211service.com
Honningkryptering vil forvirre angribere med falske hemmeligheder
Ari Juels , en uafhængig forsker, som tidligere var chefforsker hos computersikkerhedsfirmaet RSA, mener, at der mangler noget vigtigt i kryptografien, der beskytter vores følsomme data: trickeri.
Lokkefugle og bedrag er virkelig underudnyttede værktøjer inden for grundlæggende computersikkerhed, siger Juels. Sammen med Thomas Ristenpart fra University of Wisconsin har han udviklet et nyt krypteringssystem med en lumsk streak. Det giver krypterede data et ekstra lag af beskyttelse ved at servere falske data som svar på hvert forkert gæt af adgangskoden eller krypteringsnøglen. Hvis angriberen til sidst gætter rigtigt, burde de rigtige data gå tabt blandt mængden af falske data.
Den nye tilgang kan være værdifuld i betragtning af, hvor ofte store krypterede gemmer af følsomme data falder i hænderne på kriminelle. Omkring 150 millioner brugernavne og adgangskoder blev f.eks. taget fra Adobes servere i oktober 2013.
Efter at have fanget krypterede data, bruger kriminelle ofte software til gentagne gange at gætte adgangskoden eller den kryptografiske nøgle, der bruges til at beskytte den. Designet af konventionelle kryptografiske systemer gør det nemt at vide, hvornår et sådant gæt er korrekt eller ej: den forkerte nøgle producerer et forvansket rod, ikke et genkendeligt stykke rå data.
Juels og Ristenparts tilgang, kendt som Honey Encryption, gør det sværere for en angriber at vide, om de har gættet en adgangskode eller krypteringsnøgle korrekt eller ej. Når den forkerte nøgle bruges til at dekryptere noget, der er beskyttet af deres system, genererer Honey Encryption-softwaren et stykke falske data, der ligner de sande data.
Hvis en angriber brugte software til at foretage 10.000 forsøg på at dekryptere et kreditkortnummer, for eksempel, ville de få 10.000 forskellige falske kreditkortnumre tilbage. Hver dekryptering kommer til at se plausibel ud, siger Juels. Angriberen har ingen måde at skelne på forhånd, hvilket er korrekt. Juels har tidligere arbejdet sammen med Ron Rivest, R i RSA, for at udvikle et system kaldet Honning ord at beskytte adgangskodedatabaser ved også at fylde dem med falske adgangskoder.
Juels og Ristenpart vil præsentere et papir om honningkryptering på Eurokrypt kryptografikonference senere i år. Juels arbejder også på at opbygge et system baseret på det for at beskytte de data, der er lagret af password manager-tjenester som f.eks LastPass og Dashlane . Disse tjenester gemmer alle en persons forskellige adgangskoder i en krypteret form, beskyttet af en enkelt hovedadgangskode, så software automatisk kan indtaste dem på websteder.
Adgangskodeadministratorer er et velsmagende mål for kriminelle, siger Juels. Han mener, at mange bruger en usikker hovedadgangskode til at beskytte deres samling. Den måde, de er konstrueret på, fraråder brugen af en stærk adgangskode, fordi du konstant skal indtaste den - også på en mobilenhed i mange tilfælde.
Juels forudser, at hvis kriminelle fik fat i en stor samling af krypterede adgangskodehvælvinger, kunne de sandsynligvis låse mange af dem op uden for mange problemer ved at gætte på hovedadgangskoden. Men hvis disse hvælvinger var beskyttet med honningkryptering, ville hvert forkert forsøg på at dekryptere en boks i stedet give en falsk.
Hristo Bojinov, CEO og grundlægger af mobilsoftwarefirma Anfacto , der tidligere har arbejdet på problemet med at beskytte adgangskodehvælvinger som sikkerhedsforsker, siger, at Honey Encryption kunne hjælpe med at reducere deres sårbarhed. Men han bemærker, at ikke alle typer data vil være nemme at beskytte på denne måde, da det ikke altid er muligt at kende de krypterede data i detaljer nok til at producere troværdige forfalskninger. Ikke alle autentificerings- eller krypteringssystemer giver sig selv til at blive 'honninged'.
Juels er enig, men er overbevist om, at der efterhånden er lækket nok password-dumps på nettet til at gøre det muligt at lave forfalskninger, der nøjagtigt efterligner samlinger af rigtige adgangskoder. Han arbejder i øjeblikket på at skabe den falske adgangskodehvælvingsgenerator, der er nødvendig for, at honningkryptering kan bruges til at beskytte adgangskodeadministratorer. Denne generator vil trække på data fra en lille samling af lækkede adgangskodehåndteringshvælvinger, adskillige store samlinger af lækkede adgangskoder og en model for adgangskodebrug fra den virkelige verden indbygget i en kraftfuld adgangskodekrakker.