В Московском политехническом университете разработали метод защиты регистрации пользователей на корпоративных онлайн-платформах от потенциальных атак квантовых компьютеров. Этот метод предотвращает ситуацию, при которой злоумышленники могут перехватывать и хранить зашифрованные данные для их последующего взлома с помощью мощных квантовых машин.
Современные системы шифрования, используемые для защиты банковских транзакций и корпоративной переписки, основаны на сложных математических задачах, таких как разложение больших чисел на множители и вычисление дискретного логарифма. Эти задачи не могут быть решены обычными компьютерами за приемлемое время. Однако с появлением квантовых компьютеров, способных обрабатывать большое количество кубитов, существует риск, что они смогут взломать ключи шифрования, которые сейчас считаются защищенными. Хотя квантовые компьютеры еще не созданы, злоумышленники могут сейчас перехватывать и сохранять зашифрованные данные, чтобы взломать их позже, когда такие технологии станут доступны.
«Сегодняшние методы шифрования, которые мы считаем надежными, могут быть взломаны в будущем. Злоумышленники могут годами хранить перехваченные данные и ждать, пока появятся мощные квантовые компьютеры. Поэтому переход на постквантовые алгоритмы необходим уже сейчас, а не после того, как угроза станет очевидной», – прокомментировала профессор кафедры информационной безопасности Наталья Бутакова.
Разработанный метод защищает процесс регистрации пользователя на платформе, когда создаются ключи для шифрования всей последующей переписки. Он использует алгоритмы шифрования семейства Crystals, которые входят в постквантовые стандарты американского института NIST, в сочетании со схемой разделения секрета Шамира. При регистрации создается уникальная случайная последовательность, называемая «зерном», из которой затем генерируются криптографические ключи пользователя. Однако если «зерно» хранится в одном месте, его компрометация может привести к уязвимости всей системы, включая возможность взлома изнутри, если доступ к нему получит администратор платформы. Поэтому авторы метода предлагают разделить «зерно» на несколько частей и распределить их между различными узлами системы. Восстановить исходный секрет можно, только собрав достаточное количество этих частей, что делает невозможным его получение одним узлом или сотрудником.
Этот подход позволяет пользователям восстанавливать доступ к учетной записи на новом устройстве без передачи всего секрета по каналу связи. Платформа построена по федеративной архитектуре, что обеспечивает защищенную передачу сообщений между подразделениями организации, при этом ключевые данные остаются в доверенной внутренней сети. Клиентские приложения проверяют целостность ответов сервера и самого приложения, что защищает от атак «человек посередине», когда третья сторона может перехватить канал связи и подменить передаваемые данные.
Источник: ТАСС
