Как отделаться "малой кровью" при компрометации секретных ключей
2023
Статья директора по научной работе компании “Актив” Сергея Панасенко посвящена методам эволюции ключей (key-evolving techniques) как способу минимизации последствий компрометации секретных ключей в асимметричных криптосистемах. Автор подробно разбирает проблему: традиционное восстановление после компрометации (отзыв сертификата, генерация новой пары, повторная сертификация) имеет серьёзные недостатки. Оно сложно и затратно по времени, инициируется только после обнаружения инцидента (которое может быть неочевидным) и не даёт однозначного ответа о доверии к подписям, сделанным до компрометации. Более того, намеренная компрометация ключа может быть использована для отказа от ранее сделанных подписей, что нарушает свойство неотказуемости.
Автор анализирует эволюцию подходов к решению этой проблемы. Начало было положено схемой NIFS (Non-Interactive Forward Secrecy), которая обеспечивает секретность в будущем (forward secrecy) — компрометация текущего ключа не влияет на защиту сообщений, подписанных или зашифрованных в прошлом. Это достигается за счёт использования последовательности ключевых пар с гарантированным уничтожением предыдущих секретных ключей. Однако такие схемы защищают только сообщения прошлых периодов и не решают проблему восстановления после компрометации.
Компрометация секретного ключа: чем опасна и как бороться
Компрометация секретного ключа — это критическое событие для любой криптосистемы, так как он является важнейшим элементом обеспечения её безопасности. Такие инциденты происходят регулярно по разным причинам: небезопасное хранение ключей в памяти устройств, использование в многопользовательских средах без должной изоляции, взлом реализаций криптосредств (гораздо чаще, чем взлом самих алгоритмов) или прямое воздействие на пользователей (социальная инженерия, шантаж, принуждение). Поэтому при разработке систем нельзя полагаться на абсолютную сохранность ключей, а нужно предусматривать меры восстановления после их компрометации.
Традиционный подход к восстановлению включает три шага: отзыв сертификата открытого ключа, генерацию новой ключевой пары и повторную сертификацию открытого ключа. У этого подхода есть недостатки: процедура сложна и затратна по времени, инициируется только после обнаружения факта компрометации (которое может быть неочевидным), а также не решает проблему доверия к подписям, сделанным до компрометации. Строго говоря, после компрометации все такие подписи нельзя считать доверенными, если только не удаётся точно доказать, что компрометация произошла позже их создания. Это создаёт риск отказа от подписей (нарушение неотказуемости). В случае шифрования ситуация проще: компрометация ключа однозначно нарушает конфиденциальность всех данных, которые можно с его помощью расшифровать.
Заключение
Протокол эволюции ключей для неинтерактивных применений позволяет достичь дополнительной безопасности сообщений, защищённых как в прошлом, так и в будущем. У данного протокола есть преимущества и недостатки. Основными являются следующие:
невосстановимое нарушение защищённого обмена сообщениями в случае потери сообщений или нарушения порядка их получения;
требования об относительно небольшом количестве получателей у каждого отправителя и относительно неактивном обмене сообщениями.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Актив), 2023
Эксперт: Сергей Панасенко, Актив
