<<Назад

 Кузьмин А.С., Корольков А.В., Мурашов Н.Н.

Этот материал относится к билету 25 (1 вопрос) и билету 9 (1 вопрос)

 

В новый век – с новой Электронной цифровой подписью. 

Бурное развитие систем электронного документооборота, электронных платежей, электронной почты, широкое распространение вычислительных сетей с большим числом пользователей поставило задачу нахождения такого инструмента взаимодействия людей с помощью электронных средств, при котором пользователи, не знакомые друг с другом, могли бы достоверно передавать друг другу информацию, точно определять источник той или иной информации, полученной ими по электронным каналам, а сам источник информации не мог бы отрицать свое авторство.

Эта задача успешно решается с помощью криптографических методов. Криптографические методы можно условно разделить на два класса (см. рисунок 1).

Рис.1.

Первый класс – это методы, реализуемые с помощью так называемых симметричных криптоалгоритмов. Для шифрования информации и её расшифрования в шифрсистемах с симметричными криптоалгоритмами используется один и тот же ключ, или его точная копия. Отправитель и получатель сообщения шифрключ держат в секрете, без знания шифрключа прочитать информацию нельзя (если конечно криптоалгоритм стойкий).

Второй класс- это методы, реализуемые с помощью асимметричных алгоритмов. Особенностью таких алгоритмов является то, что для зашифрования информации используется один ключ, а для её расшифрования используется другой, специальным образом полученный из первого.

На принципах асимметричной криптографии и строятся алгоритмы электронной цифровой подписи (ЭЦП). При этом первый ключ (ключ на котором шифруется информация) является "секретным", он известен только лицу подписывающему информацию, а второй ключ (ключ, используемый для расшифрования информации) –"несекретным" (его еще называют "открытым" ключом), он может быть известен любому получателю информации. Этот открытый ключ используется получателем информации для проверки подлинности электронной цифровой подписи. При этом алгоритм и ключи выбираются таким образом, чтобы по известному открытому ключу ничего нельзя было сказать о секретном ключе.

Процесс передачи сообщения, с использованием ЭЦП, состоит в следующем (см. рисунок 2).

Рис. 2.

Отправитель информации с помощью секретного ключа и заранее выбранного по договоренности между абонентами асимметричного алгоритма (алгоритма ЭЦП) шифрует передаваемую информацию, представленную в цифровом виде. Полученную таким образом шифрованную цифровую, как правило, бинарную последовательность будем называть цифровой подписью. Далее отправитель информации по открытому каналу связи посылает незашифрованную информацию и полученную описанным выше способом цифровую подпись.

Получатель сообщения с помощью открытого ключа и выбранного по договоренности между абонентами алгоритма ЭЦП рассекречивает цифровую подпись. Далее он сравнивает принятую им незашифрованную информацию и информацию, полученную при расшифровании цифровой подписи. Если цифровая подпись не была подделана и не искажена передаваемая открытая информация, то эти две информации должны полностью совпасть. Если подпись подделана, то принятая открытая информация и информация, полученная при расшифровании, будет резко различаться.

Такой простой способ проверки подлинности подписи приводит к удвоению длины передаваемого сообщения и применим только в том случае, если передаваемое в цифровом виде сообщение имеет небольшую длину.

В случае большой длины передаваемого сообщения оно перед шифрованием сжимается, то есть над ним производится математическое преобразование, которое описывается так называемой хеш-функцией (см. рисунок 3).

Рис.3.

При этом используемая хеш-функция должна удовлетворять ряду требований, а именно:

- сообщение любой длины должно преобразовываться в бинарную последовательность фиксированной длины;

- полученная хешированная версия сообщения должна зависеть от каждого бита исходного сообщения и от порядка их следования;

- по хешированной версии сообщения нельзя никакими способами восстановить само сообщение.

Далее отправитель шифрует хешированную версию сообщения с помощью секретного ключа, как это уже было описано выше для случая короткого сообщения, т.е. формирует цифровую подпись. Цифровая подпись вместе с открытой информацией передается получателю.

На приемном конце получатель принимает открытую информацию, а также цифровую подпись, представляющую собой зашифрованную хешированную версию сообщения. Зная открытый ключ и алгоритм шифрования (алгоритм ЭЦП) получатель расшифровывает цифровую подпись и тем самым восстанавливает хешированную версию сообщения. Поскольку сама функция хеширования заранее известна получателю, то он также может восстановить хешированную версию сообщения, используя только полученное им открытое сообщение. Таким образом, получатель имеет две версии хешированного сообщения (одна, полученная при расшифровании подписи, другая при хешировании принятого открытого сообщения). В случае полного совпадения этих версий можно считать, что принятое сообщение не искажено и передано конкретным отправителем, которому принадлежит открытый ключ, с помощью которого расшифровывалась электронная подпись.

Такой вывод может быть гарантировано сделан лишь в том случае, если:

1. Выбранный для ЭЦП криптографический алгоритм обладает высокой стойкостью, то есть по знанию переданного сообщения и знанию открытого ключа никакими способами не возможно восстановить секретный ключ (ключ, которым пользуется подписывающее лицо).

2. Функция хеширования должна удовлетворять указанным выше жестким требованиям. Использование слабых хеш-функций может привести к тому, что различные по содержанию сообщения будут иметь одинаковые хешированные  версии сообщений, а это значит, возможна подделка передаваемого сообщения.

Говоря об этих двух условиях необходимо отметить, что, как и при традиционных способах шифрования информации, существует много алгоритмов её преобразования, так и для алгоритма ЭЦП существует много способов её программной реализации. В математике также существует довольно большой набор различных функций хеширования. С целью обеспечения возможности обмена информацией между абонентами необходимо закрепление единого алгоритма ЭЦП и функции хеширования, достаточно полно удовлетворяющих указанным выше требованиям. В наиболее развитых странах существует практика задания алгоритма ЭЦП и функции хеширования в виде государственных стандартов. Такие стандарты существуют и в Российской Федерации. Выбранные в них алгоритм шифрования и функция хеширования есть результат большой работы криптографов различных специализированных организаций, включая и криптографов ФАПСИ.

Первым отечественным стандартом ЭЦП является принятый в 1994 году и действующий в настоящее время ГОСТ Р34.10-94 «Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма». В действующем стандарте указанные процедуры представляют собой некоторый вариант схемы подписи Эль Гамаля, получившей своё название по фамилии предложившего её в 1984 году американского математика арабского происхождения. Невозможность подделки подписи в данном случае основана на сложности решения задачи дискретного логарифмирования в поле из р элементов, т.е. определения по заданным большому простому числу р и числам a, b из интервала от 2 до  p-1  такого числа х, что выполняется сравнение

Стандарт предписывает выбирать р и а таким образом, чтобы длина двоичной записи числа р составляла 512 или 1024 бита, и порядок а по модулю р был бы равен 256-битному простому числу q. Это означает, что q является минимальным числом, удовлетворяющим сравнению

Здесь числа р, q, а и b являются открытым, а число x – закрытым ключом подписи. В настоящее время для защиты конфиденциальной информации наиболее широко используется вариант подписи с 512-битным простым модулем р.

Алгоритм вычисления функции хэширования устанавливает ГОСТ Р34.11-94 «Информационная технология. Криптографическая защита информации. Функция хэширования», принятый одновременно с действующим стандартом ЭЦП.

Следует отметить, что в 1994 году в США также был принят стандарт ЭЦП (FIPS 186), устанавливающий в качестве одной из допустимых схем подписи другой вариант уже упомянутой схемы Эль Гамаля.

За последние 20 лет усилиями как зарубежных, так и отечественных специалистов достигнут существенный прогресс в развитии методов решения задачи дискретного логарифмирования в поле из р элементов. Последним достижением в данной области является так называемый метод решета числового поля, использующий математический аппарат алгебраической теории чисел. Теоретические оценки и практические результаты, полученные с использованием данного метода, а также тенденции развития вычислительной техники не позволяют в долгосрочной перспективе рассматривать схему ЭЦП ГОСТ Р34.10-94 (по крайней мере, в случае 512-битного модуля р) в качестве надёжного алгоритма криптографической защиты.

Казалось бы, наиболее простым решением в данной ситуации является увеличение допустимой длины простого модуля р, что соответственно увеличивает сложность дискретного логарифмирования и ещё более затрудняет подделку подписи. Однако такая модификация существенно ухудшила бы эксплуатационные качества алгоритма, так как она увеличивает длину открытого ключа, а также время выработки и проверки подписи. С другой стороны, несомненным достоинством схем подписи типа Эль Гамаля является принципиальная возможность их реализации не только в конечном поле, но и в любой другой математической структуре, где могут быть определены аналоги операций умножения и возведения в степень. Естественно, эта структура должна обладать следующими свойствами: дискретное логарифмирование в ней, т.е. определение показателя степени по основанию и результату его возведения в данную степень, представляет собой трудную вычислительную задачу, а само возведение в степень выполняется сравнительно быстро. Анализ отечественного и зарубежного опыта создания и исследования криптографических алгоритмов показывает, что в качестве такой структуры может быть выбрана эллиптическая кривая над конечным полем из р элементов, определяемая как множество пар чисел (х,у) (каждое из которых лежит в интервале от 0 до p-1 ), удовлетворяющих сравнению

,

где числа а и b фиксированы и удовлетворяют некоторому дополнительному условию, позволяющему определить на кривой операции, аналогичные операциям умножения и возведения в степень по модулю числа р. Числа а и b называются коэффициентами эллиптической кривой.

         Сказанное выше послужило мотивацией для разработки в 2000 году специалистами ФАПСИ проекта нового государственного стандарта электронной цифровой подписи. Данный проект определяет процедуры выработки и проверки подписи на основе математического аппарата эллиптических кривых.

Отметим основные особенности предложенной в проекте схемы ЭЦП.

1.   Максимальная преемственность по отношению к действующему стандарту. Во-первых, предложенная схема представляет собой тот же вариант схемы подписи Эль Гамаля, адаптированный для использования вместо операций умножения и возведения в степень в конечном поле из р элементов аналогичных операций на эллиптической кривой, определённой над этим полем. Во-вторых, она позволяет использовать действующий стандарт функции хэширования. В третьих, длина подписи в проекте нового стандарта остаётся без изменений. Указанные характеристики схемы в случае принятия её в качестве государственного стандарта способны существенно облегчить соответствующую модификацию многочисленных программных и аппаратных реализаций процедур выработки и проверки подписи, определяемых действующим стандартом.

2.   Высокие криптографические качества, гарантирующие при сохранении в тайне закрытого ключа подписи невозможность её подделки в течение нескольких десятков лет даже с учётом развития вычислительной техники и соответствующих математических алгоритмов. Для сравнения скажем, что если в действующем стандарте ЭЦП положить длину простого модуля р равной 2048 битам, то сложность подделки такой подписи всё равно будет в десятки тысяч раз меньше сложности подделки подписи в новой схеме.

3.   Возможность высокоскоростной реализации процедур выработки и проверки подписи на различных вычислительных платформах. Проект стандарта определяет математические формулы для операций на эллиптической кривой, аналогичных умножению и возведению в степень, но не устанавливает какие-либо конкретные алгоритмы выполнения этих операций. Опыт ФАПСИ показывает возможность построения эффективных алгоритмов, позволяющих, например, на бытовом персональном компьютере выполнять генерацию и проверку подписи в новой схеме приблизительно с той же скоростью, что и аналогичные процедуры для действующего стандарта ЭЦП при длине простого модуля р, равной 1024 битам. В то же время, как отмечено выше, новая схема обладает несравнимо более высокими криптографическими качествами.

Использование в схеме ЭЦП нового математического аппарата предполагает наличие новых эффективных процедур выработки параметров схемы, прежде всего модуля р и коэффициентов эллиптической кривой. Проект стандарта накладывает на эти параметры определённые легко проверяемые условия, обеспечивающие необходимые криптографические качества схемы, но не определяет сами процедуры выработки параметров. Это дает возможность разработчикам средств ЭЦП самостоятельно программировать необходимые процедуры и адаптировать их к имеющейся у них в распоряжении вычислительной технике. Вместе с тем, поскольку от качества реализации этих процедур в большой степени зависят качественные показатели средства ЭЦП в целом, то стоит порекомендовать пользователям применять программные реализации средств ЭЦП, имеющие соответствующий сертификат ФАПСИ.

Ещё одним преимуществом использования в проекте нового стандарта ЭЦП схемы подписи Эль Гамаля является патентная чистота данной схемы, в отличие, скажем, от схемы подписи Шнорра, защищённой патентами ряда стран, включая Соединённые Штаты. Использование запатентованного за рубежом криптографического алгоритма в качестве основы государственного стандарта в области защиты информации могло бы повлечь за собой достаточно серьёзные проблемы юридического и финансового характера.

Правильность выбранного направления исследований в области создания нового стандарта ЭЦП косвенно подтверждается фактом принятия в 2000 году в США нового стандарта ЭЦП (FIPS 186-2), разрешающего использование наряду с ранее стандартизированными алгоритмами схемы подписи из стандарта FIPS 186, реализованной на основе эллиптических кривых. Как известно, в США традиционно уделяется большое внимание вопросам разработки, исследования и стандартизации криптографических алгоритмов.

Несколько слов о технических средствах, реализующих ЭЦП. Выполнение сложных математических преобразований, о которых говорилось выше (шифрование информации, её хеширование, подтверждение подлинности ЭЦП, изготовление ключей ЭЦП) должно осуществляться за сравнительно короткое время и, как правило, реализуется программными либо программно-аппаратными средствами, которые получили название средства ЭЦП.

Ясно, что пользователю нужны определенные гарантии того, что используемое им средство ЭЦП обладает необходимыми специальными качествами, способными не только обеспечить правильное формирование подписи, ее проверку, но и обеспечить необходимую защиту информации о секретном ключе подписи в процессе функционирования средства ЭЦП. Такими качествами могут обладать только средства ЭЦП, прошедшие специальную экспертизу и имеющие положительное заключение о соответствии этих средств предъявляемым требованием, т.е. эти средства должны быть сертифицированы в соответствии с законодательством РФ, как это делается для традиционных шифровальных средств.

Отдельно остановимся на ключах ЭЦП. Как уже было сказано выше лицо, подписывающее сообщение должно иметь "секретный ключ", известный только ему одному; и для исключения  возможности подделки подписи этот ключ, как и любой шифрключ должен удовлетворять принятым в криптографии требованиям. В частности должна быть исключена возможность подбора ключа. В современной криптографии для изготовления ключей используется специальное оборудование, позволяющее изготовить ключи, вероятность случайного подбора которых составляет величину порядка 10-70–10-80, то есть практически подбор исключен.

Каждому "секретному ключу" соответствует свой "открытый ключ", которым пользуются лица принимающие сообщения. Открытый ключ, соответствующий конкретному секретному ключу, формируется отправителем сообщения с помощью специального программного обеспечения, заложенного в средства ЭЦП, и заранее рассылается другим абонентам сети (см. рисунок 4).

Рис. 4.

 Пользователь, использующий открытые ключи ЭЦП для проверки подписей других абонентов сети, должен уметь четко определять какой из открытых ключей какому пользователю принадлежит. В случае ошибок на этом этапе функционирования ЭЦП возможно неправильное определение источника сообщения со всеми вытекающими отсюда последствиями. Важно, чтобы информация о принадлежности открытого ключа определенному пользователю была документально оформлена, и это оформление должно быть выполнено специально назначенным ответственным органом.

Документ, удостоверяющий подпись, получил название сертификата открытого ключа ЭЦП (сертификат подписи). Он подтверждает принадлежность открытого ключа ЭЦП владельцу секретного ключа подписи. Такой документ должен выдаваться удостоверяющим центром открытых ключей подписи.

Наличие такого документа важно при разрешении споров о создании того или иного документа конкретным лицом. С целью исключения возможности внесения изменений в сертификаты ключей со стороны пользователей при передаче их по каналам связи, сертификат в виде электронных данных подписывается ЭЦП удостоверяющего центра.

Таким образом, удостоверяющий центр выполняет функции электронного нотариуса, он должен подтверждать легитимность подписанного электронного документа. Поэтому такой нотариус, как и обычный государственный нотариус, должен исполнять свои функции на основании лицензии, выданной государственным органом.

Важно подчеркнуть, что корректно реализованный алгоритм электронно-цифровой подписи является мощным средством защиты электронных документов от подделки, а при использовании дополнительных криптографических механизмов и от несанкционированного уничтожения этих документов.

В заключение заметим, что сейчас сложились благоприятные условия для комплексного решения проблем внедрения и использования систем на базе ЭЦП. Ситуация такова, что практически одновременно в Государственной Думе Федерального Собрания Российской Федерации принят во втором чтении закопроект «Об электронной цифровой подписи», а постановлением Госстандарта России № 380-СТ от 12.09.2001 разработанный ФАПСИ проект стандарта ЭЦП утвержден в качестве государственного стандарта ГОСТ Р34.10-2001 и вводится в действие с 1 июля 2002 г. Таким образом, у нас имеется благоприятная возможность получить взаимоувязанное решение как юридических и организационных вопросов, связанных с применением ЭЦП в документообороте, так и технических вопросов и вопросов качества, связанных с криптографическими свойствами процедур ЭЦП.

 

Hosted by uCoz