Обновление ГОСТов на шифрование
Июнь, 2016
Развитие вычислительных технологий повышает риск взлома принятых алгоритмов шифрования: вырабатываются новые методы атак, а мощности новейшего оборудования всё чаще позволяют добиться полного перебора ключей, особенно в распределённых средах. Поэтому стандарты шифрования приходится регулярно обновлять: в США в начале века вместо взломанного DES открыто принимался AES, аналогичные процессы идут в Евросоюзе. Российский ГОСТ 28147-89 с изначально более длинными ключами продержался дольше DES, но и его пришло время модернизировать: новые версии блочных шифров опубликованы в 2015 году (разрабатывались непублично и оказались для рынка неожиданностью), и уже в 2016-м начался перевод продуктов на новые стандарты.
История с хеш-функцией
Первым был опубликован ГОСТ Р 34.11-2012 на хеш-функцию с неофициальным названием “Стрибог” — имя древнерусского божества фигурирует в примере использования из “Слова о полку Игореве”, входящем в стандарт. Разработку вели сотрудники “ИнфоТеКС” совместно со специалистами ФСБ: вместо базирования на блочном шифраторе по ГОСТ 28147-89 новый стандарт содержит полное описание процедуры хеширования в лучших традициях современного шифрования — функция сжатия предусматривает нелинейное преобразование, перестановку и линейное преобразование. Сообщение разбивается на блоки по 512 бит, результат — хеш-код длиной 256 или 512 бит (короткий — для систем с ограниченными ресурсами и совместимости со стандартом 1994 года).
Стандарт на хеш-функцию и соответствующую электронную подпись действует с 1 января 2013 года; система сертификации принимает новые средства шифрования только с реализацией нового стандарта (старый обычно тоже поддерживается, но не рекомендуется). Стандарт принят в IETF как RFC 6986, что позволяет использовать функцию и в составе SSL/TLS.
ГОСТ с “Кузнечиком”
В 2015 году комитет ТК-26 принял стандарт блочного шифра ГОСТ Р 34.12-2015: старые алгоритмы получили название “Магма”, новый — “Кузнечик” (тоже разработан с “ИнфоТеКС” и частично использует наработки “Стрибога”). “Кузнечик” — блочный шифр с длиной блока 128 бит (у “Магмы” — 64) и ключом 256 бит; в качестве нелинейного преобразования используется матрица, построенная в поле Галуа. Работы по исследованию преобразования на прочность уже появились — структура выявлена, но практической пользы криптоаналитики извлечь пока не могут.
Сопутствующий ГОСТ Р 34.13-2015 определяет режимы использования блочных шифров: простой замены (ECB), с зацеплением (CBC), гаммирования (STR), с обратной связью по выходу (OFB) и шифротексту (CFB), режим имитовставки. Режимы согласованы со стандартом ISO/IEC 10116:2006, что гармонизирует российские стандарты с международными, допускают распараллеливание шифрования и дешифрования — возможны быстрые процедуры на многоядерных процессорах и графических сопроцессорах.
Практическое применение
Старый стандарт не отменён, и внедрение носит “эволюционный” характер (Дмитрий Задорожный, “Код безопасности”), однако ФСБ уже заявила, что с лета перестаёт принимать на сертификацию средства без “Кузнечика”. “Изменения затронули прежде всего алгоритмы шифрования: все производители, решившие поддерживать новые стандарты, вынуждены изменить криптографический слой своих продуктов — реализовать “Кузнечик” с длиной ключа 256 бит, поскольку алгоритмы “Магмы” не изменились. Заказчикам потребуется лишь обновить существующие средства до актуальных версий”, — отмечает директор по развитию бизнеса направления баз данных компании Аладдин Денис Суховей.
По производительности “Кузнечик” шифрует за меньшее число итераций при вдвое большем входном блоке, но быстрые реализации ещё разрабатываются (Задорожный); Суховей оптимистичен: “В Аладдин проводятся тесты, но до однозначного ответа далеко. Мой прогноз позитивный: конечная оценка производительности будет высокой”. Для “Стрибога” оценки уже есть: при достаточной памяти он примерно вдвое быстрее реализации на “Магме”, но при ограничениях по памяти (например, в графических ускорителях) выигрывает старая реализация — вероятно, аналогичное разделение ждёт и блочные шифры. Отмена старого ГОСТ 28147-89 — вопрос времени: “Магма” входит в новый стандарт, переопределяя прежний алгоритм, но её применение, скорее всего, будет ограничено определёнными классами СКЗИ.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Журнал сетевых решений/LAN”, № 3 (230), июнь, 2016
Эксперт: Денис Суховей, Аладдин
