Раздел 3. Первый абзац дополнить перечислениями (перед первым перечислением):
"- режим гаммирования с преобразованием ключа (CTR-ACPKM, англ. Counter Advanced Cryptographic Prolongation of Key Material);
- режим аутентифицированного шифрования с ассоциированными данными (AEAD, англ. Authenticated Encryption with Associated Data)";
второй абзац изложить в новой редакции:
"Режим гаммирования может использоваться в качестве режима для блочных шифров с длиной блока n, кратной 2, режим гаммирования с преобразованием ключа может использоваться в качестве режима для блочных шифров с длиной блока n, кратной 8, режим аутентифицированного шифрования с ассоциированными данными может использоваться в качестве режима для блочных шифров с длиной блока n = 64 и n = 128, остальные режимы могут использоваться в качестве режимов для блочных шифров с произвольной длиной блока n".
Подраздел 4.2. Второй абзац. Второе перечисление. Заменить слова: "в режиме гаммирования," на "в режимах гаммирования, гаммирования с преобразованием ключа, аутентифицированного шифрования с ассоциированными данными".
Раздел 4 дополнить подразделом 4.4:
"4.4 Процедура преобразования ключа
Для преобразования ключа используется функция ACPKM, которая принимает на вход ключ K длины k <= 256 бит и преобразует его в ключ K' той же длины.
Функция ACPKM использует базовый алгоритм блочного шифрования и определяется следующим образом:
K' = ACPKM(K) = LSBk(eK(D1) || ... || (eK(DJ)),
где
, D1 || ... || DJ = LSBJ·n(D), .Константа
в шестнадцатеричной системе счисления задана следующим образом:D = 808182838485868788898a8b8c8d8e8f909192939495969798999a9b9c9d9e9f".
Раздел 5 дополнить подразделами 5.7, 5.8:
"5.7 Режим гаммирования с преобразованием ключа
5.7.1 Общие положения
Параметром, определяющим порядок функционирования режима гаммирования с преобразованием ключа, является длина секции N. Значение N выражено в битах и фиксировано в рамках каждого конкретного протокола, исходя из требований к производительности системы и суммарной длине данных, обработанных на одном ключе. Длина секции N должна быть кратна длине блока n используемого базового алгоритма блочного шифрования. Дополнительный параметр режима гаммирования с преобразованием ключа - это длина блока гаммы s, 0 < s <= n, выраженная в битах. Величина s должна быть кратна 8 и делить длину блока n.
Режим гаммирования с преобразованием ключа использует функцию ACPKM, определенную в 4.4.
Пусть
, j = 1, 2, ..., - множество сообщений, подлежащих зашифрованию. При обработке каждого сообщения P = Pj, j = 1, 2, ..., в режиме гаммирования с преобразованием ключа сообщение разбивается на секций и представляется в виде P = M1 || M2 || ... || Ml, где , i = 1, 2, ..., l - 1, , w <= N. Первая секция каждого сообщения обрабатывается на секционном ключе K1, который равен начальному ключу K. Для обработки i-й секции каждого сообщения, i = 2, ..., l, используется секционный ключ Ki, который вычисляется из ключа Ki-1 с помощью функции ACPKM.Преобразование ключа в процессе обработки сообщений в режиме гаммирования с преобразованием ключа показано на рисунке 14.
![]() Рисунок 14 - Преобразование ключа в процессе обработки
сообщений в режиме гаммирования с преобразованием ключа
Примечание - На рисунке 14 через pmax обозначена максимальная длина сообщения, выраженная в битах,
, m - количество обрабатываемых сообщений.Для зашифрования (расшифрования) каждого отдельного открытого текста (шифртекста) на одном ключе используется уникальное значение синхропосылки
, где 0 < c < n, величина c кратна 8.При использовании режима гаммирования с преобразованием ключа не требуется применение процедуры дополнения сообщения.
Длина p сообщения, обрабатываемого в режиме гаммирования с преобразованием ключа, не должна превышать значения 2c-1·s бит.
Зашифрование (расшифрование) открытого текста (шифртекста) в режиме гаммирования с преобразованием ключа заключается в покомпонентном сложении открытого текста с гаммой шифра, которая вырабатывается блоками длины s путем зашифрования последовательности значений счетчика
, i = 1, 2, ..., базовым алгоритмом блочного шифрования с использованием соответствующего секционного ключа с последующим усечением выходного значения. Начальным значением счетчика является CTR1 = In(IV) = IV || 0c. Последующие значения счетчика вырабатываются с помощью функции Add: следующим образом: , i = 1, 2 ... (14)5.7.2 Зашифрование
Открытый текст
Блоки шифртекста вычисляются по следующему правилу:
(15)Результирующий шифртекст имеет вид:
C = C1 || C2 || ... || Cq.
Зашифрование в режиме гаммирования с преобразованием ключа показано на рисунке 15.
![]() Рисунок 15 - Зашифрование в режиме гаммирования
с преобразованием ключа
5.7.3 Расшифрование
Шифртекст представляется в виде: C = C1 || C2 || ... || Cq, где
Блоки открытого текста вычисляются по следующему правилу:
(16)Исходный открытый текст имеет вид:
P = P1 || P2 || ... || Pq.
Расшифрование в режиме гаммирования с преобразованием ключа показано на рисунке 16.
![]() Рисунок 16 - Расшифрование в режиме гаммирования
с преобразованием ключа
5.8 Режим аутентифицированного шифрования с ассоциированными данными
В данном подразделе описан режим аутентифицированного шифрования с ассоциированными данными MGM (Multilinear Galois Mode).
5.8.1 Общие положения
Параметром режима MGM является длина имитовставки s, выраженная в битах, 32 <= s <= n. Значение s должно быть зафиксировано в рамках каждого конкретного протокола, исходя из требований к производительности системы и к стойкости режима относительно угрозы нарушения целостности.
Сообщения состоят из двух частей. Первая часть содержит ассоциированные данные A, а вторая часть - открытый текст P. Одна из двух частей может быть равна пустой строке. Данный режим подразумевает шифрование открытого текста и вычисление имитовставки от шифртекста и ассоциированных данных.
На длину ассоциированных данных и длину открытого текста накладываются следующие ограничения: 0 < |A| + |P| < 2n/2.
Режим MGM использует синхропосылку
. Значение синхропосылки должно быть уникальным для каждого сообщения при фиксированном ключе K. Выработка уникальных значений синхропосылки может быть реализована с использованием счетчика.Шифрование в режиме MGM осуществляется путем побитового сложения открытого текста с секретной гаммой, получаемой в результате зашифрования последовательных значений счетчика базовым алгоритмом блочного шифрования. В качестве начального значения счетчика используется значение синхропосылки, дополненное до размера блока нулевым битом слева и зашифрованное базовым алгоритмом блочного шифрования. Вычисление имитовставки от шифртекста и ассоциированных данных в режиме MGM выполняется с помощью мультилинейной функции с секретными коэффициентами, получаемыми в результате зашифрования последовательных значений счетчика базовым алгоритмом блочного шифрования. В качестве начального значения счетчика используется значение синхропосылки, дополненное до размера блока единичным битом слева и базовым алгоритмом блочного шифрования.
5.8.2 Зашифрование с выработкой имитовставки
Открытый текст
, где , где Если длина открытого текста не равна нулю, то блоки шифртекста вычисляются по следующему правилу:
(17)Результирующий шифртекст имеет вид:
.Если открытый текст P равен пустой строке, то шифртекст C также принимается равным пустой строке.
К ассоциированным данным A и шифртексту C применяется процедура 1 дополнения сообщения до длины блока n. После применения процедуры дополнения последний блок ассоциированных данных Ah и последний блок шифртекста Cq принимают следующий вид:
(18)Значение имитовставки вычисляется по следующему правилу:
(19)Результатом вычисления имитовставки является значение MAC.
Зашифрование с выработкой имитовставки в режиме MGM показано на рисунке 17.
![]() Рисунок 17 - Зашифрование с выработкой имитовставки
в режиме MGM
5.8.3 Расшифрование с проверкой имитовставки
Шифртекст представляется в виде:
, где , где К ассоциированным данным A и шифртексту C применяется процедура 1 дополнения сообщения до длины блока n. После применения процедуры дополнения последний блок ассоциированных данных Ah и последний блок шифртекста Cq принимают следующий вид:
(20)Проверка корректности имитовставки выполняется по следующему правилу:
(21)Если MAC' /= MAC, то в качестве результата расшифрования возвращается ошибка. Если MAC' = MAC, то выполняется расшифрование.
Если длина шифртекста не равна нулю, то блоки открытого текста вычисляются по следующему правилу:
(22)Исходный открытый текст имеет вид:
.Если шифртекст C равен пустой строке, то открытый текст P также принимается равным пустой строке.
Расшифрование с проверкой имитовставки в режиме MGM показано на рисунке 18.
![]() Рисунок 18 - Расшифрование с проверкой имитовставки
в режиме MGM".
Приложение А. Пункт А.2.1 исключить.
"Пример использует следующие параметры:
Ключ
K = 8899aabbccddeeff0011223344556677fedcba98765432100123456789abcdef.
Открытый текст - четыре 128-битных блока:
P1 = 1122334455667700ffeeddccbbaa9988,
P2 = 00112233445566778899aabbcceeff0a,
P3 = 112233445566778899aabbcceeff0a00,
P4 = 2233445566778899aabbcceeff0a0011".
Подраздел А.2 дополнить пунктами А.2.8, А.2.9:
"А.2.8 Режим гаммирования с преобразованием ключа
А.2.8.1 Зашифрование
Пример использует следующие параметры:
Ключ
K = 8899aabbccddeeff0011223344556677fedcba98765432100123456789abcdef.
Открытый текст - семь 128-битных блоков:
P1 = 1122334455667700ffeeddccbbaa9988,
P2 = 00112233445566778899aabbcceeff0a,
P3 = 112233445566778899aabbcceeff0a00,
P4 = 2233445566778899aabbcceeff0a0011,
P5 = 33445566778899aabbcceeff0a001122,
P6 = 445566778899aabbcceeff0a00112233,
P7 = 5566778899aabbcceeff0a0011223344.
n = 128, s = n = 128,
N = 256,
IV = 1234567890abcef0.
Таблица А.6а
Выработка секционных ключей с помощью функции
преобразования ключа ACPKM
Таблица А.6б
Зашифрование секции M1 в режиме гаммирования
с преобразованием ключа
Таблица А.6в
Зашифрование секции M2 в режиме гаммирования
с преобразованием ключа
Таблица А.6г
Зашифрование секции M3 в режиме гаммирования
с преобразованием ключа
Таблица А.6д
Зашифрование секции M4 в режиме гаммирования
с преобразованием ключа
А.2.8.2 Расшифрование
С использованием приведенных значений K, IV и C с помощью операции расшифрования воспроизводятся значения P1, P2, P3, P4, P5, P6, P7.
А.2.9 Режим аутентифицированного шифрования с ассоциированными данными
А.2.9.1 Зашифрование с выработкой имитовставки
Пример использует следующие параметры:
Ключ
K = 8899aabbccddeeff0011223344556677fedcba98765432100123456789abcdef.
Открытый текст - четыре 128-битных блока и один 24-битный блок:
P1 = 1122334455667700ffeeddccbbaa9988,
P2 = 00112233445566778899aabbcceeff0a,
P3 = 112233445566778899aabbcceeff0a00,
P4 = 2233445566778899aabbcceeff0a0011,
.Ассоциированные данные - два 128-битных блока и один 72-битный блок:
A1 = 02020202020202020101010101010101,
A2 = 04040404040404040303030303030303,
.n = 128, s = n = 128,
IV = 1122334455667700ffeeddccbbaa9988,
Y1 = eK(0 || IV) = 7f679d90bebc24305a468d42b9d4edcd,
Z1 = eK(1 || IV) = 7fc245a8586e6602a7bbdb2786bdc66f.
Таблица А.6е
Зашифрование в режиме аутентифицированного шифрования
с ассоциированными данными
Продолжение таблицы А.6е
Окончание таблицы А.6е
Дополнение последнего блока шифртекста и последнего блока ассоциированных данных:
C5 = 2c755200000000000000000000000000,
A3 = ea050505050505050500000000000000.
Таблица А.6ж
Вычисление имитовставки в режиме аутентифицированного
шифрования с ассоциированными данными
Продолжение таблицы А.6ж
Продолжение таблицы А.6ж
Продолжение таблицы А.6ж
Окончание таблицы А.6ж
len(A) || len(C) = 00000000000001480000000000000218.
MAC = cf5d656f40c34f5c46e8bb0e29fcdb4c.
А.2.9.2 Расшифрование
С использованием приведенных значений K, IV, A, C и MAC с помощью операции расшифрования с проверкой имитовставки выполняется проверка имитовставки MAC и воспроизводятся значения P1, P2, P3, P4,
Пункт А.3.1 исключить.
"Пример использует следующие параметры:
Ключ
K = ffeeddccbbaa99887766554433221100f0f1f2f3f4f5f6f7f8f9fafbfcfdfeff.
Открытый текст - четыре 64-битных блока:
P1 = 92def06b3c130a59,
P2 = db54c704f8189d20,
P3 = 4a98fb2e67a8024c,
P4 = 8912409b17b57e41".
Подраздел А.3 дополнить пунктами А.3.8, А.3.9:
"А.3.8 Режим гаммирования с преобразованием ключа
А.3.8.1 Зашифрование
Пример использует следующие параметры:
Ключ
K = 8899aabbccddeeff0011223344556677fedcba98765432100123456789abcdef.
Открытый текст - семь 64-битных блоков:
P1 = 1122334455667700,
P2 = feeddccbbaa9988,
P3 = 0011223344556677,
P4 = 8899aabbcceeff0a,
P5 = 1122334455667788,
P6 = 99aabbcceeff0a00,
P7 = 2233445566778899.
n = 64, s = n = 64,
N = 128,
IV = 12345678.
Таблица А.13
Выработка секционных ключей с помощью функции
преобразования ключа ACPKM
Таблица А.14
Зашифрование секции M1 в режиме гаммирования
с преобразованием ключа
Таблица А.15
Зашифрование секции M2 в режиме гаммирования
с преобразованием ключа
Таблица А.16
Зашифрование секции M3 в режиме гаммирования
с преобразованием ключа
Таблица А.17
Зашифрование секции M4 в режиме гаммирования
с преобразованием ключа
А.3.8.2 Расшифрование
С использованием приведенных значений K, IV и C с помощью операции расшифрования воспроизводятся значения P1, P2, P3, P4, P5, P6, P7.
А.3.9 Режим аутентифицированного шифрования с ассоциированными данными
А.3.9.1 Зашифрование с выработкой имитовставки
Пример использует следующие параметры:
Ключ
K = ffeeddccbbaa99887766554433221100f0f1f2f3f4f5f6f7f8f9fafbfcfdfeff.
Открытый текст - восемь 64-битных блоков и один 24-битный блок:
P1 = ffeeddccbbaa9988,
P2 = 1122334455667700,
P3 = 8899aabbcceeff0a,
P4 = 0011223344556677,
P5 = 99aabbcceeff0a00,
P6 = 1122334455667788,
P7 = aabbcceeff0a0011,
P8 = 2233445566778899,
P9 = aabbcc.
Ассоциированные данные - пять 64-битных блоков и один 8-битный блок:
A1 = 0101010101010101,
A2 = 0202020202020202,
A3 = 0303030303030303,
A4 = 0404040404040404,
A5 = 0505050505050505,
A6 = ea.
n = 64, s = n = 64,
IV = 12def06b3c130a59,
Y1 = eK(0 || IV) = 5623890162de31bf,
Z1 = eK(1 || IV) = 2b073f0494f372a0.
Таблица А.18
Зашифрование в режиме аутентифицированного шифрования
с ассоциированными данными
Продолжение таблицы А.18
Продолжение таблицы А.18
Продолжение таблицы А.18
Окончание таблицы А.18
Дополнение последнего блока шифртекста и последнего блока ассоциированных данных:
C5 = 03bb9c0000000000,
A3 = ea00000000000000.
Таблица А.19
Вычисление имитовставки в режиме аутентифицированного
шифрования с ассоциированными данными
Продолжение таблицы А.19
Продолжение таблицы А.19
Продолжение таблицы А.19
Продолжение таблицы А.19
Продолжение таблицы А.19
Продолжение таблицы А.19
Окончание таблицы А.19
len(A) || len(C) = 0000014800000218.
MAC = a7928069aa10fd10.
А.3.9.2 Расшифрование
С использованием приведенных значений K, IV, A, C и MAC с помощью операции расшифрования с проверкой имитовставки выполняется проверка имитовставки MAC и воспроизводятся значения P1, P2, P3, P4,
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/prikaz/105/izmen_99593.html
На правах рекламы:
|