Lekkie urządzenia wymagają kryptografii odpowiedniej wielkości

Dostarczone przez Hewlett Packard Enterprise





Świat jest coraz bardziej wypełniony podłączonymi urządzeniami komputerowymi. Są to komputery obsługujące nasze samochody, oświetlenie i systemy alarmowe; tagi inwentaryzacyjne na produktach w kanałach dystrybucji; i czujniki środowiskowe w obiektach przemysłowych, żeby wymienić tylko kilka.

Nazywamy te urządzenia Internetem Rzeczy. Urządzenia IoT mają różne rozmiary i poziomy złożoności. Niektórzy mogą mieć w sobie pełny serwer linuksowy, a inni prosty, prawnie zastrzeżony system operacyjny bez systemu plików, interfejsu wyświetlania lub innych komponentów standardowych w konwencjonalnych komputerach. Ze względu na wydajność mają dokładnie to, czego potrzebują.



MAŁPA

Lekkie urządzenia wymagają kryptografii odpowiedniej wielkości

Podczas gdy bezpieczeństwo jest absolutnie problemem dla tych urządzeń, główne wysiłki w branży zmierzają w kierunku algorytmów, które wymagają mocy obliczeniowej przekraczającej te, które posiadają te urządzenia. Aby zasilać te urządzenia, dostępny jest dynamiczny rynek mikrokontrolerów 16-bitowych, 8-bitowych, a nawet 4-bitowych, ale są one zaprojektowane tak prosto i niedrogo, jak to tylko możliwe, ponieważ prawdopodobnie będą wdrażane w dużych ilościach.

Kwestie bezpieczeństwa są problemem, ponieważ te urządzenia nie mają wolnej mocy procesora i pamięci o dostępie swobodnym, które są przydatne do uruchamiania nowoczesnych procedur kryptograficznych. Problemem może być nawet odpowiednia moc.

Kilka lat temu Narodowy Instytut Standardów i Technologii (NIST) stworzył inicjatywę rozwiązania problemu, którą nazwał Lekka kryptografia . Celem projektu jest 'pozyskanie, ocena i standaryzacja lekkich algorytmów kryptograficznych, które są odpowiednie do stosowania w ograniczonych środowiskach, w których wydajność obecnych standardów kryptograficznych NIST jest nie do przyjęcia'.



NIST, część Departamentu Handlu Stanów Zjednoczonych, prowadzi badania i rozwija standardy w różnych obszarach, od wagi i rozmiary do zastosowania neutronów do bezpieczeństwo komputera . Ma mandat wyraźnie wymieniony w Konstytucji Stanów Zjednoczonych: Kongres ma prawo… ustalać standardy wag i miar. Wiele miesięcy temu pisałem o wysiłkach NIST, aby opracować standardy kryptograficzne odporne na obliczenia kwantowe , nowy paradygmat obliczeniowy, który osłabia wiele naszych kluczowych algorytmów kryptograficznych.

Co to jest urządzenie z ograniczeniami?

Mówiąc prościej, urządzenie z ograniczeniami to takie, w którym brakuje procesora i pamięci do uruchamiania konwencjonalnych procedur kryptograficznych. Żeby było jasne, NIST mówi powinny to robić urządzenia zdolne do obsługi konwencjonalnych, standardowych algorytmów kryptograficznych. Istnieją dwa zatwierdzone przez NIST algorytmy szyfrowania blokowego: Zaawansowany standard szyfrowania (AES) oraz Algorytm potrójnego szyfrowania danych (TDEA lub potocznie zwany Triple DES lub 3DES). AES obsługuje klucze tak małe, jak 128 bitów, co może być w zasięgu niektórych aplikacji opartych na mikrokontrolerach.

Nie wszystkie lekkie urządzenia wymagają ochrony kryptograficznej, tylko te, które się komunikują. Rozważ typowy elektroniczny termometr temperatury ciała. Bierze temperaturę i wyświetla ją. Nie wymaga dużej mocy obliczeniowej, ale funkcja jest całkowicie zawarta w urządzeniu. Nie ma prawdziwej potrzeby szyfrowania.



Ale wyobraź sobie bardziej wyrafinowany termometr, który bezprzewodowo raportuje temperaturę do urządzenia, które zbiera dane pacjenta. Albo monitor glukozy we krwi. Albo jeden z tych aparaty do pigułek który przesyła obrazy układu pokarmowego do zewnętrznego odbiornika za pośrednictwem czujników, które nosisz. Potrzeba szyfrowania komunikacji dla tych urządzeń jest dyskusyjna, ale jest więcej argumentów do zrobienia.

Jak lekki jest „lekki?”

Termin lekka kryptografia nie oznacza słabej implementacji, ale raczej algorytmy kryptograficzne o niskich wymaganiach ogólnych. Algorytmy te są odpowiednie dla stosunkowo prostych urządzeń o niskim poborze mocy i ograniczonych zasobach, takich jak znaczniki identyfikacji radiowej, węzły czujników i karty inteligentne.

Termin lekki nie należy mylić ze słabością. Celem projektu Lightweight Cryptography jest stworzenie i standaryzacja metod i praktyk, które są skuteczne w środowiskach, w których działają.



A definicja lekkości to coś więcej niż ograniczenia. Ten projekt jest skierowany do urządzeń, które nie są podłączone do Internetu, przynajmniej nie bezpośrednio.

Możliwe jest tworzenie małych urządzeń o niskim poborze mocy, które obsługują potężne procedury kryptograficzne. Weź pod uwagę Yubikey Nano . Jest wielkości końcówki biznesowej męskiej wtyczki USB-A, ale jest tam chip, który wykonuje silne funkcje szyfrowania asymetrycznego. Ale jest to urządzenie uwierzytelniające, aplikacja o bardzo innych wymaganiach niż typowe lekkie urządzenie i jest to produkt za 50 USD.

Brak funkcji „cross-weight”

Lekkie algorytmy różnią się od konwencjonalnych funkcji wagi ciężkiej i są z nimi niezgodne. Dlatego też, jeśli lekkie urządzenie z lekkim oprogramowaniem kryptograficznym musi komunikować się z ciężkim urządzeniem, albo lekkie algorytmy muszą być zaimplementowane na ciężkim urządzeniu, albo należy użyć proxy lub urządzenia pośredniczącego do odszyfrowania danych wejściowych z jednej strony i wyprowadzenia zaszyfrowanych danych do inny.

Urządzenie proxy wydaje się niepotrzebnym wydatkiem i zwiększa złożoność i podatność. W takich przypadkach jest bardziej prawdopodobne, że lekkie algorytmy będą działać również na ciężkim urządzeniu, ale – jak wiele innych w tym obszarze – zależy to od aplikacji.

Jeśli jesteś konwencjonalnym technologiem IT, jest mało prawdopodobne, abyś w najbliższym czasie miał do czynienia bezpośrednio z lekką kryptografią do wdrożenia. Ale w dzisiejszych czasach bezpieczeństwo wszystkiego jest problemem i powinieneś spodziewać się coraz bardziej skomplikowanych urządzeń i zastanawiać się, czy są odpowiednio zabezpieczone. Jeśli tak, lekka kryptografia może odgrywać pewną rolę.

Bądź na bieżąco z trendami technologicznymi, które mają wpływ na przyszłość biznesu. Subskrybuj do newslettera Enterprise.nxt.

ukryć