Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Элементы теории информации в защите информации. Учебное пособие для академического бакалавриата
.pdf
3.1. Симметричные и асимметричные шифры
и небезопасной с учетом действий активного нарушителя.
Курьерская служба способна обеспечить относительно
небольшое число участников: правителей стран, военачальников (в условиях XVIII–XXI веков — руководителей
министерств, посольств и пр.).
В XX веке были созданы компьютерные сети, они потребовали специфических методов защиты. Один из важнейших вопросов защиты информации (в связи с резким
возрастанием числа пользователей) был следующий: как
снабдить ключами огромное число пользователей сетей?
Ответ пришел от математиков-криптографов. В 1975 г.
американские криптографы Диффи и Хеллман сформулировали новые принципы шифрования, основанные
на результатах теории чисел. Занимательно, что теория
чисел прежде считалась многими математиками теорией,
оторванной от реальных потребностей людей. В конце
XX века эти представления были кардинально изменены.
Новые алгоритмы получили название асимметричных
алгоритмов шифрования. Одна из первых асимметричных
криптосистем получила название RSA (аббревиатура,
составленная из первых букв авторов системы — Rivest,
Shamir, Adleman). В этих системах ключ шифрования e
и ключ расшифрования d не связаны явным отношением
симметрии или равенства, несмотря на то что алгоритмы
зашифрования и расшифрования также реализуют взаимно обратные функции. При асимметричном шифровании каждый участник секретной связи имеет пару ключей: ключ шифрования e и ключ расшифрования d. Такая
система связи предполагает, что ключи шифрования
e открытые (они хранятся на сервере в открытом досту-
пе для всех участников), а уникальный закрытый ключ
d расшифрования каждый участник держит в секрете.
Если участник А намерен отправить секретное сообщение
участнику Б, то он «скачивает»с сервера открытый ключ
— 41 —

Глава 3. Использование математических моделей источников сообщений в криптографии
eБ участника Б, шифрует на нем сообщение и отправляет
адресату по открытому каналу связи. Расшифровать сообщение не может никто, кроме Б, который знает закрытый
ключ d
общение, используя открытый ключ e
делить закрытый ключ d
. Нарушитель, перехвативший шифрованное со-
Б
, но для этого ему необходимо
Б
, попытается опре-
Б
решить очень сложную вычислительную задачу. Пример
такой задачи — факторизация большого числа, то есть поиск его делителей. В настоящее время для дешифровальщиков актуальна факторизация чисел от 10
250
до 10
300
, для
записи таких чисел используется 250÷300 цифр. Решение
такой задачи нереально даже с использованием самого
мощного современного суперкомпьютера.
Для практического применения важно, что шифрование с помощью асимметричных алгоритмов примерно
в 1000 раз менее производительное, чем с помощью поточного или блочного шифрования, поэтому для шифрования
длинных сообщений асимметричные алгоритмы не используются. Преимущество симметричных систем —
в высокой скорости шифрования, в меньших размерах
используемого ключа, обеспечивающего стойкость, что
удешевляет работу с ключами при сохранении определенного уровня криптографической стойкости.
Так в чем же преимущество асимметричных алгоритмов? А в том, что именно асимметричные алгоритмы
позволяют решать ряд новых задач защиты информации
в условиях компьютерных сетей. В частности, очень важную задачу распределения ключей между участниками
можно решить без курьерской службы, используя только взаимный обмен участников некоторой информацией
по открытому каналу связи. В наше время распределение
ключей между пользователями компьютерных сетей без
курьерской службы стало реальностью благодаря алгоритмам асимметричной криптографии.
— 42 —

3.1. Симметричные и асимметричные шифры
Асимметричная криптография применяется также
для аутентификации (подтверждения подлинности) данных, для обеспечения безопасного доступа к базам данных
и для авторизации сообщений с помощью электронной
подписи. Под авторизацией по отношению к документу
понимается как подтверждение подлинности авторства,
так и обеспечение невозможности отказа подписавшего
лица от подлинного авторства.
На практике хорошо себя проявили гибридные
криптосистемы, сочетающие симметричные и асимметричные алгоритмы. Такое сочетание позволяет воспользоваться преимуществами обоих классов систем. Например, распределение ключей выполняется с помощью
асимметричного шифрования, а информация шифруется
с помощью симметричного шифрования.
В последние десятилетия активно развиваются исследования вычислений на новых физических принципах —
квантовые вычисления. Ряд ученых прогнозируют, что
квантовые вычисления приведут к прорыву в задаче факторизации чисел и «обрушат»стойкость асимметричных
алгоритмов.
Новизна задачи построения симметричных блочных
шифров (СБШ), возникшей к началу 1970-х гг., состояла
в построении электронных схем, реализующих подстановки алфавитов большой мощности. В блочных шифрах
типичный размер обрабатываемого блока данных варьируется от 64 до 256 битов, т.е. реализуется простая замена
для алфавитов мощности от 2
до 2
.
64
256
Асимметричные шифры также реализуют блочный
принцип шифрования, однако преобразования информации используют иные математические принципы
и размер блока может достигать нескольких тысяч битов.
Примерно на один порядок отличаются и длины их ключей (у симметричных ключ короче). Эта разница объясняется тем, что приблизительно при таком соотношении
— 43 —

Глава 3. Использование математических моделей источников сообщений в криптографии
размеров блоков и длин ключей достигается паритет
их криптографической стойкости.
Производительность шифрования программных
симметричных шифров примерно в 1000 раз выше, чем
у асимметричных шифров. Вместе с тем асимметричные
шифры существенно расширяют область применения
криптографии и предоставляют возможность разработки
целого ряда криптографических протоколов, удобных
для реализации практических задач.
3.2. Шенноновские вероятностные
модели шифра
Математическая модель системы шифрования состоит из согласованных моделей источника открытых
текстов, ключевого множества и криптографических
функций, реализующих алгоритмы зашифрования и расшифрования.
Вероятностная модель ключевого множества криптосистемы определяется распределением вероятностей использования ключей для решения определенных задач. Вероятностная модель криптосистемы образуется вероятностными
моделями ДИОС и множества ключей. Рассмотрим устройство вероятностной модели системы шифрования.
Шифром называется отображение f:X*×K→Y*, где
K — ключевое множество, X* и Y* — множества открытых и шифрованных текстов в алфавитах X и Y соответственно, и отображение f является биекцией при любом
фиксированном ключе k∈K.
Обозначим некоторые распределения вероятностей
(р.в.):
• P
• P
• P
— р.в. на множестве открытых текстов;
исх
— р.в. на множестве ключей;
к
— р.в. на множестве шифрованных текстов;
ш
— 44 —

3.3. Совершенно стойкие шифры, шифры Вернама
( ) ( )
,: ,
исх
az Eaz yP=
∑
( )
Pz
∑
( )
Pz
• P
— совместное р.в. на множестве пар откры-
исх,к
тых текстов и ключей;
• P
— совместное р.в. на множестве пар откры-
исх,ш
тых и шифрованных текстов;
• P
— условное р.в. на множестве открытых тек-
исх/ш
стов при фиксированном шифрованном тексте.
Пусть a — открытый текст; z — ключ; y — шифрованный текст; E — функция шифрования. Тогда E(a,z)
есть криптограмма, полученная в результате зашифрования открытого текста a с помощью ключа z. Положим,
что ключ z для шифрования выбирается независимо от открытого текста a, тогда
P
исх,к
(a,z) = P
(a)Pк(z). (3.1)
исх
Совместные и условные р.в. определяются из формул
P
P
P
(y) =
ш
исх,ш
исх/ш
(a,y) =
(a/y) = P
(a)
(a)
:,
zE az yP=
исх,ш
исх
( )
(a,y) / Pш(y), (3.4)
(3.2)
к
(3.3)
к
где последнее равенство вытекает из определения условной вероятности и верно при условии P
(y)>0. Следова-
ш
тельно, распределения вероятностей на множестве открытых текстов и ключей и семейство функций шифрования
однозначно определяют распределение вероятностей
на множестве шифрованных текстов, а также совместные
и условные распределения вероятностей.
3.3. Совершенно стойкие
шифры, шифры Вернама
История развития шифров поставила перед крипто-
графами ряд неизбежных вопросов. Существуют
— 45 —

Глава 3. Использование математических моделей источников сообщений в криптографии
ли нераскрываемые шифры? Если существуют, то каково
их устройство? Каковы условия, достаточные для нераскрываемости шифра? Исследование этих и других вопросов привело к понятию совершенной или теоретической
стойкости шифрсистем.
Вопрос о теоретической стойкости шифров впервые
был сформулирован К. Шенноном так: «Насколько надежна
криптосистема, если криптоаналитик противника располагает неограниченным временем и всеми необходимыми средствами для анализа криптограмм?». Или несколько иначе:
«Существуют ли шифры, не вскрываемые криптоаналитиком, располагающим неограниченными вычислительными
ресурсами и сколь угодно большой криптограммой?».
До Шеннона вплотную к решению этих вопросов приблизился американский инженер Дж. Вернам, служащий
компании AT&T, предложивший в 1917 г. новый способ
шифрования телеграфных сообщений. Алгоритм шифрования Вернама заключался в том, что биты представленной в двоичном коде последовательности открытого
текста складывалась по модулю 2 с битами случайной
двоичной ключевой последовательности. Вернам интуитивно чувствовал, что данный шифр обладает высокими
криптографическими качествами, но строго доказать это
не сумел, так как не был математиком.
Используя вероятностную модель шифра, Шеннон
определил понятие совершенно стойкого шифра и обосновал высокие криптографические качества шифра
Вернама. В публикации 1949 г. [9] он изложил основные
положения теоретической криптографии, относящейся
к симметричным криптосистемам.
По Шеннону шифр совершенно стойкий, если от-
крытый и шифрованный тексты статистически независимы, т.е. для любого открытого текста а и любой
криптограммы y верно равенство:
P
(a) = P
исх
(a/y) (3.5)
исх/ш
— 46 —

3.3. Совершенно стойкие шифры, шифры Вернама
при условии, что Pш(y)>0. Иначе, при использовании совершенно стойкого шифра распределение вероятностей
на множестве открытых текстов после перехвата криптограммы y (апостериорное р.в.) совпадает с распределением
вероятностей на множестве открытых текстов до перехвата криптограммы y (с априорным р.в.). Перехват сообщения, зашифрованного с помощью совершенно стойкого
шифра, не содержит никакой ценной для криптоаналитика информации в отсутствие информации о ключе.
Шифр называется идеально стойким, если невозможно определить однозначно открытый текст при известном
шифрованном тексте сколь угодно большой длины. Очевидно, совершенно стойкий шифр является идеально стойким. При открытом тексте a и шифротексте y таких, что
P
(a) > 0, Pш(y) > 0 верно
исх
P
исх
(а)P
(y / a) =P
ш/исх
(a, y) = Pш(y)P
ш,исх
исх/ш
(a / y),
тогда при таких a и y равенство (3.5) для совершенно стойкого шифра равносильно равенству
P
(y/a) = Pш(y). (3.6)
ш/исх
Шеннон доказал, что совершенно стойкие шифры существуют. Рассмотрим шифр Вернама по модулю
m, в котором знаки открытого текста, шифрованного текста и ключа взяты из кольца вычетов Z
, а длина ключа
m
и длина криптограммы совпадают с длиной п открытого
текста. При шифровании п-граммы открытого текста
a=(a
,...,aп) с помощью п-граммы ключа z=(z1,...,zп) полу-
1
чается п-грамма шифротекста y=(y
,...,yп), определяемая
1
уравнением шифрования:
y
= (a
⊕ zi) modm, i=1,…,n. (3.7)
i
i
Теорема 3.1. Шифр Вернама по модулю т является
совершенно стойким при случайном равновероятном выборе ключа из множества Z
n
всех п-грамм в алфавите Zm.
m
— 47 —

Глава 3. Использование математических моделей источников сообщений в криптографии
m
m
( )
Pz
( )
m
( )
( )
исх
n
n
n
исх
bZ
m
P am
m Pb
−
−
∈
∑
Доказательство. Пусть a,y∈
случайном равновероятном выборе ключа z из
n
Z и P
(a)>0. При
исх
n
Z верно
равенство
= m–n. (3.8)
к
При данных текстах a и y имеется единственный
ключ z, удовлетворяющий уравнениям (3.7), тогда из (3.3)
и (3.8) получаем:
P
(a,y) = P
исх,ш
(a)Pк(у — а) = P
исх
(a)т–п.
исх
Отсюда в соответствии с определением условной вероятности
P
Поскольку P
(y/a) = P
ш/исх
(y)>0, то из (3.9) в соответствии с фор-
ш
исх,ш
(a,y) / P
(a). (3.9)
исх
мулой Байеса имеем:
P
исх/ш
(a/y) =
∑
P ay
исх,ш
P bP y b
n
исх ш/ис
bZ
∈
,
( ) ( )
/
х
=
Теорема 3.1 доказана.
Отметим некоторые важные свойства шифра Вернама по модулю m:
1) равенство (3.9) означает, что при известном откры-
том тексте все криптограммы длины п равновероятны;
2) из равенства (3.6) следует, что и при неизвестном
открытом тексте все криптограммы длины п равноверо-
ятны;
3) длина ключа в шифрах Вернама совпадает с длиной сообщения.
Таким образом, использование шифров Вернама
для защиты больших объемов информации требует
огромных трудозатрат, связанных с производством,
=
— 48 —
= P
исх
(a).

3.4. Задачи и упражнения
распределением, хранением и уничтожением ключевого
материала большого размера.
Все же совершенно стойкие шифры нашли практическое применение для защиты особо важных линий связи
с небольшим объемом передаваемой информации. Немцы
еще в начале 1920-х гг. снабдили свои дипломатические
представительства совершенно стойкими шифрами, а англичане и американцы перешли к использованию шифров
типа Вернама во время Второй мировой войны.
Разведчики-нелегалы ряда государств использовали
одноразовые шифрблокноты (шифры Вернама по модулю 10). Шифр Вернама по модулю 2 использовался
(при Хрущеве Н.С.) на правительственной «горячей линии» между Вашингтоном и Москвой. Ключевые материалы были изготовлены в виде бумажной ленты (в двух
экземплярах), где знаки ключевой последовательности
были нанесены с помощью перфорации.
Существует и «компьютерная версия»одноразового
шифрблокнота, где ключевые последовательности записаны на жестком диске. Однако при этом возникают
проблемы информационной безопасности, в частности,
защиты программного обеспечения, проблемы защиты
ключевого массива от различных возможных угроз нарушителя (искажений, подмены и др.).
3.4. Задачи и упражнения
3.1. Буквы открытого сообщения «СИГНАЛ К НА-
СТУПЛЕНИЮ»заменены порядковыми числами алфавита, после чего сообщение зашифровано с помощью шифра
Вернама по модулю 10. В результате получено шифрованное сообщение «5456026318087659223453525176590876
65». Определите ключевую последовательность.
— 49 —

Глава 3. Использование математических моделей источников сообщений в криптографии
3.2. Пусть (0,26; 0,41; 0,33) и (0,3; 0,42; 0,28) — р.в.
знаков 0,1,2 в независимых последовательностях {g
} и {gi'}
i
соответственно. Найдите р.в. в последовательностях:
а) {(g
Решение. а) Обозначим и s
«k»в последовательностях {g
')mod3}; б) {(gi-gi')mod3; в) {(gigi')mod3}.
i+gi
}, {gi'} и {(gi+gi')mod3} соответ-
i
вероятности знака
k
ственно. Тогда по формуле полной вероятности (Приложение 2) получаем:
= p0q0 + p1q2 + p2q1 =
s
0
= 0,26×0,3+0,41×0,28+0,33×0,42 = 0,3314;
= p0q1 + p1q0 + p2q2 =
s
1
= 0,26×0,42+0,41×0,3+0,33×0,28 = 0,3246;
= p0q2 + p1q1 + p2q0 =
s
2
= 0,26×0,28+0,41×0,42+0,33×0,3 = 0,344.
3.3. Пусть (0,26; 0,27; 0,33; 0,14) и (0,3; 0,19; 0,28;
0,23) — р.в. знаков 0,1,2,3 в независимых последовательностях {g
} и {gi'} соответственно. Найдите р.в. в последова-
i
тельностях:
а) {(g
в) {(g
3.4. Ключевые гаммы {g
')mod4}; б) {(gi–gi')mod4;
i+gi
')mod4}; г) (2gi+3gi')mod4.
igi
} и {gi'} в алфавите {1,…,6}
i
получены с помощью подбрасывания 6-гранной кости
с равновероятными гранями. Является ли совершенным
шифр по модулю 9, если ключевая последовательность {z
}
i
образуется по закону:
=(2gi+gi')mod9, б) zi=(gi–3gi')mod9, i=1,2,… ?
а) z
i
3.5. Дайте определение совершенного шифра по Шен-
нону.
3.6. Напишите уравнения зашифрования и уравне-
ния расшифрования для шифра Вернама по модулю m.
3.7. Является ли совершенным шифр по модулю m,
если ключевая последовательность {z
} образуется как
i
— 50 —
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
