Перейти к содержимому

3.2. Методы защиты

Aladdin CryptoFlashОбзорAladdin CryptoFlash

CryptoFlash использует аппаратное шифрование — все криптографические операции выполняются на микроконтроллере NXP RT1064, а не в программе. Это значит, что данные шифруются “на лету” при записи и расшифровываются при чтении.

ПараметрЗначение
СтандартГОСТ Р 34.12-2015 / ГОСТ 34.12-2018
АлгоритмБлочный шифр “Магма”
Режимы шифрованияГОСТ Р 34.13-2015 / ГОСТ 34.13-2018; DEC по Р 1323565.1.042-2022
Контроль целостностиИмитозащита (выработка имитовставки) по ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018

ГОСТ Р 34.12-2015 / ГОСТ 34.12-2018 — государственные стандарты Российской Федерации, обеспечивающие высокий уровень защиты данных. Алгоритм “Магма” сертифицирован ФСБ России.

СКЗИ CryptoFlash реализует следующие криптографические функции:

ФункцияСтандарт / рекомендация
Создание секретных ключей блочного шифра “Магма”ГОСТ Р 34.12-2015 / ГОСТ 34.12-2018
Шифрование данныхГОСТ Р 34.13-2015 / ГОСТ 34.13-2018; DEC по Р 1323565.1.042-2022
Контроль целостности (имитозащита)ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018
Генерация последовательностей случайных чиселПДСЧ + БДСЧ
Выработка ключа из пароляР 1323565.1.040-2022
Формирование экспортных представлений ключей (KExp15)Р 1323565.1.017-2018
Диверсификация ключа (KDF_TREE_GOSTR3411_2012_256)Р 50.1.113-2016

CryptoFlash поддерживает двухуровневую аутентификацию:

МетодОписание
Пароль администратораДоступ к настройкам, управлению и защищённому разделу данных
Пароль пользователяДоступ к защищённому разделу данных
ПараметрТребование
Минимальная длина8 символов
Максимальная длина31 символ
Срок действия365 дней (от 1 до 511)
Максимум неудачных попыток в сессиидо 10 (по умолчанию: 3)
Общее число неудачных попыток1000
БлокировкаПри превышении общего числа неудачных попыток — блокировка пароля администратора
ПараметрТребование
Минимальная длина8 символов (от 8 до 31)
Срок действиязадаётся администратором при настройке политики паролей (от 1 до 511 дней, по умолчанию: 365)
Максимум неудачных попыток в сессиидо 10 (по умолчанию: 3)
Общее число неудачных попытокдо 100 (по умолчанию: 100)
БлокировкаПри превышении общего числа неудачных попыток — блокировка пароля пользователя

В СКЗИ CryptoFlash предусмотрены три типа базовых ключей. Ключевыми носителями являются сами изделия CryptoFlash. Ключи хранятся в энергонезависимой памяти микроконтроллера, все интерфейсы отладки отключены (в том числе физически); ключи шифрования и мастер-ключи неизвлекаемы — их экспорт невозможен.

Вид ключейСрок действияНазначение
Ключи шифрования данных3 годаШифрование данных на защищённых разделах
Мастер-ключи3 годаГенерация ключей администраторов
Ключи администраторов1 годАутентификация администраторов
ПараметрТребование
Предупреждение об истеченииЗа 30 дней до окончания срока
Поведение после истечения ключаДоступ к ЗСР не блокируется
Экспорт ключейНевозможен (ключи шифрования и мастер-ключи неизвлекаемы)
ПараметрЗначение
Минимальный объём1000 записей
ДоступТолько администратор
Действия при заполненииБлокировка пользователя или циклическая перезапись (настраивается)