Защита криптосистем: от утечек до взлома

Автор: Денис Аветисян


Новые аппаратные методы противодействия атакам по побочным каналам и внедрению ошибок обеспечивают надежную защиту криптографических алгоритмов.

🚀 Квантовые новости

Подключайся к потоку квантовых мемов, теорий и откровений из параллельной вселенной.
Только сингулярные инсайты — никакой скуки.

Присоединиться к каналу
Разработаны интегральные схемы на базе 65нм КМОП-технологии, включающие схемы подавления цифровой подписи и одночиповые сенсоры для обнаружения атак по сторонним каналам электромагнитного излучения (SCA) и анализа отказов (FIA), а также первая кремниевая реализация архитектуры с интеллектуальным детектором атак, демонстрирующая устойчивость цифровой подписи.
Разработаны интегральные схемы на базе 65нм КМОП-технологии, включающие схемы подавления цифровой подписи и одночиповые сенсоры для обнаружения атак по сторонним каналам электромагнитного излучения (SCA) и анализа отказов (FIA), а также первая кремниевая реализация архитектуры с интеллектуальным детектором атак, демонстрирующая устойчивость цифровой подписи.

Исследование предлагает синтезируемые контрмеры на уровне схемотехники и методы проактивного обнаружения атак, демонстрируя эффективную реализацию постквантового алгоритма Saber.

Несмотря на широкое применение криптографических алгоритмов, встроенные интернет-устройства остаются уязвимыми к атакам по сторонним каналам. Данная работа, представленная в расширенном тезисе ‘Extended Abstract: Synthesizable Low-overhead Circuit-level Countermeasures and Pro-Active Detection Techniques for Power and EM SCA’, посвящена разработке энергоэффективных контрмер на уровне схемотехники против атак по мощности и электромагнитному излучению, а также методов проактивного обнаружения атак на основе внедрения ошибок. Предложена первая верифицированная в кремнии реализация постквантового алгоритма Saber, демонстрирующая минимальное энергопотребление и занимаемую площадь среди существующих кандидатов. Смогут ли предложенные решения обеспечить надежную защиту конфиденциальных данных в постоянно развивающейся среде угроз?


Скрытые Уязвимости: Атаки по Побочным Каналам

Несмотря на сложность математических алгоритмов, лежащих в основе современной криптографии, практическая реализация этих алгоритмов оказывается уязвимой для атак по побочным каналам (Side-Channel Attacks, SCA). Эти атаки не направлены на взлом самого алгоритма, а эксплуатируют физические характеристики процесса вычислений — потребление энергии, электромагнитное излучение, время выполнения операций. Анализируя эти побочные эффекты, злоумышленник может восстановить секретный ключ, не зная самого алгоритма шифрования. Таким образом, надежность криптографической системы определяется не только математической сложностью, но и способностью эффективно скрывать физическую утечку информации, что делает защиту от SCA критически важной задачей для разработчиков и специалистов по безопасности.

Атаки по сторонним каналам используют физические утечки информации, возникающие в процессе работы криптографических устройств, для раскрытия секретных ключей. Вместо того чтобы взламывать сами математические алгоритмы, злоумышленники анализируют такие параметры, как потребление энергии, электромагнитное излучение или время выполнения операций. Например, незначительные колебания потребляемой мощности, коррелирующие с обрабатываемыми битами ключа, могут быть зафиксированы и декодированы с помощью статистического анализа. Аналогично, даже небольшие различия во времени выполнения определенных операций, зависящие от значений секретных данных, могут предоставить ценные сведения. Эти утечки, хотя и кажутся незначительными, могут быть усилены и проанализированы для восстановления конфиденциальной информации, что делает такие атаки серьезной угрозой для безопасности криптографических систем.

Традиционные методы защиты от атак по побочным каналам, несмотря на свою распространенность, часто оказываются компромиссными решениями. Внедрение таких мер, как маскирование и рандомизация, неизбежно приводит к увеличению вычислительной нагрузки и снижению производительности системы. Более того, злоумышленники постоянно разрабатывают новые, более изощренные техники, позволяющие обходить эти защиты. Например, атаки на основе корреляционного анализа мощности (CPA) и дифференциального анализа мощности (DPA) могут успешно извлекать секретную информацию даже при наличии базовых контрмер. Постоянная гонка вооружений между разработчиками и атакующими требует поиска инновационных подходов, обеспечивающих не только высокую степень защиты, но и минимальное влияние на производительность и энергоэффективность системы, а также устойчивость к новым векторам атак.

Основная сложность в области защиты криптографических систем заключается в сокрытии конфиденциальных данных, сохраняя при этом приемлемую производительность и устойчивость к разнообразным векторам атак. В этой связи, технология ослабления цифровой подписи (Digital Signature Attenuation, DSA) играет ключевую роль в повышении уровня защиты. Разработанная DSA демонстрирует значительное улучшение показателей безопасности, достигая минимального количества следов для раскрытия (Minimum Traces to Disclosure, MTD) более $1.25$ миллиардов, что существенно превышает показатель в $20$ миллионов, характерный для автономной системы защиты цифровой подписи (DSAC). Такой прогресс позволяет значительно усложнить задачу для злоумышленников, стремящихся извлечь секретные ключи, и обеспечивает более надежную защиту конфиденциальной информации.

Ослабление Цифровой Подписи: Проактивная Защита

Аттенюация цифровой подписи (DSA) представляет собой контрмеру, разработанную для снижения наблюдаемой сигнатуры криптографических операций в цифровой среде. Эта техника направлена на уменьшение утечек информации, возникающих в процессе выполнения криптографических алгоритмов, которые могут быть использованы злоумышленниками для проведения атак по сторонним каналам (SCA). DSA стремится минимизировать корреляцию между потребляемой мощностью, электромагнитным излучением и другими физическими параметрами устройства и выполняемыми вычислениями, что затрудняет извлечение секретных ключей или других конфиденциальных данных. По сути, DSA работает над маскировкой внутренних процессов, чтобы сделать их менее различимыми для внешнего наблюдателя, повышая устойчивость системы к различным видам атак по сторонним каналам.

Аттенюация цифровой подписи (DSA) использует специализированные схемы, такие как источники тока, для минимизации утечек сигнала и срыва попыток анализа по сторонним каналам (SCA). Эти источники тока обеспечивают стабильный и предсказуемый профиль энергопотребления во время криптографических операций. Вместо резких изменений тока, характерных для стандартных схем, источники тока поддерживают постоянный ток, затрудняя определение ключевой информации по наблюдаемым колебаниям мощности или электромагнитного излучения. Это достигается за счет использования тщательно спроектированных транзисторных цепей и схем обратной связи, которые компенсируют изменения напряжения и температуры, снижая вариативность сигнала и повышая устойчивость к атакам SCA.

Глобальная отрицательная обратная связь является ключевым элементом в реализации защиты от атак по сторонним каналам (SCA). Используя широтно-импульсное управление (ШИМ), система стабилизирует ток, минимизируя вариации, которые могут быть использованы злоумышленником для извлечения конфиденциальной информации. ШИМ позволяет поддерживать постоянный уровень тока независимо от изменений напряжения питания или температуры, эффективно маскируя любые закономерности, связанные с вычислительными операциями. Данный подход обеспечивает более устойчивую работу схемы и значительно усложняет проведение атак по сторонним каналам, основанных на анализе потребляемой мощности или электромагнитного излучения.

Интегрированные стабилизаторы напряжения и малошумящие регуляторы (LDO) значительно повышают стабильность системы и снижают уровень шума в питании, что является ключевым фактором в противодействии атакам по побочным каналам (SCA). Применение данных регуляторов позволяет минимизировать вариации напряжения, которые могут быть использованы злоумышленниками для извлечения информации о ключе. В результате внедрения данной архитектуры, измеренная сложность атак методом множественного анализа трасс (MTD) превысила $1.25 \times 10^9$ трасс, что демонстрирует существенное повышение уровня безопасности криптографических операций.

Усиление Робастности: Продвинутые Схемные Техники

Для усиления маскировки сигнала в схеме интегрируются кольцевые генераторы (Ring Oscillators) в качестве каналов утечки тока. Эти генераторы создают дополнительные шумы, случайные вариации в потреблении энергии и временных характеристиках сигнала. Внедрение кольцевых генераторов эффективно нарушает корреляцию между обрабатываемыми данными и наблюдаемым энергопотреблением, значительно усложняя проведение атак по сторонним каналам (SCA), направленных на извлечение секретной информации из анализа энергопотребления или электромагнитного излучения.

Функции с изменяющимися во времени передаточными характеристиками (Time-Varying Transfer Functions — TVTF) усложняют анализ сигнала для злоумышленников, вводя динамические вариации в электрические характеристики схемы. Реализация TVTF заключается в периодическом изменении параметров схемы, таких как коэффициент усиления или импеданс, во время выполнения операций. Это приводит к тому, что временные характеристики сигнала, такие как амплитуда и длительность, становятся непредсказуемыми и зависят от времени. Анализ боковой информации по мощности (SCA) становится значительно затруднен, так как статичные шаблоны потребления энергии, необходимые для извлечения секретных данных, нарушаются и маскируются. В результате, злоумышленнику требуется значительно больше вычислительных ресурсов и времени для проведения успешной атаки SCA.

Целью схем выравнивания тока является минимизация утечки информации через изменения энергопотребления. Эти схемы работают, активно компенсируя различия в потреблении тока между различными частями схемы, что затрудняет анализ энергопотребления злоумышленником. Реализуя динамическое выравнивание тока, можно снизить корреляцию между обработанными данными и потребляемой мощностью, эффективно маскируя чувствительную информацию, передаваемую в схеме. Это достигается за счет использования схем обратной связи, которые непрерывно контролируют и регулируют ток, поддерживая его на относительно постоянном уровне, независимо от выполняемых операций.

Комбинация описанных методов — интеграция кольцевых генераторов в качестве путей утечки сигнала, использование динамически изменяющихся передаточных функций и выравнивание потребляемого тока — формирует многоуровневую защиту, значительно усложняющую проведение атак по сторонним каналам (SCA). Верифицированная в кремнии реализация данной комбинации позволила достичь снижения энергопотребления умножителя на 36.8%, что подтверждает эффективность предложенного подхода к повышению устойчивости к SCA-атакам.

Активное Обнаружение Угроз и Оптимизация Алгоритмов

Сочетание алгоритмов машинного обучения и встроенных H-сенсоров позволяет осуществлять обнаружение атак методом внедрения ошибок и приближающихся электромагнитных зондов в режиме реального времени. Данная система непрерывно анализирует электромагнитное поле непосредственно на кристалле, выявляя аномалии, свидетельствующие о попытках несанкционированного воздействия на работу схемы. Обнаружение атаки происходит за доли миллисекунды, что позволяет немедленно активировать защитные механизмы, такие как ротация ключей или аварийное выключение системы, минимизируя потенциальный ущерб. Такой подход обеспечивает проактивную защиту, реагируя на угрозы до того, как они смогут нанести значительный вред, и значительно повышает устойчивость криптографических систем к физическим атакам.

Система активного мониторинга позволяет оперативно реагировать на обнаруженные угрозы, включая автоматическую ротацию ключей или аварийное отключение системы, что существенно снижает потенциальный ущерб. Исследования показали, что данная система демонстрирует время обнаружения атак на уровне 0.8 миллисекунд и практически стопроцентную точность, подтвержденную анализом около 3000 тестовых сценариев. Такая скорость и надежность обеспечивают критически важную защиту для конфиденциальных данных и инфраструктуры, позволяя предотвратить несанкционированный доступ и манипуляции с информацией в реальном времени.

В основе системы защиты лежит криптографический алгоритм Saber, использующий умножение Тома-Кука со «шагами» (Striding Toom-Cook Multiplication) для повышения производительности. Данный метод позволяет эффективно обрабатывать большие объемы данных, необходимых для современных криптографических операций. Особое внимание уделено оптимизации посредством «ленивой» интерполяции (Lazy Interpolation), которая минимизирует вычислительные затраты и снижает задержки. В отличие от некоторых других алгоритмов, Saber намеренно избегает использования числовых преобразований Фурье (Number Theoretic Transforms), что уменьшает потенциальные поверхности для атак и усиливает его устойчивость к квантовым вычислениям. Такой подход позволяет достичь высокой скорости и энергоэффективности, делая Saber перспективным кандидатом для защиты конфиденциальной информации в будущем.

В рамках исследования представлен первый кремниевый ускоритель постквантового алгоритма Saber, который намеренно исключает использование Number Theoretic Transforms, что снижает уязвимость к определенным типам атак и повышает его постквантовую безопасность. Разработанная система демонстрирует значительные улучшения в эффективности: потребление энергии снижено на 38% по сравнению с современными ядрами PQC, использование памяти уменьшено в четыре раза, а активная мощность снижена в 118 раз по сравнению с существующими ускорителями Saber. При этом, занимаемая площадь кристалла составляет всего $0.158 \text{ мм}^2$, что является наименьшим показателем, зафиксированным на сегодняшний день, и открывает перспективы для интеграции постквантовой криптографии в устройства с ограниченными ресурсами.

Исследование, представленное в данной работе, демонстрирует, что стремление к абсолютной защите криптографических систем подобно попытке построить вечную башню. Разработчики, фокусируясь на противодействии конкретным атакам, неизбежно создают новые уязвимости. Клод Шеннон однажды заметил: «Теория коммуникации — это, по сути, изучение того, как передавать информацию, несмотря на шум». Эта фраза находит глубокий отклик в контексте побочных каналов анализа и атак внедрения ошибок. Ведь в конечном счете, любая цифровая система подвержена воздействию «шума» — будь то электромагнитное излучение или колебания напряжения. Усилия по снижению накладных расходов и повышению энергоэффективности, особенно при реализации алгоритмов постквантовой криптографии, таких как Saber, требуют постоянного баланса между безопасностью и производительностью. Идеальная архитектура, как миф, манит к себе, но реальность диктует необходимость гибкости и адаптации к постоянно меняющимся угрозам.

Что дальше?

Представленные работы демонстрируют, что попытки построить абсолютно защищённые системы — это, скорее, упражнение в самообмане. Каждая архитектурная оптимизация, направленная на снижение накладных расходов контрмер, неминуемо порождает новые векторы атак. Хаос — не сбой, а язык природы, и криптографические схемы лишь временно упорядочивают этот хаос. Вместо погони за иллюзорной стабильностью, необходимо сосредоточиться на создании адаптивных систем, способных быстро реагировать на возникающие угрозы.

Разработка пост-квантовых алгоритмов, таких как Saber, — это лишь первый шаг. Реальная проблема заключается не в стойкости к гипотетическим квантовым компьютерам, а в уязвимостях, возникающих при физической реализации этих алгоритмов. Гарантии, что Saber будет абсолютно защищён от атак по побочным каналам, отсутствуют. Стабильность — это просто иллюзия, которая хорошо кэшируется. Будущие исследования должны быть направлены на разработку методов динамического анализа и самовосстановления, позволяющих системам выдерживать атаки и продолжать функционировать.

Эффективность представленных контрмер ограничена конкретными условиями эксплуатации. Каждый новый чип, каждый новый процесс производства, каждое изменение напряжения питания — это новые возможности для эксплуатации. Вместо того, чтобы строить системы, необходимо выращивать экосистемы, способные к эволюции и самоорганизации. Представленная работа — не точка прибытия, а лишь отправная точка для дальнейших исследований в области криптографической инженерии.


Оригинал статьи: https://arxiv.org/pdf/2512.00635.pdf

Связаться с автором: https://www.linkedin.com/in/avetisyan/

Смотрите также:

2025-12-02 13:17

Рекомендуем