ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 10.11.2023
Просмотров: 116
Скачиваний: 1
-
7.1. Проблема обеспечения целостности информации
Приведем несколько практических примеров, связанных с необходимостью обеспечения целостности и подлинности авторства электронных документов.Пример 7.1. Подача налоговой и бухгалтерской отчетности в электронном виде по телекоммуникационным каналам. Пример 7.2. Передача распоряжений, указов руководством компании своим отделениям по электронной почте.В данном случае, у получателя и отправителя должна быть гарантия того, что отправленное сообщение не осело, например, где-либо на почтовом сервере, где его мог изменить другой пользователь и отправить по назначению далее, исходное письмо в этом случае до адресата не доходит.В отдельных случаях, при пересылке электронных документов по открытым каналам связи сама информация может быть и открыта, однако любое незначительное ее изменение может привести к катастрофическим последствиям.Рассмотрим возможности злоумышленника при реализации угроз, направленных на нарушение целостности передаваемых сообщений и подлинность их авторства [25].1. Активный перехват. Нарушитель, имеющий доступ к каналу связи перехватывает передаваемые сообщения и изменяет их.2. Маскарад. Нарушитель посылает документ абоненту B, подписавшись именем абонента A.3. Ренегатство. Абонент А заявляет, что не посылал сообщения абоненту B, хотя на самом деле посылал. В этом случае, абонент А является злоумышленником и использует теоретическую возможность маскарада для того, чтобы «облагородить» себя.4. Подмена. Абонент B изменяет или формирует новый документ и заявляет, что получил его от абонента A. В этом случае, в качестве недобросовестного пользователя выступает получатель сообщения.5. Повтор. Злоумышленник повторяет ранее переданный документ, который абонент А посылал абоненту B.Следует отметить, что известные в теории информации методы защиты сообщений, передаваемых по каналам связи, от случайных помех не работают в том случае, когда злоумышленник преднамеренно реализует угрозу нарушения целостности информации. Например, контрольные суммы, используемые для этой цели передатчиком и приемником, могут быть пересчитаны злоумышленником так, что приемником изменение сообщения не будет обнаружено. Таким образом, контрольные суммы могут быть скомпрометированы злоумышленником, они не защищают от активных изменений. Для обеспечения целостности электронных документов и установления подлинности авторства необходимо использовать иные методы, отличные от контрольных сумм. Для решения данных задач используют технологию электронно-цифровой подписи.
-
7.2. Функции хэширования и электронно-цифровая подпись
-
Лицо или процесс, идентифицируемый как отправитель электронного документа, действительно является инициатором отправления. -
Целостность передаваемой информации не нарушена. -
Не дает отказаться лицу, идентифицируемого как отправителя электронного документа, от обязательств, связанных с подписанным текстом.
подразумевает вычислительную трудоемкость создания документа M с заданным хэш-образом H(M). Этот хэш-образ сложным образом зависит от документа M и не позволяет его восстановить.
Свойство рассеивания подразумевает то, что вероятность совпадения значений хэшей двух различных документов M1 и M2 должна быть чрезмерно мала.
Свойство чувствительности к изменениям подразумевает то, что хэш-функция должна быть очень чувствительна к всевозможным изменениям в документе M, таким, как вставки, выбросы, перестановки и т.д.
Наиболее известными алгоритмами хэширования являются MD4, MD5, SHA.
Электронно-цифровая подпись формируется как результат шифрования дайджеста сообщения с помощью секретного ключа, ставящего подпись. Схемы процедур установки и проверки ЭЦП представлены на рис. 7.2.
Рис. 7.2. Схема процедур установки и проверки ЭЦП
Таким образом, схемы установки и проверки ЭЦП выглядят следующим образом.
Схема установки ЭЦП
1. Для документа М формируется дайджест H с помощью заданного алгоритма хэширования.
2. Сформированный дайджест H шифруют на секретном ключе отправителя сообщения. Полученная в результате шифрования последовательность и есть ЭЦП.
3. Сообщение М и его ЭЦП передаются получателю сообщения.
Схема проверки ЭЦП
1. Получатель для проверки ЭЦП должен иметь доступ к самому сообщению М и его ЭЦП.
2. Зная алгоритм хэширования, который был использован при установке ЭЦП, получатель получает хэш
присланного сообщения М.
3. Зная открытый ключ отправителя, получатель дешифрует ЭЦП, в результате чего получает хэш H, сформированный на этапе установки ЭЦП.
4. Критерием целостности присланного сообщения М и подтверждения его автора является совпадение хэшей H и
. Если это равенство не выполнено, то принимается решение о некорректности ЭЦП со всеми вытекающими отсюда последствиями.
Целостность передаваемого сообщения гарантируется свойствами функции хэширования. Подлинность авторства сообщения гарантируется используемой технологией асимметричного шифрования. Злоумышленник не сможет подписаться другим пользователем, так как не
имеет доступа к его секретному ключу, владелец же секретного ключа может ставить подпись на данном ключе.
Следует отметить, что использование секретного ключа на этапе установки ЭЦП защищает сообщение от активных изменений. Злоумышленник уже не способен скомпрометировать контрольную сумму, в качестве которой здесь выступает дайджест сообщения.
Наиболее известными алгоритмами ЭЦП являются RSA, Эль-Гамаля, DSA. Отечественным стандартом ЭЦП является ГОСТ 34.10-01.