Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Элементы теории информации в защите информации. Учебное пособие для академического бакалавриата

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
3.1. Симметричные и асимметричные шифры
и небезопасной с учетом действий активного нарушителя. Курьерская служба способна обеспечить относительно небольшое число участников: правителей стран, воена­чальников (в условиях XVIII–XXI веков — руководителей министерств, посольств и пр.).
В XX веке были созданы компьютерные сети, они по­требовали специфических методов защиты. Один из важ­нейших вопросов защиты информации (в связи с резким возрастанием числа пользователей) был следующий: как снабдить ключами огромное число пользователей сетей? Ответ пришел от математиков-криптографов. В 1975 г. американские криптографы Диффи и Хеллман сформу­лировали новые принципы шифрования, основанные на результатах теории чисел. Занимательно, что теория чисел прежде считалась многими математиками теорией, оторванной от реальных потребностей людей. В конце XX века эти представления были кардинально изменены.
Новые алгоритмы получили название асимметричных алгоритмов шифрования. Одна из первых асимметричных криптосистем получила название RSA (аббревиатура, составленная из первых букв авторов системы — Rivest, Shamir, Adleman). В этих системах ключ шифрования e и ключ расшифрования d не связаны явным отношением симметрии или равенства, несмотря на то что алгоритмы зашифрования и расшифрования также реализуют вза­имно обратные функции. При асимметричном шифрова­нии каждый участник секретной связи имеет пару клю­чей: ключ шифрования e и ключ расшифрования d. Такая система связи предполагает, что ключи шифрования e открытые (они хранятся на сервере в открытом досту- пе для всех участников), а уникальный закрытый ключ d расшифрования каждый участник держит в секрете. Если участник А намерен отправить секретное сообщение участнику Б, то он «скачивает»с сервера открытый ключ
— 41 —
Глава 3. Использование математических моделей источников сообщений в криптографии
eБ участника Б, шифрует на нем сообщение и отправляет
адресату по открытому каналу связи. Расшифровать сооб­щение не может никто, кроме Б, который знает закрытый ключ d общение, используя открытый ключ e делить закрытый ключ d
. Нарушитель, перехвативший шифрованное со-
Б
, но для этого ему необходимо
Б
, попытается опре-
Б
решить очень сложную вычислительную задачу. Пример такой задачи — факторизация большого числа, то есть по­иск его делителей. В настоящее время для дешифроваль­щиков актуальна факторизация чисел от 10
250
до 10
300
, для
записи таких чисел используется 250÷300 цифр. Решение такой задачи нереально даже с использованием самого мощного современного суперкомпьютера.
Для практического применения важно, что шифро­вание с помощью асимметричных алгоритмов примерно в 1000 раз менее производительное, чем с помощью поточ­ного или блочного шифрования, поэтому для шифрования длинных сообщений асимметричные алгоритмы не ис­пользуются. Преимущество симметричных систем — в высокой скорости шифрования, в меньших размерах используемого ключа, обеспечивающего стойкость, что удешевляет работу с ключами при сохранении определен­ного уровня криптографической стойкости.
Так в чем же преимущество асимметричных алго­ритмов? А в том, что именно асимметричные алгоритмы позволяют решать ряд новых задач защиты информации в условиях компьютерных сетей. В частности, очень важ­ную задачу распределения ключей между участниками можно решить без курьерской службы, используя толь­ко взаимный обмен участников некоторой информацией по открытому каналу связи. В наше время распределение ключей между пользователями компьютерных сетей без курьерской службы стало реальностью благодаря алго­ритмам асимметричной криптографии.
— 42 —
3.1. Симметричные и асимметричные шифры
Асимметричная криптография применяется также для аутентификации (подтверждения подлинности) дан­ных, для обеспечения безопасного доступа к базам данных и для авторизации сообщений с помощью электронной подписи. Под авторизацией по отношению к документу понимается как подтверждение подлинности авторства, так и обеспечение невозможности отказа подписавшего лица от подлинного авторства.
На практике хорошо себя проявили гибридные криптосистемы, сочетающие симметричные и асимме­тричные алгоритмы. Такое сочетание позволяет восполь­зоваться преимуществами обоих классов систем. Напри­мер, распределение ключей выполняется с помощью асимметричного шифрования, а информация шифруется с помощью симметричного шифрования.
В последние десятилетия активно развиваются иссле­дования вычислений на новых физических принципах — квантовые вычисления. Ряд ученых прогнозируют, что квантовые вычисления приведут к прорыву в задаче фак­торизации чисел и «обрушат»стойкость асимметричных алгоритмов.
Новизна задачи построения симметричных блочных шифров (СБШ), возникшей к началу 1970-х гг., состояла в построении электронных схем, реализующих подста­новки алфавитов большой мощности. В блочных шифрах типичный размер обрабатываемого блока данных варьи­руется от 64 до 256 битов, т.е. реализуется простая замена для алфавитов мощности от 2
до 2
.
64
256
Асимметричные шифры также реализуют блочный принцип шифрования, однако преобразования инфор­мации используют иные математические принципы и размер блока может достигать нескольких тысяч битов. Примерно на один порядок отличаются и длины их клю­чей (у симметричных ключ короче). Эта разница объяс­няется тем, что приблизительно при таком соотношении
— 43 —
Глава 3. Использование математических моделей источников сообщений в криптографии
размеров блоков и длин ключей достигается паритет их криптографической стойкости.
Производительность шифрования программных симметричных шифров примерно в 1000 раз выше, чем у асимметричных шифров. Вместе с тем асимметричные шифры существенно расширяют область применения криптографии и предоставляют возможность разработки целого ряда криптографических протоколов, удобных для реализации практических задач.
3.2. Шенноновские вероятностные модели шифра
Математическая модель системы шифрования со­стоит из согласованных моделей источника открытых текстов, ключевого множества и криптографических функций, реализующих алгоритмы зашифрования и рас­шифрования.
Вероятностная модель ключевого множества криптоси­стемы определяется распределением вероятностей исполь­зования ключей для решения определенных задач. Вероят­ностная модель криптосистемы образуется вероятностными моделями ДИОС и множества ключей. Рассмотрим устрой­ство вероятностной модели системы шифрования.
Шифром называется отображение f:X*×K→Y*, где K — ключевое множество, X* и Y* — множества откры­тых и шифрованных текстов в алфавитах X и Y соответ­ственно, и отображение f является биекцией при любом фиксированном ключе k∈K.
Обозначим некоторые распределения вероятностей (р.в.):
• P
• P
• P
— р.в. на множестве открытых текстов;
исх
— р.в. на множестве ключей;
к
— р.в. на множестве шифрованных текстов;
ш
— 44 —
3.3. Совершенно стойкие шифры, шифры Вернама
( ) ( )
,: ,
исх
az Eaz yP=
∑
( )
Pz
∑
( )
Pz
• P
— совместное р.в. на множестве пар откры-
исх,к
тых текстов и ключей;
• P
— совместное р.в. на множестве пар откры-
исх,ш
тых и шифрованных текстов;
• P
— условное р.в. на множестве открытых тек-
исх/ш
стов при фиксированном шифрованном тексте.
Пусть a — открытый текст; z — ключ; y — шифро­ванный текст; E — функция шифрования. Тогда E(a,z) есть криптограмма, полученная в результате зашифро­вания открытого текста a с помощью ключа z. Положим, что ключ z для шифрования выбирается независимо от от­крытого текста a, тогда
P
исх,к
(a,z) = P
(a)Pк(z). (3.1)
исх
Совместные и условные р.в. определяются из формул
P
P
P
(y) =
ш
исх,ш
исх/ш
(a,y) =
(a/y) = P
(a)
(a)
:,
zE az yP=
исх,ш
исх
( )
(a,y) / Pш(y), (3.4)
(3.2)
к
(3.3)
к
где последнее равенство вытекает из определения услов­ной вероятности и верно при условии P
(y)>0. Следова-
ш
тельно, распределения вероятностей на множестве откры­тых текстов и ключей и семейство функций шифрования однозначно определяют распределение вероятностей на множестве шифрованных текстов, а также совместные и условные распределения вероятностей.
3.3. Совершенно стойкие шифры, шифры Вернама
История развития шифров поставила перед крипто-
графами ряд неизбежных вопросов. Существуют
— 45 —
Глава 3. Использование математических моделей источников сообщений в криптографии
ли нераскрываемые шифры? Если существуют, то каково их устройство? Каковы условия, достаточные для нерас­крываемости шифра? Исследование этих и других вопро­сов привело к понятию совершенной или теоретической стойкости шифрсистем.
Вопрос о теоретической стойкости шифров впервые был сформулирован К. Шенноном так: «Насколько надежна криптосистема, если криптоаналитик противника распола­гает неограниченным временем и всеми необходимыми сред­ствами для анализа криптограмм?». Или несколько иначе: «Существуют ли шифры, не вскрываемые криптоаналити­ком, располагающим неограниченными вычислительными ресурсами и сколь угодно большой криптограммой?».
До Шеннона вплотную к решению этих вопросов при­близился американский инженер Дж. Вернам, служащий компании AT&T, предложивший в 1917 г. новый способ шифрования телеграфных сообщений. Алгоритм шиф­рования Вернама заключался в том, что биты представ­ленной в двоичном коде последовательности открытого текста складывалась по модулю 2 с битами случайной двоичной ключевой последовательности. Вернам интуи­тивно чувствовал, что данный шифр обладает высокими криптографическими качествами, но строго доказать это не сумел, так как не был математиком.
Используя вероятностную модель шифра, Шеннон определил понятие совершенно стойкого шифра и обо­сновал высокие криптографические качества шифра Вернама. В публикации 1949 г. [9] он изложил основные положения теоретической криптографии, относящейся к симметричным криптосистемам.
По Шеннону шифр совершенно стойкий, если от-
крытый и шифрованный тексты статистически не­зависимы, т.е. для любого открытого текста а и любой криптограммы y верно равенство:
P
(a) = P
исх
(a/y) (3.5)
исх/ш
— 46 —
3.3. Совершенно стойкие шифры, шифры Вернама
при условии, что Pш(y)>0. Иначе, при использовании со­вершенно стойкого шифра распределение вероятностей на множестве открытых текстов после перехвата крипто­граммы y (апостериорное р.в.) совпадает с распределением вероятностей на множестве открытых текстов до перехва­та криптограммы y (с априорным р.в.). Перехват сообще­ния, зашифрованного с помощью совершенно стойкого шифра, не содержит никакой ценной для криптоаналити­ка информации в отсутствие информации о ключе.
Шифр называется идеально стойким, если невозмож­но определить однозначно открытый текст при известном шифрованном тексте сколь угодно большой длины. Оче­видно, совершенно стойкий шифр является идеально стой­ким. При открытом тексте a и шифротексте y таких, что
P
(a) > 0, Pш(y) > 0 верно
исх
P
исх
(а)P
(y / a) =P
ш/исх
(a, y) = Pш(y)P
ш,исх
исх/ш
(a / y),
тогда при таких a и y равенство (3.5) для совершенно стой­кого шифра равносильно равенству
P
(y/a) = Pш(y). (3.6)
ш/исх
Шеннон доказал, что совершенно стойкие шиф­ры существуют. Рассмотрим шифр Вернама по модулю m, в котором знаки открытого текста, шифрованного тек­ста и ключа взяты из кольца вычетов Z
, а длина ключа
m
и длина криптограммы совпадают с длиной п открытого текста. При шифровании п-граммы открытого текста a=(a
,...,aп) с помощью п-граммы ключа z=(z1,...,zп) полу-
1
чается п-грамма шифротекста y=(y
,...,yп), определяемая
1
уравнением шифрования:
y
= (a
⊕ zi) modm, i=1,…,n. (3.7)
i
i
Теорема 3.1. Шифр Вернама по модулю т является совершенно стойким при случайном равновероятном вы­боре ключа из множества Z
n
всех п-грамм в алфавите Zm.
m
— 47 —
Глава 3. Использование математических моделей источников сообщений в криптографии
m
m
( )
Pz
( )
m
( )
( )
исх
n
n
n
исх
bZ
m
P am
m Pb
−
− ∈
∑
Доказательство. Пусть a,y∈
случайном равновероятном выборе ключа z из
n
Z и P
(a)>0. При
исх
n
Z верно
равенство
= m–n. (3.8)
к
При данных текстах a и y имеется единственный ключ z, удовлетворяющий уравнениям (3.7), тогда из (3.3) и (3.8) получаем:
P
(a,y) = P
исх,ш
(a)Pк(у — а) = P
исх
(a)т–п.
исх
Отсюда в соответствии с определением условной веро­ятности
P
Поскольку P
(y/a) = P
ш/исх
(y)>0, то из (3.9) в соответствии с фор-
ш
исх,ш
(a,y) / P
(a). (3.9)
исх
мулой Байеса имеем:
P
исх/ш
(a/y) =
∑
P ay
исх,ш
P bP y b
n
исх ш/ис
bZ
∈
,
( ) ( )
/
х
=
Теорема 3.1 доказана.
Отметим некоторые важные свойства шифра Верна­ма по модулю m:
1) равенство (3.9) означает, что при известном откры-
том тексте все криптограммы длины п равновероятны;
2) из равенства (3.6) следует, что и при неизвестном открытом тексте все криптограммы длины п равноверо- ятны;
3) длина ключа в шифрах Вернама совпадает с дли­ной сообщения.
Таким образом, использование шифров Вернама для защиты больших объемов информации требует огромных трудозатрат, связанных с производством,
=
— 48 —
= P
исх
(a).
3.4. Задачи и упражнения
распределением, хранением и уничтожением ключевого материала большого размера.
Все же совершенно стойкие шифры нашли практиче­ское применение для защиты особо важных линий связи с небольшим объемом передаваемой информации. Немцы еще в начале 1920-х гг. снабдили свои дипломатические представительства совершенно стойкими шифрами, а ан­гличане и американцы перешли к использованию шифров типа Вернама во время Второй мировой войны.
Разведчики-нелегалы ряда государств использовали одноразовые шифрблокноты (шифры Вернама по мо­дулю 10). Шифр Вернама по модулю 2 использовался (при Хрущеве Н.С.) на правительственной «горячей ли­нии»между Вашингтоном и Москвой. Ключевые мате­риалы были изготовлены в виде бумажной ленты (в двух экземплярах), где знаки ключевой последовательности были нанесены с помощью перфорации.
Существует и «компьютерная версия»одноразового шифрблокнота, где ключевые последовательности за­писаны на жестком диске. Однако при этом возникают проблемы информационной безопасности, в частности, защиты программного обеспечения, проблемы защиты ключевого массива от различных возможных угроз нару­шителя (искажений, подмены и др.).
3.4. Задачи и упражнения
3.1. Буквы открытого сообщения «СИГНАЛ К НА-
СТУПЛЕНИЮ»заменены порядковыми числами алфави­та, после чего сообщение зашифровано с помощью шифра Вернама по модулю 10. В результате получено шифрован­ное сообщение «5456026318087659223453525176590876 65». Определите ключевую последовательность.
— 49 —
Глава 3. Использование математических моделей источников сообщений в криптографии
3.2. Пусть (0,26; 0,41; 0,33) и (0,3; 0,42; 0,28) — р.в.
знаков 0,1,2 в независимых последовательностях {g
} и {gi'}
i
соответственно. Найдите р.в. в последовательностях:
а) {(g Решение. а) Обозначим и s
«k»в последовательностях {g
')mod3}; б) {(gi-gi')mod3; в) {(gigi')mod3}.
i+gi
}, {gi'} и {(gi+gi')mod3} соответ-
i
вероятности знака
k
ственно. Тогда по формуле полной вероятности (Прило­жение 2) получаем:
= p0q0 + p1q2 + p2q1 =
s
0
= 0,26×0,3+0,41×0,28+0,33×0,42 = 0,3314;
= p0q1 + p1q0 + p2q2 =
s
1
= 0,26×0,42+0,41×0,3+0,33×0,28 = 0,3246;
= p0q2 + p1q1 + p2q0 =
s
2
= 0,26×0,28+0,41×0,42+0,33×0,3 = 0,344.
3.3. Пусть (0,26; 0,27; 0,33; 0,14) и (0,3; 0,19; 0,28;
0,23) — р.в. знаков 0,1,2,3 в независимых последователь­ностях {g
} и {gi'} соответственно. Найдите р.в. в последова-
i
тельностях:
а) {(g в) {(g
3.4. Ключевые гаммы {g
')mod4}; б) {(gi–gi')mod4;
i+gi
')mod4}; г) (2gi+3gi')mod4.
igi
} и {gi'} в алфавите {1,…,6}
i
получены с помощью подбрасывания 6-гранной кости с равновероятными гранями. Является ли совершенным шифр по модулю 9, если ключевая последовательность {z
}
i
образуется по закону:
=(2gi+gi')mod9, б) zi=(gi–3gi')mod9, i=1,2,… ?
а) z
i
3.5. Дайте определение совершенного шифра по Шен-
нону.
3.6. Напишите уравнения зашифрования и уравне-
ния расшифрования для шифра Вернама по модулю m.
3.7. Является ли совершенным шифр по модулю m,
если ключевая последовательность {z
} образуется как
i
— 50 —
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]