Aladdin CryptoFlashОбзорAladdin CryptoFlash
CryptoFlash использует аппаратное шифрование — все криптографические операции выполняются на микроконтроллере NXP RT1064, а не в программе. Это значит, что данные шифруются “на лету” при записи и расшифровываются при чтении.
| Параметр | Значение |
|---|
| Стандарт | ГОСТ Р 34.12-2015 / ГОСТ 34.12-2018 |
| Алгоритм | Блочный шифр “Магма” |
| Режимы шифрования | ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018; DEC по Р 1323565.1.042-2022 |
| Контроль целостности | Имитозащита (выработка имитовставки) по ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018 |
ГОСТ Р 34.12-2015 / ГОСТ 34.12-2018 — государственные стандарты Российской Федерации, обеспечивающие высокий уровень защиты данных. Алгоритм “Магма” сертифицирован ФСБ России.
СКЗИ CryptoFlash реализует следующие криптографические функции:
| Функция | Стандарт / рекомендация |
|---|
| Создание секретных ключей блочного шифра “Магма” | ГОСТ Р 34.12-2015 / ГОСТ 34.12-2018 |
| Шифрование данных | ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018; DEC по Р 1323565.1.042-2022 |
| Контроль целостности (имитозащита) | ГОСТ Р 34.13-2015 / ГОСТ 34.13-2018 |
| Генерация последовательностей случайных чисел | ПДСЧ + БДСЧ |
| Выработка ключа из пароля | Р 1323565.1.040-2022 |
| Формирование экспортных представлений ключей (KExp15) | Р 1323565.1.017-2018 |
| Диверсификация ключа (KDF_TREE_GOSTR3411_2012_256) | Р 50.1.113-2016 |
CryptoFlash поддерживает двухуровневую аутентификацию:
| Метод | Описание |
|---|
| Пароль администратора | Доступ к настройкам, управлению и защищённому разделу данных |
| Пароль пользователя | Доступ к защищённому разделу данных |
| Параметр | Требование |
|---|
| Минимальная длина | 8 символов |
| Максимальная длина | 31 символ |
| Срок действия | 365 дней (от 1 до 511) |
| Максимум неудачных попыток в сессии | до 10 (по умолчанию: 3) |
| Общее число неудачных попыток | 1000 |
| Блокировка | При превышении общего числа неудачных попыток — блокировка пароля администратора |
| Параметр | Требование |
|---|
| Минимальная длина | 8 символов (от 8 до 31) |
| Срок действия | задаётся администратором при настройке политики паролей (от 1 до 511 дней, по умолчанию: 365) |
| Максимум неудачных попыток в сессии | до 10 (по умолчанию: 3) |
| Общее число неудачных попыток | до 100 (по умолчанию: 100) |
| Блокировка | При превышении общего числа неудачных попыток — блокировка пароля пользователя |
В СКЗИ CryptoFlash предусмотрены три типа базовых ключей. Ключевыми носителями являются сами изделия CryptoFlash. Ключи хранятся в энергонезависимой памяти микроконтроллера, все интерфейсы отладки отключены (в том числе физически); ключи шифрования и мастер-ключи неизвлекаемы — их экспорт невозможен.
| Вид ключей | Срок действия | Назначение |
|---|
| Ключи шифрования данных | 3 года | Шифрование данных на защищённых разделах |
| Мастер-ключи | 3 года | Генерация ключей администраторов |
| Ключи администраторов | 1 год | Аутентификация администраторов |
| Параметр | Требование |
|---|
| Предупреждение об истечении | За 30 дней до окончания срока |
| Поведение после истечения ключа | Доступ к ЗСР не блокируется |
| Экспорт ключей | Невозможен (ключи шифрования и мастер-ключи неизвлекаемы) |
| Параметр | Значение |
|---|
| Минимальный объём | 1000 записей |
| Доступ | Только администратор |
| Действия при заполнении | Блокировка пользователя или циклическая перезапись (настраивается) |