Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
Простая электронная подпись – это вид электронной подписи,
использующий для подтверждения факта подписи определенного лица набор
кодов, паролей или иных средств.
Основными характеристиками простой электронной подписи являются:
− наличие подтвержденного факта формирования простой подписи
определенного лица;
− включение электронной подписи в документы;
− ключ простой ЭП используется в рамках правил, установленных
оператором информационной системы;
− использование простой ЭП производится в соответствии с
регламентами, которые устанавливаются операторами информационной
системы.
Простая электронная пропись может указывать на лицо, которое
подписало документ, но при этом невозможно установить факт неизменности
подписи и подписанных файлов после простановки ЭП.
Область применения простой электронной подписи:
внутриорганизационные системы документооборота.
Для неквалифицированной электронной подписи характерно:
− содержание в самом электронном документе, либо наличие связи с
документом;
− возможность подтверждения факта формирования ЭП определенным
специалистом;
− возможность проверки с использованием СКЗИ при наличии
соответствующего ключа;
− формирование с использованием СКЗИ и ключей электронной
подписи;
− использование в рамках правил, установленных операторами
информационной системы.
14
Неквалифицированная ЭП может работать как с сертификатами ключа
проверки электронной подписи, созданными удостоверяющим центром, так и
без них.
Неквалифицированная ЭП позволяет обнаруживать факты внесения
изменений в электронные документы после момента его заверения ЭП
абонентом системы.
Область использования усиленной неквалифицированной электронной
подписи: электронные торги, заверение отчетности в государственные
органы.
Квалифицированная электронная подпись − это электронная подпись,
соответствующая всем параметрам неквалифицированной электронной
подписи и имеющая дополнительные признаки:
обязательность совместного использования сертификатом ключа
проверки ЭП, который выпущен в аккредитованным удостоверяющем
центре;
для подписи документа и проверки ЭП используется комплекс
средств ЭП, прошедших сертификацию в рамках действующего
законодательства.
Область использования усиленной квалифицированной электронной
подписи: системы документооборота в нотариате, банковские
информационные системы, системы госзакупок.
Получение сертификата электронной подписи производится в
специализированных удостоверяющих центрах.
Цифровой сертификат предоставляет информацию об объекте,
объектом может быть пользователь, компьютер, служба, сетевое устройство
и т.д. Выдается он центром сертификации и ассоциирован с парой ключей
(секретным и публичным).
15
Цифровой сертификат – это структура данных (например, файл)
состоящая из раздела данных и раздела подписи. Раздел данных содержит
открытые данные, включающие как минимум открытый ключ. Раздел
подписи состоит из подписи центра сертификации [3].
Перечень и структура данных сертификата определяется его
стандартом, в настоящее время используется стандарт X509 версии 3.
Рассмотрим все компоненты инфраструктуры открытых ключей.
Остановимся подробнее на каждом из компонентов.
Центр сертификации:
Базовой частью инфраструктуры открытых ключей, является центр
сертификации – это сервер с соответствующей ролью. Данный компонент
занимается выдачей сертификатов, их хранением. Управляет списком
отзывов сертификатов. Выкладывает сертификаты и списки отзывов
сертификатов на точки распространения.
Точки распространения [5]:
Через данные точки происходит распространение сертификатов, а
также осуществляется проверка того, является ли сертификат действующим,
то есть не отозван ли он. В Windows server 2008 реализован автоответчик,
позволяющий реализовать процесс определения подлинности сертификата.
То есть клиент не загружает список отзывов сертификатов, а спрашивает у
точки распространения подлинный сертификат или нет. В нашем случает ПО
Infotecs не содержит такого механизма, поэтому все клиентские узлы должны
содержать списки отзывов сертификатов, которые регулярно ??? на них
распространяются.
PKI приложения и службы:
Это программы, установленные на компьютерах пользователей,
которые в структуре PKI. Это защищенная почта, браузеры (с наличием
16
оповещений о том, что система функционирует в соответствии с правилами
PKI и соединение является безопасным).
Список отозванных сертификатов:
Перечень не действующих сертификатов.
Шаблоны сертификатов:
Содержат набор специфичных параметров (например указывают для
каких целей создается сертификат), на их основе создаются сертификаты.
Удостоверяющий центр:
Совокупность компонентов, таких как центр сертификации, точки
отзывов и распространения сертификатов, рабочая станция администратора
центра сертификации и можно назвать удостоверяющим центром.
Модели иерархии УЦ по классификации Microsoft бывают:
одноуровневыми, двухуровневыми, трехуровневыми и четырехуровневыми.
Модели с большим количество уровней не рекомендуются Microsoft в
виду избыточной сложности и не очевидной полезности.
Мы рассмотрим двухуровневую модель иерархии.
Двухуровневая иерархия удостоверяющих центров представляет собой
отключенный от сети корневой удостоверяющий центр и несколько
издающих сертификаты удостоверяющих центров на которых присутствует
функционал по управлению политиками сертификатов. Издающие УЦ
получают свои сертификаты от корневого УЦ подписанные им же. И
осуществляют работу по выдаче сертификатов пользователям, сертификаты
пользователей подписывают издающие УЦ.
Другая классификация:
− простая (рисунок 2 − простая из архитектур, это архитектура
одиночного УЦ. В данном случае все пользователи доверяют одному УЦ и
переписываются между собой. В данной архитектуре, если злоумышленник
17
выдаст себя за УЦ, необходимо просто перевыпустить все выписанные
сертификаты и продолжить нормальную работу);
− иерархическая (рисунок 3 − Иерархическая структура — это
наиболее часто встречающаяся архитектура. В данном случае во главе всей
структуры стоит один Головной УЦ, которому все доверяют и ему
подчиняются нижестоящие УЦ. Головной УЦ вырабатывает сертификаты
подчиненным УЦ);
− сетевая (рисунок 3− сетевые имеют многочисленные пункты доверия.
Построить путь сертификации в сети достаточно сложно, поскольку имеются
многочисленные варианты формирования цепи сертификатов. В данном
случае нет одного головного УЦ, которому все доверяют. В этой архитектуре
все УЦ доверяют рядом стоящим УЦ, а каждый пользователь доверяет
только тому УЦ, у которого выписал сертификат. Удостоверяющие центры
выпускают сертификаты друг для друга; пара сертификатов описывает
двусторонние отношения доверия).
Рисунок 2 - Простая архитектура УЦ
18
Рисунок 3 - Сетевая архитектура УЦ
Рисунок 4 - Иерархическая архитектура УЦ
Для получения сертификата ЭП абоненту системы электронного
документооборота необходимо предоставить ряд документов для проведения
процесса валидации пользователя. В зависимости от типа генерируемой
электронной подписи, от конечного пользователя могут быть запрошены
следующие документы:
− приказ руководителя о полномочиях пользователя;
19
− заявление пользователя на регистрацию в удостоверяющем центре;
− заверенная копия паспорта или другого документа, удостоверяющего
личность;
− копия СНИЛС;
− в некоторых случаях запрашиваются карточки открытого ключа
ЭЦП, сгенерированные пользователем самостоятельно (например, в случае
работы с Удостоверяющим Центром Федерального Казначейства).
Полученные документы проверяются специалистами удостоверяющего
Центра, и, после одобрения полномочий пользователя, генерируется
закрытый ключ ЭЦП, который выдается пользователю лично под роспись.
1.3 Модели атак на СКЗИ и их возможные результаты
Современные алгоритмы, используемые в криптосистемах, являются
стойкими к внешним атакам, и их подделка представляет собой достаточно
сложную задачу. Однако, в ряде случаев, когда поставлена задача для группы
профессионалов по подделке четко определенного ключа шифрования,
возможна реализация успешной атаки на криптографические ключи
атакуемой системы. Как правило, атаки производятся на объекты, имеющие
достаточно высокую стоимость.
Технология по взлому криптографических ключей носит название
криптоанализа. Попытка фальсификации подписи или подписанного
документа криптоаналитиками называетя "атакой". Вид атаки выбирается
криптоаналитиками исходя из начальных условий (набора известных данных
об атакуемом объекте и используемых алгоритмах шифрования)
Актуальными в настоящее время видами атак являются [12]:
1. Атаки на основе адаптивно подобранных открытых текстов.
20
Данный тип атаки возможно реализовать, если криптоаналитик имеет
доступ к устройству, производящему шифрования, например, к смарт-карте,
работающей по некоторому алгоритму шифрования по ключу, недоступному
для считывания пользователем.
Также данный вид атаки широко используется при попытках взлома
криптографических систем с открытым ключом. Так как в данной
криптосистеме услуги шифрования доступны каждому человеку, то при
любом варианте атаки, не использующем блоки расшифровывания, можно
назвать атакой на основе адаптивно подобранного открытого текста. Таким
образом, для корректного функционирования криптосистемы, использующей
открытые ключи, необходимо реализация требований устойчивости системы
к подобного рода атакам.
Данный вид атак широко использовался криптоаналитиками во время
второй мировой войны. Основной задачей тогда являлось привести
перехватываемые сообщения противника к стандартной форме, и далее
производилось их расшифровывание на основе анализа ситуации.
Так, криптоаналитики из Блетчли-Парка могли определить открытый
текст сообщений в зависимости от того, когда эти сообщения были посланы.
Например, ежедневный отчет о погоде посылался немецкими связистами в
одно и то же время. По той причине, что военные доклады имеют
определенную структуру, криптоаналитикам удавалось расшифровывать
остальную информацию, пользуясь данными о погоде в той местности.
Типичным примером криптоатаки подобного рода являлись
расшимфровки перехваченных сообщений офицера африканского корпуса,
постоянно отсылающего сообщения вида «Нечего докладывать». В ответ он
получал также стандартные ответы.
Так же в Блетчли-Парк был изобретен способ вынудить немцев
отсылать определенные сообщения. По просьбе криптоаналитиков
21
Королевские военно-воздушные силы Великобритании минировали
определенные участки Северного моря, этот процесс был назван
«Садоводством». Практически сразу после этого немцами посылались
зашифрованные сообщения с названиями мест, где были сброшены мины.
После того, как немецкий военнопленный при допросе рассказал, что
операторы Энигмы записывали цифры прописью, криптоаналитик Алан
Тьюринг, анализируя присутствие в текстах наличие слова “eins” (нем.
"один"), смог извлечь много информации о возможных положениях роторов
и настройках клавиатуры Энигмы.
2.Атака на основе открытых текстов — вид криптоанализа, при
котором шифртекст содержит блоки стандартных отрывков, смысл которых
заранее известен аналитику. Во время Второй мировой войны английские
криптоаналитики называли такие отрывки «подсказками» [3, c.98].
Шифровки различных государств включали стандартные
специфические выражения, лозунги.
Другой пример использования данного метода - это криптографическая
атака алгоритма простого гаммирования. При условии известности хотя бы
одного открытого текста и соответствующего ему шифртекста длины больше
или равной длине гаммы (ключа), то последнюю можно однозначно найти.
3. Атака на основе подобранного ключа - один из способов
криптоаналитического вскрытия. При использовании данного типа атаки
криптоаналитик анализирует функционал алгоритма шифрования,
использующего несколько ключей. При этом изначально ничего не известно
о точном значении ключей, но является известным некоторые
математические отношения, связывающие между собой ключи шифрования
[3, c.68].
4. Атака на основе шифртекста— один из основных способов
криптоанализа. В данном случае предполагается известность набора
22
шифртекстов, а цель: получить как можно большее количество открытых
текстов, которые соответствуют имеющимся шифртекстам, или ключам,
использованным в процессе шифрования. Зашифрованные сообщения могут
быть получены с использованием простого перехвата сообщений по
открытым каналам связи. Данный вид атаки является слабым и неудобным.
5. Дифференциальный криптоанализ − метод криптоанализа
симметричных блочных шифров (и других криптографических примитивов, в
частности, хэш-функций и поточных шифров).
Дифференциальный криптоанализ основан на изучении
преобразования разностей между шифруемыми значениями на различных
раундах шифрования. В качестве разности, как правило, используется
операция побитового суммирования по модулю 2, хотя существуют атаки и с
вычислением разности по модулю 2
32
. Данный вид атаки является
разновидностью статистической. Его можно использовать для взлома
шифров следующих типов: DES, FEAL и некоторых других, алгоритм
которых разработан примерно до 1990-1995г. Современные алгоритмы
шифрования являются стойкими к данному виду атак. Дифференциальный
криптоанализ был предложен в 1990 году израильскими специалистами Эли
Бихамом и Ади Шамиром для взлома криптосистем, подобных DES. В своей
работе они показали устойчивость алгоритма DES оказался к данному типу
атаки, но любое изменение данного алгоритма повышает его уязвимость.
6. Линейный криптоанализ − метод криптоаналитического вскрытия,
при котором для описания работы алгоритма шифрования используются
линейные приближения.
Данный вид криптоанализа был изобретён японским криптологом
Мицуру Мацуи на примере вскрытия алгоритмов DES и FEAL. Впоследствии
линейный криптоанализ получил распространение и на другие виды
криптоалгоритмов. Данный вид криптоатак в настоящее время наряду с

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)