Показаны сообщения с ярлыком Криптография. Показать все сообщения
Показаны сообщения с ярлыком Криптография. Показать все сообщения

воскресенье, 19 июня 2011 г.

Дайджест ИБ за 13 - 19 июня 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, руководства, лучшие практики, исследования
  • Законодательство
  • Новости
  • Инциденты за неделю

воскресенье, 27 марта 2011 г.

Проект закона об электронной подписи прошел третье чтение

В пятницу проект закона "Об электронной подписи" успешно прошел третье чтение. Как и ожидалось, никаких существенных изменений в тексте для третьего чтения (по сравнению с текстом второго чтения) не произошло - все изменения чисто "косметические" и смысла не меняют. Поэтому подготовленный ранее обзор и графическая версия закона не потеряли своей актуальности.

Но есть и одно очень интересное исключение из сказанного выше. В тексте третьего чтения в п.4 ст.12 была исправлена явная ошибка, на которую я указывал в своем обзоре... Однако исправленный текст вызывает дополнительные вопросы. Взгляните:

Текст в редакции второго чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), должны обеспечивать конфиденциальность такой информации.
Безусловно, даже элементарных познаний в криптографии достаточно, чтобы заметить эту ошибку. ЭП (усиленная) может обеспечить целостность информации, аутентификацию подписавшего ее лица и неотказуемость, но никак не конфиденциальность. Для обеспечения конфиденциальности требуется шифрование.

Текст в редакции третьего чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), не должны нарушать конфиденциальность такой информации.
Теперь, конечно, текст не противоречит здравому смыслу. Но вот что хотел сказать автор этого изменения? Средство ЭП может нарушить конфиденциальность информации из-за программных ошибок и недекларированных возможностей. Также причиной нарушения конфиденциальности могут стать ошибки при организации процесса использования (и встраивания) самого средства ЭП, но тут (вроде бы) речь идет исключительно о самом средстве ЭП. Возникает очень интересный вопрос - а как подтвердить, что используемое средство ЭП конфиденциальность подписываемого документа нарушить не может? Уж не сертификацией ли на отсутствие НДВ?! Причем тут нет деления по видам ЭП - это относится ко всем видам ЭП, включая простую ЭП. Похоже, это еще один пункт, трактовка которого будет зависеть от конкретных проверяющих... :-(

суббота, 5 марта 2011 г.

В двух словах \ Проект закона об электронной подписи

Как все уже наверное знают, 25 февраля 2011 года во втором чтении был принят проект федерального закона "Об электронной подписи", который должен заменить ФЗ "Об ЭЦП". До принятия закона осталось несколько шагов, на которых существенных изменений обычно уже не вносится. Посмотрим, что ждет нас в ближайшем будущем.

вторник, 12 октября 2010 г.

ISSP \ Домен 06. Криптография. Содержание

Домен 06. Криптография

1. История криптографии

2. Определения и концепции криптографии
3. Типы шифров
4. Методы шифрования
5. Типы симметричных систем
6. Типы асимметричных систем
7. Целостность сообщения
8. Инфраструктура открытых ключей
9. Управление ключами
10. Канальное и сквозное шифрование

11. Стандарты электронной почты
12. Безопасность в сети Интернет
13. Атаки
14. Резюме

15. Тест

воскресенье, 10 октября 2010 г.

ISSP \ Домен 06. Криптография. Тест


Вопросы экзамена CISSP являются концептуальными, поэтому они сформулированы соответствующим образом. Задачей кандидата является выбор наилучшего из всех представленных вариантов ответа. Среди вариантов ответа может не быть идеального ответа на поставленный вопрос - кандидат должен выбрать лучший ответ из имеющихся вариантов.

суббота, 9 октября 2010 г.

ISSP \ Домен 06. Криптография. Часть 9

В этой части рассмотрены следующие вопросы:
  • Безопасность в сети Интернет
  • HTTP
  • HTTPS
  • S-HTTP
  • SET
  • Куки
  • SSH
  • IPSec
  • Атаки
  • Атака «Только шифротекст»
  • Атака «Известный открытый текст»
  • Атака «Выбранный открытый текст»
  • Атака «Выбранный шифротекст»
  • Дифференциальный криптоанализ
  • Линейный криптоанализ
  • Атаки с использованием побочных каналов
  • Атаки повтора
  • Алгебраические атаки
  • Аналитические атаки
  • Статистические атаки
  • Резюме

вторник, 28 сентября 2010 г.

суббота, 25 сентября 2010 г.

ISSP \ Домен 06. Криптография. Часть 7

В этой части рассмотрены следующие вопросы:
  • Управление ключами
  • Принципы управления ключами
  • Правила использования ключей и управления ключами
  • Канальное и сквозное шифрование

понедельник, 20 сентября 2010 г.

пятница, 17 сентября 2010 г.

ISSP \ Домен 06. Криптография. Часть 5

В этой части рассмотрены следующие вопросы:
  • Целостность сообщения
  • Односторонний хэш
  • HMAC
  • CBC-MAC
  • Различные алгоритмы хэширования
  • MD2
  • MD4
  • MD5
  • SHA
  • HAVAL
  • Tiger
  • Атаки на односторонние функции хэширования
  • Цифровая подпись
  • Стандарт цифровой подписи

суббота, 11 сентября 2010 г.

ISSP \ Домен 06. Криптография. Часть 4

В этой части рассмотрены следующие вопросы:
  • Типы асимметричных систем
  • Алгоритм Диффи-Хеллмана
  • RSA
  • Односторонние функции
  • Эль Гамаль
  • Криптосистемы на основе эллиптических кривых
  • LUC
  • Knapsack
  • Доказательство с нулевым разглашением

вторник, 7 сентября 2010 г.

суббота, 28 августа 2010 г.

ISSP \ Домен 06. Криптография. Часть 2

В этой части рассмотрены следующие вопросы:
  • Типы шифров
  • Шифры подстановки
  • Шифры перестановки
  • Методы шифрования
  • Симметричные и асимметричные алгоритмы
  • Симметричная криптография
  • Асимметричная криптография
  • Блочные и поточные шифры
  • Векторы инициализации
  • Гибридные методы шифрования

суббота, 21 августа 2010 г.

ISSP \ Домен 06. Криптография. Часть 1

В этой части рассмотрены следующие вопросы:
  • История криптографии
  • Определения и концепции криптографии
  • Принцип Керкхофса
  • Стойкость криптосистем
  • Сервисы криптосистем
  • Одноразовый шифровальный блокнот
  • Динамические и скрытые шифры
  • Стеганография