Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение новости: Шифрование бессильно перед новым типом компьютерных атак - Форум по вопросам информационной безопасности

Обсуждение новости: Шифрование бессильно перед новым типом компьютерных атак - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: < 1 2

Автор: Matthew | 24921 18.01.2011 08:54
Это прямые атаки. Вероятность взлома мала.
А чтобы подобрать ключ надо очень и очень мощная машинка, даже при длине в 9 символов.
А народ вообще стихами пароли задает там доходит и до 256 бит 32 символа.
Такуй ключ только в будущем какие нибудь "фатонные" компьютеры в реале подберут...
после прочтения сжеч...

Автор: Прохожий | 24964 18.01.2011 15:49
2aib
К вопросу об образовании и профессионализме в криптографии

цит Если вам так режет пропуск букв - извиняюсь :) опечатки нередки при быстром наборе, что делать.

ничего мне не режет и не жмет - сам иногда очепятки леплю.
НО претендуя на профессионализм не лишне знать основы профессиональной лексики.

В профессиональной среде НЕ ПРИНЯТО
писать шифр0телеграмма - принято шифртелеграмма

Об этом НЕ ДОГАДЫВАЮТСЯ "БОЛЬШИЕ УЧЁНЫЕ" которые составляют общедоступные энциклопедии в которых подобных ошибок куча.

Беда когда обыватель начитавшись идеотизма про криптации-шифрации и о криптостойкости АES Cтроит свое суждение на подобных источниках да еще и в свои статьи по предмету вставляет подобные ПЁРЛЫ.

МОЙ СОВЕТ - господа пользуйтесь своими зипами и рарами - у них стойкость очень на уровне с погремушками типа AES.

НЕ верите?
перечитайте Вассенарские соглашения - они доступны!
ПОМНИТЕ пиндосы за рубеж продают ТОЛЬКО ПОГРЕМУШКИ ДЛЯ ИДиОТОВ
а вот отечественной подобной практики я не наблюдал никогда!
Приношу извинения всем кого обидел
за сим откланяюсь

Автор: AIB | 24972 18.01.2011 17:10
Попробую сформулировать свою мысль иначе:
Для абсолютного большинства коммерческих контор в модели нарушителя среди актуальных отсутствует "разведка иностранного государства". Если технологии взлома AES256 или 3DES отсутствуют в свободном доступе, или даже были бы, но за астрономическую сумму, то конторе хватит их с лихвой. Коммерческим конторам, их клиентам и прочим гражданским пользователям НЕ НУЖНА безопасность сама по себе! Им нужны абсолютно бытовые вещи - делать свою работу, обеспечивать свой быт и прочее. Безопасность им нужна только для ОБЕСЕПЕЧЕНИЯ этих вещей. Если она приводит к тому, что 50% времени использования продукта тратится не на полезную деятельность с ним, а на обеспечение каких-то процедур безопасности, то такая безопасность может вообще потерять экономический смысл для компании. Ее просто невыгодно будет обеспечивать даже при нулевых накладных расходах.
Никто никогда не ставит задачу "убрать все риски". Ставится исключительно задача СНИЗИТЬ их до приемлимого уровня - т.е. чтобы потери были окупаемыми.

А в ситуациях, когда сновной риск утери конфиденциальной информации - это инсайдеры и подобные им товарищи, ставить во главу угла средства технической защиты и вовсе смешно. С контор требуют ПЭМИН, считают уровни излучений, ставят шумогенераторы и прочее, а потом диск или флешка с данными выносится обиженным или завербованым сотрудником, имеющим к этим данным непосредственный допуск. Кстати что-то мне подсказывает, что для "иностранной разведки" это тоже самый простой и дешевый путь. В частности, некоторые недавние примеры деятельности тех самых разведок были реализованы подобным образом, без всяких перехватов наводок от оборудования и расшифрования чего-то.

Если же кого-то в нашем государстве и наших органах волнует то, что "запад продает только погремушки" - так в чем дело, пусть появится нормальный отечественный бесплатно распространяемый продукт. С нормальными пользовательскими качествами - в частности, интегрируемый нажатием одной кнопки во все основные браузеры. Только спасибо скажут. Это несложно, достаточно пригласить вменяемых специалистов для разработки интерфейсов, и чуть-чуть умерить аппетит попила бюджета.
Ну а пока за неимением гербовой - приходится на обычной. Опыт работы с некоторыми отечественными продуктами оставил глубоко тягостное впечатление. Если для настройки продукта от обычного пользователя требуется знание основ криптографии на уровне понимания сути алгоритмов - это ненормально. Он вообще не обязан знать математику. Не все такие, но есть. Линейки же отечественных продуктов, закрывающей всех незамысловатых потребностей пользователей, пока не наблюдается.

Автор: AIB | 25029 19.01.2011 14:57
Про "разведку иностранных государств" немного переформулирую:
В данном случае дело не в нашем дорогом тандеме (не к ночи будет упомянут). Обычной конторе в принципе бессмысленно защищаться от этой угрозы. Дело даже не столько в бюджете (некоторые остроумные операции подобного рода, проведенные некоторыми товарищами, вообще не потребовали никаких дополнительных ресурсов), а в заведомо несопоставимом уровне подготовки и профессионализма. С разведкой должна и может бороться контрразведка. Для коммерческой конторы защита от этой угрозы сродни защите от угрозы захвата офиса иностранной РДГ. Тоже ведь угроза, но охрану объектов под нее никто не организует и не требует. Хотя с учетом мирных спокойных горных республик под боком, подобная угроза в целом может и реализоваться. Эпидемии, наводнения, войны, разведка - это для обычной конторы по сути "обстоятельства непреодолимой силы". Нужно заниматься тем, что реально осуществить на практике.
Глупо было бы полагать, что если контору снабдить по уши самыми лучшими средствами защиты и даже прописать ей все регламенты, то это ее спасет. Либо конторе придется стать филиалом фсб в миниатюре, с заменой или переобучением всех сотрудников в первую очередь, либо все разобьется об банальный человеческй фактор и все затраты вылетят в трубу - т.к. неудобные регламенты будут выполняться только на бумаге, а никем не обслуживамое оборудование выполнять роль музейных экспонатов (как оно нередко и происходит и в госконторах и даже некоторых силовых).

ИМХО - каждый должен заниматься своим делом: коммерческие конторы - делать полезные продукты и приносить пользу по своему профилю, фсб и прочие - ловить вражеские разведки. Гражданская бдительность - это, конечно, похвально, но ополченцы войн у профессионалов не выигрывали.

Автор: Прохожий | 25030 19.01.2011 15:35
ТУТ только парадоксы - нет темы для реальной
дискуссии....
А как быть с пресловутым требованием об обязательном использовании сертифицированных средств ЗИ про который так много пишут разного в интернет.
Его уже отменили?
Или с пресловутым УП 3 апреля 1995 г. N 334 (читаем пункт 2)
Просто констатирую - ввп его НЕ ОТМЕНИЛ, но дополнил
цит... ополченцы войн у профессионалов не выигрывали....
А как же с криптой - её можно использовать ОПОЛЧЕНЦАМ или запретить?
И какую крипту можно разрешить ОПОЛЧЕНЦАМ?
(от Обамы и КО или Сертифицированную Кровавой гебней)

Муниципалы хочут все-таки серьезного продукта
цит
Муниципальные документы в Москве будут шифроваться. От кого? 19.01.2011
Власти Москвы заключат в 2011 году госконтракт на поставку средств криптографической защиты информации (СКЗИ) для организаций города, следует из сообщения портала государственных закупок Москвы (tender.mos.ru). Торги пройдут на следующей неделе в форме открытого аукциона в электронной форме среди субъектов малого предпринимательства. Организатором выступает департамент информационных технологий столицы.

Как следует из конкурсной документации, для обеспечения конфиденциальности, защиты информации профильному департаменту необходимы 1866 вычислительных систем, позволяющих осуществлять криптографические операции в операционных системах Microsoft. Начальная (максимальная) цена госконтракта - 6 млн 717 тысяч 600 рублей.

Это одна сторона медали - вот вторая - то, что Вам втюхают ПИНДОСЫ если вы не послушаетесь совета злокозненной гебни...
цит
давайте почитаем законы США на тему экспортных ограничений. Например ECCN 5D002, про который все слышали, но никто не читал.

США разрешает экспорт программного обеспечения без ограничений и ревью, если все следующие пункты выполнены:

* Код регулируется экспортными ограничениями ECCN 5D002
* Код публично доступен
* Послано уведомление в U.S. Government's Bureau of Industry and Security (BIS)


Опенсорсные программы автоматически попадают под второй пункт. Но что такое пункт номер один? Сейчас попробуем разобраться.
Под его действие подпадает:

* Программное обеспечение предназначенное для разработки, модификации или любого другого использования программного обеспечения из этого списка; или
* Программное обеспечение с симметричным шифром длиной более 56 бит; или
* Программное обеспечение с асиметричным шифром, использующее разложение целого числа на простые множители с длиной ключа более 512 бит (например, RSA); или программное обеспечение использующее вычисления дискретных логарифмов над конечным полем или другие операции над дискретными алгоритмами с длиной ключа более 112 бит (например, эллиптические кривые).
* Программное обеспечение для криптоанализа.


Специально оговорено, что упаковка и кодирование не подпадают под этот акт.

3. «Cryptography» does not include «fixed» data compression or coding techniques.


Хэш-функции не являются криптографическими алгоритмами с симметричными/асимметричными ключами вообще, поэтому даже не рассматриваются.

Из общедоступного ПО, после такой фильтрации остаются американские браузеры, в которых эти ограничения всегда были и специальный софт типа TrueCrypt.
Больше можно почитать на apache.org.

Надо думать.
Учиться.
Требовать за свои деньги не трубу от грамофона а граммофон с трубой
И еще шевелить господ из пресловутой конторы, которые на этом-же сайте обещали....

Автор: AIB | 25086 20.01.2011 20:53
Вот про слабую криптографию мне не очень понятна ситуация. С одной стороны - да, есть ограничения на экспорт. Но в том-же инет-эксплорере от майкрософт - вроде бы применяются честные 128битные ключи на ssl, про несимметричную криптографию на RSA и говорить нечего - создается штатными средствами хоть на 4096. Openssl также все всем позволяет. Если смотреть руками - все вроде верно и именно такое и создается, сам как-то немного копался. Кроме того - есть большое и очень интернациональное сообщество как сетевой преступности, так и просто хакеров (в правильном смысле этого слова - исследователей), которое весьма активно исследует вопросы взлома и устройства всего и вся без всяких политических предрассудков. Они, конечно, не имеют квалификации АНБ и ФСБ, но банальный брутфорс вполне освоили и ботнетами не обделены - а 56бит сегодня вскрываются моментально в домашних условиях.
Подозревать интеллектуальные закладки вполне можно - поиск их невозможно алгоритмизировать даже при включении оных на уровне исходного кода (что, кстати, иллюстрируется недавним скандальчиком ровно на эту тему), поиск же закладок на уровне алгоритма может быть вовсе задачей уровня поиска решения математической проблемы, что может занять не один десяток лет работы, относиться к академической науке и быть недоказуемым в принципе Даже в случае нахождения оной можно всплеснуть руками и сказать "ну надо же, проморгали" - нечто подобное, в общем-то, уже было некоторое время назад при появлении в открытом доступе информации про новые методы криптоанализа, правда там наоборот говорилось про устойчивость к ним существенно ранее разработанных алгоритмов. Но утверждения про слабые ключи вступают в явное противоречие с реальностью, данной нам в ощущениях. Может, конечно, я чего-то упустил, я заведомо не знаю всей картины и сознаю это - но скажем так, по совокупности имеющейся у меня информации из различных источников у меня нет никаких оснований подозревать, что уязвимость экспортируемого ПО связана с искуственно сниженной длинной ключа, кроме как когда это заявляет сам поизводитель (или более обще - когда информация об этом есть в открытом доступе).
С одной стороны я более чем хорошо представляю, насколько может отличаться обывательский уровень знаний от реального положения дел. Но также представляю уровень материальной заинтересованности некоторых лиц в контроле рынка СЗИ. А на сегодня поверить в принципиальную слабость всего зарубежного, и опасность от их запретов на экспорт не позволяют злые факты и практика.

Что делать с точки зрения государства и защиты им своих госинтересов - отдельный вопрос. Понимать во-первых, где та самая надежная криптография и СЗИ реально нужны с точки зрения защиты этих государственных интересов от тех самых шпиенов. Во-вторых - создать средства, причем адекватные современным реалиям, а не в том чудовищном виде, в каком привыкли выдавать продукцию некоторые госкорпорации, уже десятки лет (!!!) не умеющие сделать такой невероятный хайтек, как прикрутить долбаные планки пикатинни на АК, регулируемый приклад к нему-же и сделать коллиматор размером меньше чемодана.. или аналогично приемники глонасс, судя по размерам на сегодня ламповые и приспособленные для использования в рукопашном бою. Или некоторые криптосредства, в работе оперирующие целым зверинцем разных ключей на одном и том-же физическом диске, которые надо с любовью рассовывать по директориям и хранить исключительно на дискетках (также по зверинцу на каждой). То есть - выпустить адекватный продукт по адекватной цене, а также бесплатные библиотеки (должна же быть польза от налогов, коме особняков отдельных лиц).
И в третьих !!! - а вовсе не в первую очередь, как у нас происходит - заставить законодательно те самые конторы из п.1 приобрести и пользоваться по инструкциям средствами из п.2 .

Причем в случае адекватной реализации п.2 - многие конторы, умеющие считать свою выгоду, и сами их приобретут и установят.

Если же информация не критична с точки зрения защиты государственных интересов - то в чем тогда тайный смысл защищать ее как военную тайну. Бизнес со своими рисками разберется сам, он погибче будет. Если есть желание защитить пользователей - опять-таки не проблема, законодательно повесить риски клиентов на бизнес и делов. Не понимаю, где и чему в этом случае поможет использование именно ГОСТ 28147-89, а не AES256 или DESede (с учетом вышеприведенных соображений о длинах ключей).

Автор: Прохожий | 25093 21.01.2011 00:05
Готов подписаться под вашим сообщением.
Методом высказываний разных точек зрения пришли к единомыслию.
Было-бы правильным чтобы на те вопросы которые мы тут озвучили ответил какой-нибудь действующий полномочный представитель от тех кто разрабатывает государственную политику в области криптографии в т.ч. и Гражданской.
Тут я не имею в виду Рускрипто из-за ее очевидной беззубости , а глубоко законспирированных аналитиков от ФСБ если там что-то от восьмерки еще осталось дееспособного.

Может Тачкову письмо написать?
Правда что толку от пенсионера (не тот уровень к сожалению!!!)
Вот уволенный Щеголевым Матюхин мог бы что-то рассказать - ему уже терять нечего.

АУ!
Нет ответа...
И не будет...(конспирация ...ЛЯ!)

Автор: Прохожий | 25134 21.01.2011 15:56
Почему-то я решил что г. Тачков обещал рабочую версию своей нетленки выложить в августе 2010.
Совсем я больной и старый - склероз...его с боку!
Дело - то было в 2009 и речь шла об августе 2009.
Ув. Амир - постучитесь с поклоном к ОБЕЩАНТУ.
Тут его будут сильно любить!!!
Могет быть у них уже чего-й-то вскипело или вызрело...
А то гибнем тут без достоверной информации.
Не хочут наши отРегуляторы сеять РАЗУМНОЕ-ДОБРОЕ-Вечное
Дошло до маразма - муниципалы укупят ШИФР-амбу и будет всем ЩАСТТЯ!
Как в том мультике - ОЙ ОН и тебя посчитал!!!

НЕГРАМОТНЫЕ муниципальные Кухарки рвутся к рычагам священной КОРОВЫ Гражданской Криптографии !!!
(и не знают они что её в стране и нет почти!
Все стадо ГОСТ пошло под нож в 1994 году
и ни одного технического регламента в ранге закона не выпущено с 1994! (см. закон о ТР))

Страницы: < 1 2

Просмотров темы: 11121

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*