ما هي مفاتيح التشفير غير المتناظرة؟

ويتوقف التشفير غير المتناظر، المعروف أيضاً باسم التصنيف العام للمفتاح، على زوج من المفاتيح ذات الصلة الرياضي: واحد عام والآخر خاص، ويتقاسم أي شخص المفتاح العام مع الجميع لتبادل الرسائل أو التحقق من التوقيعات الرقمية، ويحتفظ مالكه بالسرية للمفتاح الخاص من أجل فك التشفير أو عمليات التوقيع، ويلغي هذا الهيكل الحاجة إلى تبادل المعلومات السرية قبل العرض، ويحل المشكلة الأساسية.

أما المقاييس الأكثر استخداماً للمقاييس غير المتماثلة اليوم فهي RSA (Rivest-Shamir-Adleman) وECC (Elliptic Curve Cryptography) وتقوم وكالة الأمن الإقليمي على الصعوبة العملية المتمثلة في استخدام منتجات رئيسية كبيرة، بينما تستغل لجنة المنافسة الاقتصادية الهيكل الأعظم للمنحيات النباتية على الحقول الزهيدة لتحقيق أمن معادلة له أحجام رئيسية أصغر بكثير.

فهم أن التشفير غير المتناظر ليس فضول رياضي فحسب بل هو الأساس الأساسي لضمان الاتصالات - كل شيء من برنامج HTTPS لتشفير البريد الإلكتروني لحجب المحافظ - يستوعب سبب أهمية إدارة دورة الحياة الرئيسية في البعثة، فثمة مفتاح خاص واحد غير متحكم فيه يمكن أن يعرض نظاماً كاملاً، بينما يمكن أن تؤدي الهجمات العامة المهينة إلى تدمير الإنسان.

دورة حياة مفاتيح التشفير

إن دورة حياة زوجين رئيسيين من أجهزة التشفير غير المتناظرة تراوحت بين الجيل الأول من خلال التدمير المأمون النهائي، وكل مرحلة تنطوي على مخاطر محددة يجب التصدي لها بصورة استباقية، وناقلما نكسر المراحل الأساسية الخمس وآثارها.

1 - التوليد الرئيسي

والجيل الرئيسي هو أساس الأمن البدائي، ويجب أن تستخدم العملية مولداً عشوائياً مؤمناً بشكل مبدئي لضمان عدم القدرة على التنبؤ، وأن يكون ضعف العشوائية - سواء من خوارزمية معيبة أو قيم بذور يمكن التنبؤ بها أو من مسائل تجهيز المعدات - يمكن أن يجعل من الممكن كسر الأزواج الأساسية حتى لو ظلت المشكلة الرياضية الأساسية صعبة.

وبالنسبة لوكالة الأمن الإقليمي، ينطوي الجيل على اختيار رئيسيين مستقلين كبيرين (نحو 2048 قطعة أو أكبر)، وحساب المنتج [(FLT:0]n ، ومفاتيح استخلاص المصاريف العامة والخاصة، وبالنسبة لمركز الطوارئ، يختار المولد محركا عشوائيا في إطار ترتيب منحنى محدد.

ومن التفاصيل التي كثيرا ما تُغفل أن المفاتيح ينبغي أن تُولد بهدف محدد وعمر محدد، وينبغي أن يكون للمفتاح الذي يُقصد به توقيع الرموز معايير مختلفة عن البارامترات المستخدمة في التوثيق بالخادم، وأن يُحدّد مفاتيح البيانات الوصفية (المالك، الغرض، تاريخ الخلق، الصلاحية) ابتداء من لحظة الجيل يُبسط عمليات دورة الحياة في المستقبل.

2 - التوزيع الرئيسي

وفي حين أن المفتاح الخاص لا يوزع أبدا، يجب تسليم المفتاح العام إلى جميع الأطراف التي تحتاج إليه، ويتمثل التحدي الحاسم هنا في ضمان ] ] من المفتاح العام: يجب أن يكون المتلقي متأكدا من أن المفتاح حقا ينتمي إلى الكيان المطالب به، وبدون هذا التحقق، يمكن للمهاجم أن يحل محل اتصالاته العامة الخاصة به ويعترضها أو لا ينتابها.

ويستخدم الحل الموحد البنية التحتية الرئيسية العامة بالشهادات الرقمية الصادرة عن سلطات شهادات المنشأ، وتربط شهادة هوية الكيان (مثلاً، اسم ميداني أو اسم منظمة) بمفتاحه العام، موقعة من مفتاح وكالة الاستخبارات المركزية الخاص، غير أن أمن كل جهاز كشف الكذب يعتمد على دليل إدارة دورة الحياة الرئيسية الخاص بوكالة الاستخبارات المركزية، كما هو مرئي في شهادة النجمة (CA) السابقة.

البدائل لـ (بي كي) للتوزيع الرئيسي تشمل شبكة (إف بي جي بي) من نموذج الثقة و نهج (إس بي إن) الإستعمال الأول للبروتوكول

3- الاستخدام الرئيسي

وأثناء مرحلة الاستخدام، يعمل الزوجان الرئيسيان بنشاط: المفتاح العام للتحقق من التشفير أو التوقيع، والمفتاح الخاص للإبطال أو التوقيع، وكثيرا ما يتوقف أمن هذه المرحلة على كيفية حماية المفتاح الخاص أثناء استخدامه، وإذا ما استطاع المهاجم الوصول إلى ذاكرة النظام بينما يتم تحميل المفتاح الخاص، فإنه يمكن نسخه، ولهذا السبب تستخدم التطبيقات الحديثة مخازن مفاتيح نظام التشغيل (مثلاً، الاحتفاظ بمفاتيح خاصة)

كما أن الاستخدام يثير شواغل تشغيلية، إذ يجب أن يكون المفتاح الخاص متاحاً على الإنترنت (مثلاً في خادم تابع لنظام TLS ينتهي من إنشاء نظام HTTPS) مما يخلق نافذة من الضعف إذا تعرض الخادم للخطر، يمكن إبطال المفتاح، وتشمل التخفيفات استخدام مفاتيح التذاكر ذات الطول القصير وعدم استمرار المفتاح الخاص الطويل الأجل خارج الهيكل اليدوي الأولي، أو استخدام الهياكل الأساسية.

أما بالنسبة لعمليات التوقيع )توقيع الرموز، وتوقيع الوثائق، والإذن بالمعاملات(، فينبغي أن يخزن المفتاح الخاص من الناحية المثالية وأن يُدخل فقط عن طريق وصلة آمنة مع الموافقة المادية أو المتعددة الأطراف، وقد أظهرت سرقة شهادات التوقيع على الرموز المستخدمة في هجوم سولار ويندز الآثار المدمرة المترتبة على وجود مواجهات توفيقية رئيسية للتوقيع عليها أن يوقعوا على تحديثات مضللة كمشروعة.

4- التناوب والانتقال الرئيسيان

والتناوب الرئيسي هو عملية إعادة انتقاء زوجين أساسيين قائمين وتوليد زوج جديد بعد فترة أو حدث محدد سلفا، وتأتي الفوائد ذات شقين: فهي تحد من كمية البيانات المشفرة في إطار مفتاح واحد (تخفيض أثر الحل التوفيقي في المستقبل)، وتجبر النظام على إعادة الثقة في زوج مفاتيح جديد، وتحتاج المعايير التنظيمية، مثل نظام دعم البرامج القطرية، إلى تناوب رئيسي سنوي في حالات معينة من حالات التعرض للمخاطر؛ وتوصى بها أطر أمنية شهرية عديدة.

وتدرج تواريخ انتهاء الخدمة في شهادات X.509 لإنفاذ التناوب، وعندما تنتهي الشهادة، يصبح الزوجان الأساسيان غير صالحين من الناحية التقنية لأغراض تلك الشهادة، رغم أن المفاتيح البكائية نفسها قد تكون صالحة، وأن تحديد فترات الصلاحية المناسبة يوازن بين الأمن والرأس الإداري: قصير جدا، ويجب على موظفي العمليات أن يستكملوا باستمرار؛ ويزداد احتمال تعرض مفتاح قديم للاختراق أو التشفير.

يجب أن تشمل عملية التناوب إجراءات الانتقال السلس، ويجب أن تنشر الشهادة الجديدة والزوجين الرئيسيين قبل انتهاء صلاحية التناوب، مع السماح بتداخل صلاحية البيانات، ويجب إعادة تشفير البيانات المشفرة في إطار المفتاح العام القديم تحت المفتاح الجديد بعد نافذة الهجرة، وهذا أمر صعب للغاية بالنسبة لبيئة البيانات المخزنة منذ زمن طويل.

5 - أعمال التنشيط الرئيسية والتدمير

والسبب الأكثر شيوعا هو الاشتباه في الحل التوفيقي الخاص أو تأكيده، ومن بين المحفزات الأخرى مغادرة الموظفين، وإلغاء الخوارزمية كمخالفة (مثل الانتقال من نظام SHA-1 إلى SHA-256 في الشهادات)، أو تغيير السياسة التنظيمية، ويستلزم التنقيح بثا في الوقت المناسب وموثوقا: في قائمة مراجعة الحسابات المتعلقة ببروتوكول الموافقة المسبقة عن علم.

وقد كانت أوجه الضعف في الإلغاء مشكلة مستمرة، إذ يمكن أن تكون الشركات ذات الكثافة الكثيفة في عرض النطاق الترددي، وتتفاوت معالجة المصفوفين في عمليات الإلغاء تبايناً واسعاً، ويعتمد الكثير من المصفوفين اليوم على قواعد بيانات الإلغاء أو الإلغاء الكلي لأسباب تتعلق بالأداء، وقد أدى عدم الإلغاء للوصول إلى جميع الأطراف المعتمدة في الوقت المناسب إلى حوادث لا تزال فيها الشهادات المهددة موضع ثقة لأيام أو أسابيع.

فإخلاء الحقل الخاص بمجرد عدم الحاجة إليه - سواء بسبب التناوب أو الإلغاء أو وقف التشغيل - هو الخطوة النهائية، وقد يترك ببساطة إزالة المخلفات الجاهزة على الأقراص، ويوصي نظام المعلومات الجنائية بالحبس الاحتياطي 800-88، وهو يلغي في كثير من الأحيان المفتاح مع الصفر أو باستخدام آليات التدمير الرئيسية في الأجهزة الميكانيكية المضغوطة التي تُبطل مادياً المواد الأساسية عند القيادة.

أفضل الممارسات الإدارية

وتتطلب إدارة دورة الحياة الفعالة تطبيق سياسات منهجية وضوابط تقنية على جميع المراحل، فيما يلي ممارسات مفصلة ينبغي أن تنفذها أفرقة الأمن.

التخزين الآمن

ولا يجوز تخزين المفاتيح الخاصة في ملفات النسيج أو في ملفات تشكيلة التطبيقات، إذ إن معيار الصناعة هو وحدة أمن تعمل بالموجات الصلبة - جهاز مادي مقاوم للآلات، يولد ويخزن ويستخدم مفاتيح خاصة دون أن يكشفها أبداً إلى النظام المضيف، وتتراوح أجهزة البرمجيات ذات الصلة بالشبكة إلى خدمات مجهزة بشبكة (AWS CloureH).

وينبغي قصر الوصول الرئيسي على العمليات والمستعملين الذين يحتاجونها على الإطلاق، باستخدام التوثيق القوي (مثل الوصول إلى العمليات الإدارية على أساس الدور، والتوثيق المتعدد العناصر للعمليات الإدارية) وللاطلاع على المفاتيح ذات القيمة العالية (مفاتيح الشحنات، مفاتيح الشحن الرمزي)، النظر في الإذن المتعدد الأطراف إذا كان على اثنين أو أكثر من المديرين الموافقة على أي عملية استخدام رئيسية.

التناوب المنتظم

كما أن الأدوات مثل سيرتبوت (لنبدأ) تجدد تلقائياً شهادات TLS كل 60-90 يوماً، وبالنسبة للمخابرات الداخلية، فإن استخدام قبو أزور الرئيسي أو قبو هاشيكورب لإنفاذ جداول التناوب، وإدماجها في برامج إدارة دورة الحياة، كما ينبغي أن يؤدي التناوب إلى إعادة تشفير أي بيانات تم تشفيرها في إطار النظام القديم.

ترددات تناوب الوثائق لكل نوع رئيسي: مفاتيح نظام TLS سنويا؛ ومفاتيح التوقيع الرمزي كل سنتين أو ثلاث سنوات؛ ومفاتيح الجذور لوكالة الأنباء المركزية كل 5-10 سنوات (ولكن المفاتيح الفرعية التي توقعها يمكن أن تتناوب أكثر من غيرها).

التوزيع الرئيسي

(ج) استخدام قنوات آمنة وموثوقة لتوزيع المفاتيح العامة، والحصول على شهادات من أجهزة الاستخبارات المركزية القابلة للتداول، واستخدام الشفافية في شهادات الشهادة لكشف سوء السلوك، أو نشر مختصين في مجال مكافحة الإرهاب بمفتاح الجذر المحكم، أو توزيع شهادات أو مفاتيح عامة عن طريق مستودع موقع، أو إدارة نهائية آمنة (مثلاً، دفعات البريد الإلكتروني المرسل إلى شركة MDM)، أو استخدام بصمات موثوقية يدوياً (للكيانات).

تنفيذ شهادة تحديد هوية الخادم المثبت عند الاقتضاء، ولكن يكون على علم بالمخاطر التشغيلية: فالخطأ يمكن أن يسبب انقطاعاً، ولا يحمي التصاميم من أي حل وسط للخادم المثبت، والخيار هو استخدام رؤساء أفرقة الخبراء والتوقعات من أجل إنفاذ عمليات التحقق من الإلغاء والشفافية في الشهادة دون تحديد الحزم.

الرصد ومراجعة الحسابات

:: وضع سجلات مركزية لجميع الأحداث الرئيسية لدورة الحياة: توليد وتوزيع واستخدام وتناوب وإلغاء وتدمير، واستخدام نظام لإدارة المعلومات والأحداث الأمنية لربط الأحداث الرئيسية بالمقاييس الأمنية الأخرى عن بعد، مثلا، قد تشير الزيادة المفاجئة في محاولات فك التشفير الفاشلة إلى أن المهاجم يختبر مفتاحا، ووضع تنبيهات بشأن انتهاء صلاحية الشهادة (مثلا، 30 يوما، 7 أيام، لمنع انتهاء الخدمة قبل 24 ساعة).

مراجعة الحسابات الرئيسية بانتظام: ما هي المفاتيح الموجودة، التي تملكها، عندما تولد، وعندما تنتهي، وما إذا كانت لا تزال هناك حاجة إليها، وتعاني منظمات كثيرة من " السحب الراقص " - مئات الشهادات غير المستخدمة التي تجمع المخازن أو الخواديم، كل منها خطر محتمل، وتستخدم جهازا لإدارة البيانات الكيميائية أو أداة لإدارة الشهادات للحفاظ على قائمة جرد دقيقة.

إجراء اختبارات التغل الدورية تستهدف تحديداً نقاط الضعف الرئيسية في الإدارة: اختبار القدرة على قراءة المفاتيح الخاصة من مدافن الذاكرة، والتحقق من أنه لا يمكن إعادة إصدار الشهادات الملغومة، والتأكيد على أن التدمير الرئيسي يجعل من الممكن بالفعل إصلاح المفتاح.

تخطيط الاستجابة للحوادث من أجل التجهيزات الأساسية

ولا يهم مدى قوة إدارة دورة الحياة، فإن إمكانية التوصل إلى حل وسط رئيسي تظل قائمة، إذ ينبغي أن يكون لكل منظمة كتاب مسرحي يجيب: كيف نكتشف حلا وسطيا رئيسيا؟ (مثلا، الشهادات غير المتوقعة، والقطع غير المستقرة التي تحمل توقيعات مزورة) وكيف نحتويها؟ (نراجع الشهادة فورا، نولد مفاتيح جديدة، ونخطر الأطراف المتأثرة) وكيف نسترد؟ (مفاتيح عامة جديدة، ونعيد بناء البيانات).

الخطوات العملية: وضع قوائم للإلغاء خارج الخط مسبقاً لوكالة الاستخبارات الخاصة بك، والاحتفاظ بقوائم الاتصال بجميع الأطراف المعتمدة، واختبار عملية الإلغاء سنوياً على الأقل، وبالنسبة للخدمات السحابية، فهم كيفية التعامل مع الموفر في التسوية الرئيسية وما هي الاتفاقات التي تطبق على مستوى الخدمة.

خاتمة

إن دورة حياة مفاتيح التشفير غير المتناظرة - من جيل إلى آخر من خلال التدمير المأمون - هي دورة مستمرة من الثقة والمخاطر، وكل مرحلة تستحدث مواطن ضعف يمكن، إذا تم تجاهلها، أن تضعف أقوى الترميزات، وباعتماد أفضل الممارسات مثل التخزين القائم على نظام HSM، والتناوب الآلي، والتوزيع الموثق، ومراجعة الحسابات الشاملة، يمكن للمنظمات أن تحافظ على سلامة نظمها البرمجية وتوافرها، مع تطور ملامح المتطورة المتطورة مع التقدم في مجال الأداء.