RSA šifravimo signalas: saugumui reikia ruoštis naujam posūkiui
·

RSA šifravimas daug metų buvo viena iš tyliai veikiančių interneto atramų.
Ars Technica rašo apie naują būdą laužti RSA, kuris nėra tas pats senas faktorizavimo kelias. Tai nereiškia, kad rytoj sugrius bankai ar elektroninis parašas. Bet signalas aiškus: kriptografijoje patogus miegas baigiasi retai ir nemaloniai.
Man ši tema primena atsarginį raktą stalčiuje. Kol durys laikosi, niekam neįdomu. Kai vieną rytą raktas nebetinka, prasideda bėgiojimas.
KODĖL RSA VIS DAR RŪPI
RSA naudojamas sertifikatuose, ryšio apsaugoje, senesnėse sistemose ir įvairiuose paveldėtuose sprendimuose. Didelė dalis verslo infrastruktūros juda lėtai, todėl senas šifravimas gyvena ilgiau nei norėtų saugumo žmonės.
Naujas metodas dar nereiškia masinio praktinio įsilaužimo. Bet jis plečia supratimą, kaip RSA galima pulti. Tokie darbai dažnai iš pradžių atrodo akademiniai, o po kelių metų tampa inžinerine užduotimi.
Saugume problema dažnai būna ne pati spraga, o delsimas. Visi žino, kad reikės migruoti. Niekas nenori būti tas žmogus, kuris pradeda ilgą, nepatogų projektą.
KĄ TURI PASITIKRINTI ĮMONĖS
Pirmas darbas – inventorizacija. Kur naudojamas RSA? Kokio ilgio raktai? Kokie sertifikatai? Kokios senos sistemos dar priklauso nuo senų algoritmų?
Antras darbas – migracijos planas. Net jei šiandien nereikia skubėti, verta žinoti, ką keistumėte pirmiausia. Kriptografija nėra lentynos perdažymas. Čia daug priklausomybių.
Trečias darbas – duomenų ilgaamžiškumas. Jei šiandien saugomi dokumentai turi likti slapti dešimtmetį, reikia galvoti ne tik apie šiandienos atakas.
DI ČIA IRGI NE ŠONE
DI padeda tyrėjams tikrinti hipotezes, ieškoti dėsningumų ir automatizuoti analizę. Tai nereiškia, kad modelis vienas sugriovė RSA. Bet skaičiavimo ir paieškos tempas didėja.
Kita pusė dar paprastesnė: DI įrankiai naudojami saugumo komandose. Jie gali greičiau padėti rasti senas konfigūracijas, prastus sertifikatus ir pamirštas sistemas.
Klausimas ne „ar DI nulauš šifravimą“. Klausimas, ar organizacija žinos, ką turi, kai reikės greitai keisti.
FAQ
Ar RSA jau nesaugus?
Straipsnyje aprašytas metodas yra rimtas signalas, bet jis nereiškia, kad visos RSA sistemos tapo praktiškai nulaužiamos per naktį.
Ką pirmiausia daryti įmonei?
Reikia susidaryti sąrašą, kur naudojamas RSA, kokie raktai ir sertifikatai veikia, ir suplanuoti migraciją į stipresnius sprendimus.
Kodėl tai aktualu DI laikais?
DI gali pagreitinti tyrimus ir saugumo auditą, todėl seni kriptografiniai sprendimai greičiau patenka po didinamuoju stiklu.
Šaltinis: Ars Technica.
Saugumo darbai retai atrodo skubūs, kol tampa skubūs vakar. Jei tvarkote DI ir duomenų procesus, pradėkite nuo inventorizacijos ir aiškių atsakomybių.


