способы комбинирования алгоритмов генера- ции псевдослучайных чисел?
8.Назовите основные проблемы и правила шифрования.
43
БИБЛИОГРАФИЧЕСКИЙ СПИСОК
1.Шеннон К. Теория связи в секретных системах // К. Шеннон / Работы по теории информации и кибернетике. – М.: ИЛ, 1963. – С. 333–369.
2.Котов Ю.А. Криптографические методы защиты информации. Шиф- ры / Ю.А. Котов. – Новосибирск: Изд-во НГТУ, 2016.
3.Зубов А.Ю. Криптографические методы защиты информации. Совер- шенные шифры / А.Ю. Зубов. – М.: Гелиос АРВ, 2005.
4. Рябко Б.Я. Криптографические методы защиты информации / Б.Я. Рябко, А.Н. Фионов. – М.: Горячая линия-Телеком, 2010.
5.Бабаш А.В. Криптографические методы и средства информационной безопасности / А.В. Бабаш, Е.К.Баранова. – М.: РГСУ, 2010.
6.Токарева Н.Н. Симметричная криптография. Краткий курс / Н.Н. То-
карева. – Новосибирск: Изд-во НГУ, 2012.
7. Борисенко Н.П. Криптографические методы защиты информации / Н.П. Борисенко, В. Гусаров, В.И. Милашенко, С.В. Можин / Н.П. Борисенко. – Орел: Академия ФСО России, 2007.
8. Винокуров А.А. Алгоритм шифрования ГОСТ 28147–89, его использо- вание и реализация для компьютеров платформы Intel x86 / А.А. Винокуров //
Монитор. – 1995. – № 1, 5.
9. Гультяева Т.А. Основы теории информации и криптографии / Т.А. Гультяева. – Новосибирск: Изд-во НГТУ, 2010.
10. Защита информации в компьютерных системах//www.lektii.org/1235102.html.
11.ГОСТ Р 34.11–94 // Федеральное агентство по техническому регулиро- ванию и метрологии. – М., 1994. – 16 c.
12.Котов Ю.А. Криптографические методы защиты информации. Стан- дартные шифры. Шифры с открытым ключом / Ю.А. Котов. – // Новосибирск:
Изд-во НГТУ, 2017. – 67 с.
13.Котов Ю.А., Санина О.В. Идентификация пробела при неизвестной
знаковой кодировке в русскоязычных текстах / Ю.А. Котов, О.В. Санина // Вестник СибГУТИ. – 2018. – № 4.
44
ПРИЛОЖЕНИЕ
Частотные методы идентификации букв текста
Алфавит любого языка представляет собой множество упорядо- ченных кодов знаков, обозначающих буквы этого языка. Буквы языка однозначно связаны с их порядковым номером в исходном алфавите, но могут быть представлены разными, в том числе неизвестными зна- ками, и в то же время одинаковые знаки в разных текстах могут обо- значать одну и ту же, но, возможно, неизвестную букву. Будем счи- тать, что в каждом конкретном тексте для обозначения буквы языка используется только один знак. Тогда идентифицировать знак в произ- вольном тексте на некотором языке означает приписать ему такие чис- ловые характеристики, получаемые из данного текста, которые позво-
ляют определить номер знака в исходном алфавите этого языка и соответственно букву, представляемую данным знаком.
Сложность решения этой задачи заключается в том, что каждый
текст имеет собственное упорядочение множества используемых в нем знаков. Математически это означает, что каждый текст определен в своей собственной системе координат. Для формального анализа дис- кретных множеств, которые представляют тексты и их элементы, необходимо преобразование индивидуальных систем координат каж- дого текста к общей системе. В большинстве случаев такое преобразо-
вание осуществляется отождествлением множеств используемых в тексте знаков – «букв» с некоторым известным алфавитом. Если же отождествление невозможно, тексты признаются несравнимыми, хотя, быть может, отличаются только множествами используемых знаков.
Традиционно задача идентификации знаков таких текстов тракту- ется как криптографическая, связанная с шифром простой замены. Для решения данной задачи могут применяться различные методы. В осно- ве большинства этих методов лежат методы частотного упорядочива- ния, представляющие частный случай методов аппроксимации.
Идея использования метода частотного упорядочения для решения задачи идентификации знаков основана на следующих математических принципах. Пусть есть множество пар знаков эталона и частоты появ-
ления этих |
знаков |
E { ei , hi } и аналогичное множество |
Т { z j , k j |
} для |
знаков анализируемого текста T. Соответствие |
45
между знаками E и T заранее неизвестно. Так как знаки имеют нечис- ловую природу, построить функции для множеств E и T можно только на основании значений частот знаков, т. е. значений из области изме- нения функций.
Для решения этой задачи предположим, что знаки множеств E и T подчиняются одинаковым функциональным закономерностям и в лю-
бой системе координат имеют одинаковый знак приращения функции в каждой точке области определения, а в области изменения функции нет совпадающих значений. Тогда в системе координат, в которой зна- чения частот знаков эталона E упорядочены (по убыванию или возрас- танию), частоты знаков T будут упорядочены таким же образом. По-
строим в этой системе функции y fE (x) и y fT (x) , применив
одинаковый способ упорядочивания к элементам множеств E и T и приписав в результате знакам из E и T значения из множества
N{0, 1, 2, , n 1}, x N , где n – мощность множеств E и T.
Суммарная разность
n 1 |
|
|
||
W(T) |
|
fE (i) fT (i) |
|
(1) |
|
|
|||
i 0 |
|
|
|
|
значений fE (x) и fT (x) будет минимальной по построению. Предпо-
лагается, что W(T) стремится к нулю при росте объема анализируемого текста, т. е. в пределе функции fT (x) и fE (x) совпадают. По резуль-
татам одинакового упорядочения знаки анализируемого текста zi отождествляются с соответствующими знаками эталона ei , zi ei .
Погрешность такого решения определяется количеством знаков из T, правильно отождествленных со знаками эталона E, и зависит от
соответствия эталона и анализируемого текста исходным посылкам метода, способа формирования эталона и его шкалы измерения, а так- же от объема анализируемого текста.
Значения эталона зависят не только от общего объема текстов, из которого он сформирован, но также от количества и разнообразия этих текстов, т. е. от того, насколько в эталоне учитывается влияние стили- стики тематической области текстов и их авторов. Очевидно следую- щее замечание.
46
Замечание 1. Наименьшую погрешность методов идентификации знаков текста, использующих сравнение с эталоном, можно ожидать в случаях, когда анализируемый текст является фрагментом текста, из которого сформирован эталон.
Таким образом, наиболее объективную информацию о методах идентификации знаков текста, использующих эталон, можно получить,
когда анализируемый текст и эталон сформированы независимо друг от друга и представляют разные тексты.
Группа методов частотного упорядочивания тесно связана с мето- дами аппроксимации, а точнее – поиска наилучшей аппроксимации, применяемыми для решения задачи идентификации знаков текста. Эта связь определяется функцией W(T). В терминах методов аппроксима- ции данная функция может рассматриваться как погрешность аппрок-
симации функции fE (x) функцией fT (x) . Так как функция W(T) –
экстремальная функция, то ее можно взять в качестве целевой функции и осуществить поиск минимального значения W(T), т. е. решить опти- мизационную задачу.
Тогда, казалось бы, можно отказаться от упорядочивания вообще и сформулировать задачу идентификации знаков текста как задачу поис- ка наилучшей в смысле минимума функции W(T) аппроксимации про- извольной эталонной функции f (E).
Однако справедливо не только то, что для одномерного случая по- добная сложность решения избыточна, но и следующее замечание.
Замечание 2. Минимальное значение W(T) не является единствен- ным для различных упорядочиваний T.
Это легко показать для монотонных функций fE (x) и fT (x) .
Отсюда следует, что в общем случае погрешность решения задачи
идентификации знаков текста на основе метода аппроксимации будет больше при использовании неупорядоченных множеств E и T.
Справедливо также и то, что любой метод частотного упорядочи- вания является частным случаем метода аппроксимации.
Метод Якобсена. Непосредственно для решения задачи идентифи- кации знаков текста (в формулировке раскрытия шифра простой заме- ны) известен метод Якобсена [12]. Метод основан на минимизации
значения целевой функции
47
W(T) |
|
tij bij |
|
, |
(2) |
|
|
||||
ij |
|
||||
где tij , bij – значения частот знаковых (буквенных) биграмм анализи-
руемого и эталонного текстов.
В одномерном случае по формуле (1) W(T) может быть интерпре- тирована как площадь, ограниченная кривыми, аппроксимирующими значения частот множеств E и T, а поиск наилучшей аппроксимации – как поиск наилучшего совпадения форм этих кривых. В отличие от этого в двумерном случае, описываемом формулой (2), ведется поиск
наилучшей аппроксимации поверхности zB fB (x, y) , аппроксими-
рующей множество частот биграмм эталона B, поверхностью zT fT (x, y) , аппроксимирующей множество частот биграмм T ана-
лизируемого текста. В этом случае W(T) можно интерпретировать как объем, заключенный между соответствующими поверхностями.
Множества B и T образованы тройками B { ei , ej , bij }, Т { wi, wj , tij }, где ei , wi – знаки; bij , tij – частоты биграмм
эталона и анализируемого текста соответственно. Они могут быть
представлены симметрично упорядоченными по знакам таблицами (матрицами), по строке которых идентифицируется первый знак би- граммы, по столбцу – второй. Значениями таблицы являются значения
соответствующих частот bij или tij .
Поиск минимального значения W(T) в методе Якобсена осуществ- ляется следующим образом. По таблице биграмм T последовательно просматриваются пары знаков: сначала соседние, затем – отстоящие на один знак и т. д., до тех пор, пока не будет рассмотрена пара, состоя- щая из первого и последнего знака таблицы. Назовем просмотр одина- ково отстоящих пар уровнем просмотра, индекс пары на уровне – ее местом. Для каждого уровня просмотр ведется с начала таблицы.
При каждом просмотре пары проверяется необходимость ее пере- становки в смысле минимизации значения W(T). Для этого по формуле
(2) вычисляются W0(kl) для исходной пары (k – уровень пары, l – место)
и W1(kl) – для условно переставленной. Если выполняется условие |
|
W0(kl) W1(kl), |
(3) |
48
то пара переставляется и просмотр начинается сначала с нулевого уровня.
Так продолжается до тех пор, пока при очередном просмотре пар с нулевого уровня не будет найдено ни одной перестановки, включая последнюю пару.
Метод Якобсена представляет собой обыкновенную сортировку с переменным шагом, адаптированную к решению задачи идентифика- ции знаков текста на основе двумерного распределения частот знако- вых биграмм и функции (3). Этот метод является методом двумерного упорядочивания, аналогичным одномерному методу упорядочивания частот знаков. Основной его недостаток (как и других методов упоря- дочивания) – возможность остановки в локальном минимуме целевой функции.
Метод Якобсена является классическим и эффективным представи- телем группы методов аппроксимации, применяемых для решения за- дачи идентификации знаков текста. Очевидно его применение в каче-
стве эталонного метода для сравнения с другими методами этой группы.
Метод Якобсена имеет низкую погрешность идентификации зна- ков. При этом наименьшей погрешности удается достичь только при замене условия (3) условием
W (kl) W (kl) , |
= 10 8, |
(4) |
|
0 |
1 |
|
|
т. е. только при учете погрешности вычислений. При других значениях ε, в том числе равном нулю – как в условии (3), погрешность метода значительно возрастает, иногда в несколько раз.
Инаконец, погрешность метода также возрастает, если матрицы B
иT не упорядочены по частоте появления знаков эталона и анализиру- емого текста соответственно (объяснение см. в замечании 2 раздела 2). Данные о погрешности метода Якобсена, реализованного с учетом ука- занных замечаний, применительно к русскоязычным текстам приведе- ны в табл. П1 и П2 и на рис. П1 и П2.
Метод аппроксимации. При использовании для идентификации
знаков текста двумерных распределений знаковых биграмм, как в ме- тоде Якобсена, следует заметить, что из общего распределения би-
грамм для каждого знака эталона и анализируемого текста можно выделить два индивидуальных условных распределения биграмм,
49
начинающихся и заканчивающихся данным знаком. Это одномерные распределения, получаемые в своеобразных «сечениях» общего дву- мерного распределения.
Тогда для идентификации знаков можно было бы применить метод Пирсона проверки однородности индивидуальных распределений, ес- ли бы не ограничения, связанные с тем, что такие распределения опре-
делены в различных системах координат для эталона и анализируемого текста.
Возьмем из метода Пирсона способ аппроксимации распределений, но модифицируем сам метод следующим образом:
1)оценку аппроксимации по распределению хи-квадрат Пирсона заменим прямой оценкой погрешности аппроксимации, учитывающей пропущенные значения и влияние «хвостов» сравниваемых распреде- лений;
2)аппроксимацию распределений для каждого знака анализируе- мого текста будем проводить на всем множестве индивидуальных рас- пределений частот биграмм знаков («букв») эталона;
3)идентификацию знаков анализируемого текста и образца будем осуществлять на основе минимальной оценки погрешности аппрокси- мации индивидуальных распределений;
4)введем специальную процедуру разрешения коллизий иденти- фикации;
5)общую погрешность идентификации знаков анализируемого тек- ста и образца будем оценивать на основе формулы (2).
Эти модификации приводят к следующему методу аппроксимации. Пусть AB и AT – множества знаков («букв»), встречающихся в эталонном и анализируемом текстах соответственно, упорядоченные по частоте появления этих знаков. Назовем номер знака в этой упоря- доченности его идентификатором; VB = |AB| и VT = |AT| – количества знаков для множеств AB и AT соответственно, VT ≤ VB. Множества AB и AT одновременно либо содержат, либо не содержат знак
«пробел».
Пусть B – таблица значений частот буквенных биграмм эталонного текста (образец), симметрично упорядоченная в соответствии с AB; Т –
таблица значений частот знаковых биграмм анализируемого текста (тест), симметрично упорядоченная в соответствии с AT. Диагональ- ные элементы в обеих таблицах обнулены. С учетом этих соглашений
50
