id: Гость   вход   регистрация
текущее время 03:21 20/04/2024
Автор темы: Гость, тема открыта 29/07/2005 12:54 Печать
https://www.pgpru.com/Форум/ПолитикаПравоРеальныйМир/СоздательPGPЗанялсяБезопасностьюИтернет-телефонии
создать
просмотр
ссылки

Создатель PGP занялся безопасностью итернет-телефонии


28 июля 2005
http://www.securitylab.ru/56241.html


Автор популярного средства шифрования электронной корреспонденции Pretty Good Privacy работает над программой, которая поможет блокировать прослушивание телефонных разговоров, осуществляемых через Интернет.


Прототип своей разработки Фил Циммерман планирует представить на конференции Black Hat в Лас-Вегасе. Актуальность этой программы, по мнению автора, трудно переоценить, поскольку развертывание сервисов интернет-телефонии, особенно в корпоративном секторе, сдерживается именно опасениями за конфиденциальность


разговоров. Новое приложение шифрует/дешифрует VoIP-трафик в реальном времени, что существенно затрудняет прослушивание. По заявлению г-на Циммермана, его разработкой уже заинтересовались несколько компаний.


Автор сообщил также, что не будет делать тайны из исходных кодов своего детища. Однако будут ли они формально распространяться по одной из открытых лицензий, как это было с PGP, пока неизвестно.


 
На страницу: 1, 2 След.
Комментарии
— Гость (09/09/2008 01:57)   <#>
Что это даст? Если Мэллори способен синтезировать голоса обоих собеседников, он прочитает каждому из них тот отпечаток ключа, который данный абонент должен видеть.
Это только в случае если Мэлори обладает всеми знаниями, общими для собеседников и не менее, чем они, сообразителен. Надо стараться выбирать косвенные описания из сведений, неизвестных Мэлори, но известных обоим участникам. Не всякий Мэлори знает, с кем мы гуляли на прошлой неделе. :) Также полезен всякого рода "семейный" сленг. Если же для идентификации "другая" сторона вдруг начнёт сообщать только общеизвестные факты да ещё на языке официальной прессы, это повод для недоверия и дальнейших перепроверок. Вообще, это типа теста Тьюринга, только задача различить двух людей. Также, чем дольше пауза, тем больше подозрений.
Вообще, в течении разговора полезно регулярно в неожиданных местах обмениваться высказываниями по поводу отпечатков сеансовых ключей, причем чтобы по началу этих высказываний было трудно понять, что закончаться они указанием на отпечаток.
Неплохо если отпечаток преобразовывать в осмысленное слово (по номеру в словаре, например) или словосочетание – в этом случае можно задействовать широкий спектр смысловых ассоциаций, вряд ли поддающийся незаметной подмене в реальном времени человеком посредине. :)
— Гость (09/09/2008 02:04)   <#>
Будет полезна и цветовая (и шире – графическая) идентификация отпечатков – как тут, на форуме. "В траве сидел кузнечик, совсем как огуречик, совсем как отпечаток, зелёненький он был" :))
— unknown (09/09/2008 09:06, исправлен 09/09/2008 09:18)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Вся эта морока с попыткой перехитрить Мэллори кажется называется culture shared secrets или что-то в таком духе. Члены группы узнают своих, рыбак рыбака видит издалека, знакомые узнают друг друга по опыту предыдущего общения и т.д.

Но проблема в том, что это метод неформализуемый, а в современных универсальных системах стараются придумать формализованную безопасность чтобы можно было работать на автомате, чтобы не нужно было каждый раз выкручиваться, что-то выдумывать и проявлять изобретательность. Может нужно связаться клеркам компании, которые видели друг друга один раз и с трудом могут вспомнить голос покакой-нибудь видеопрезентации. И они что-ли будут выдумывать вопросы типа: "скажи за пять секунд какого цвета было платье у секретарши, которую мы встретили и на каком этаже офиса это произошло?". Нужен формальный стандарт установления связи.

По поводу отпечатков и сертификатов – смотрите как был устроен совместно выпускаемый NSA и AT&T ещё в начале восьмидесятых телефон STU-III.

Схема с цветами и с голосом ближе к отпечаткам, так как не требует изобретать что-то заново для каждого сеанса аутентификации.
— Гость (20/09/2008 11:33)   <#>
работать на автомате, чтобы не нужно было каждый раз проявлять изобретательность.
Каждый раз и не нужно, а только в случае появления (и выявления) "посредника". Если не проявить изобретательность, посредник сможет повторить "автомат" в следующем сеансе связи. Мне кажется, что против "чего-то посередине" без изобретательности вряд ли можно обойтись.
— Гость (22/09/2008 08:16)   <#>
Чувство соразмерности есть? Затраты на проведение атаки с повторной голосовой подменой против конкретного лица, при отсутствии автоматизированного решения будет стоить не дёшево, и не гарантированно получится провести. Оно окупится? Безопасность – это прежде всего экономика. Изобретательность соотносится с базовыми схемами безопасности точно так же как security via obscurity (безопасность через неясность). У этой штуки есть своя роль, она может повысить безопасность в некоторых случаях, это уже обсуждалось на форуме.
На страницу: 1, 2 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3