Ответы пользователя по тегу Криптография
  • Обеспечивает ли HTTPS полное шифрование и невозможность компрометации данных?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    //COPY01 EXEC PGM=IEBGENER
    В HTTPS условно невозможны атаки типа MITM

    С х.. ли баня-то сгорела? В https атаки типа MitM цветут пышным цветом и даже не всегда считаются атаками. Например, берем корпоративный прокси с бампингом. Он выполняет, фактически именно MitM - установив тебе свой корневой сертификат, он "на лету" подменяет целевой сертификат своим, получает shared secret и спокойно себе расшифровывает соединение.
    То же самое весьма скоро будет у нас всех на компах - когда всех обязуют поставить госсертификат, без которого в тырнет просто не выйдешь.
    мы в любом случае чувствуем себя небезопасно и неаноимно

    Мы - это кто? Даже если провайдер (РКН, тащмайор) умудрится как-то узнать, что я смотрю порнуху - мне это в общем-то поуху. А политоту я в тырнет не тащу - ученый...
    но сами данные никто увидеть не сможет?

    Кроме самих даных есть еще множество косвенной информации, по которой можно достаточно точно судить о том, что "внутри". Кстати, защита некоторых протоколов на этом и базируется - убедить, что "внутри" безобидный https с котиками.
    как тогда это стыкуется с безопасностью и шифрованием данных в HTTPS, если DPI может блочить по контенту?

    на основе предположений. Например:
    1. Вася каждый день ходит на сайт 1.2.3.45 и прокачивает стопицот метров трафика
    2. На сайте 1.2.3.45 отвечает простейший сайт с котиками, который не в состоянии генерить такой трафик
    Вывод: сайт 1.2.3.45 - VPN, а сайт с котиками - заглушка, Васю вызвать на беседу.
    Ответ написан
    Комментировать
  • Возможно ли идеальное шифрование?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    //COPY01 EXEC PGM=IEBGENER
    Идеальное шифрование бывает только в идеальном мире. А мы живем в мире реальном, где внедрению идеального шифрования обычно мешает слабость человеческой природы :) обычно именуеная как "терморектальный криптоанализ" .
    Ответ написан
    Комментировать
  • Возможно ли на винде написать программу дешифровки?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Эх... начнем с начала - от кого пытаетесь защититься? Да, таких программ навалом, есть и встроенные, и невстроенные. Считаете, сможете написать лучше чем VeraCrypt? Вы оптимист...
    Ответ написан
    1 комментарий
  • Как ввести корпоративную ЭЦП со своим УЦ?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Как сделать так, чтобы наша корп. подпись была подтверждена юридически?

    Установить сертифицированное оборудование и пройти аккредитацию CA. В противном случае ваша подпись не будет иметь никакой юридической силы - потому что она создана на несертифицированном оборудовании не сертифицированным ПО.

    У контура, как тут уже сказал Alex G. есть услуга субCA. Это не полноценный CA, где можно выпускать что угодно сколько угодно, а именно суб-контуровский CA, где выпускаются сертификаты, корнем которых будет контуровский CA и их можно выпустить только определенное количество штук, зато они признаются налоговой и прочими службами.
    Ответ написан
    Комментировать
  • Можно ли доверять SSD с Аппаратным шифрованием?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    А модель нарушителя какова?
    Ответ написан
    Комментировать
  • Шифрование для защиты от MITM?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    В абстрактной сферический ситуации MitM невозможен до тех пор, пока у тебя в хранилище доверенных корневых центров нет сертификата, который позволит злоумышленнику на лету подменять сертификаты сторон.
    В реальной жизни, поскольку это действительно серьезное препятствие, этот сертификат там окажется административно-командными мерами. Например, в локальной сети предприятия он ставится доменными политиками.
    Ответ написан
    Комментировать
  • Проблема с доступом к интернету при впн?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Банальнейшая ошибка - нужно отключить в настройках VPN использование его как дефолт роута. Ну то есть при его включении весь трафик начинает идти через него и естественно посылается на юга.
    Ответ написан
    1 комментарий
  • AES: Можно ли зная оригинальный блок и зашифрованный блок узнать ключ?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Нет конечно же. :)
    Ответ написан
    Комментировать
  • Что значит открытый ключ сертификата подписанный закрытым ключом ЦС?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    что ЦС зашифровал своим ключом?

    Ничего :)

    CA подписал сертификат, сформированный на основе запроса на сертификат, переданного ему. Ключ же данного сертификата генерируется в момент формирования запроса на сертификат. Да, бывает что CA генерит и ключи тоже, но это вещь, которой доверить нельзя.

    Зачем же тогда нужен CA?

    СA своим авторитетом (разнятся CA только авторитетностью) подтверждает подлинность представленной ему в CSR информации и формирует на его основе сертификат. Технически разницы между Thawte и "Васян Инкоропрейтед" нет, разница только в том, кто кому верит. А сам сертификат - это просто информационный контейнер, защищенный от изменения.
    Ответ написан
    Комментировать
  • Работа сертификатами x509?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Файл .ca - это файл .ca. Что он из себя представляет, зависит от его содержимого.

    Несколько сертификатов в формате PEM можно обьединить в один файл, так делают довольно часто. Bundle (бандл) - это буквально "связка", "пачка", то есть некоторое количество чего-то.
    Ответ написан
    Комментировать
  • Как получить публичный ключ из сохранённого секретного?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Как мне на основе сохранённого закрытого ключа, создавать новые открыты?

    Никак :) Открытый ключ создается в тот же момент, что и закрытый и они представляют из себя пару ключей - одному закрытому соответствует один открытый.
    Ответ написан
    9 комментариев
  • Сколькибитный пароль считается достаточно сложным, чтобы его не сломало брутфорсом ЦРУ/ФСБ?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Сколько бит должно быть в пароле, чтобы его гарантированно не сломали ... любые спецслужбы мира?

    Нисколько. Спецслужбы мира не работают с техникой :) Спецслужбы мира работают с людьми. Вы вообще хоть когда-нибудь хоть по чему-нибудь общались с самым банальным следаком? Нет же, наверняка. Оттого и пребываете в убеждении, что в момент, когда вами начнут заниматься спецслужбы, в отношении Вас будут соблюдаться какие-то законы :D
    Ответ написан
    Комментировать
  • На какой шифр это похоже?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Для частотного анализа маловата строка. А вообще рекомендую перечитать рассказ "Пляшушие человечки" - мне он почему-то сразу вспомнился
    Ответ написан
    2 комментария
  • Как и с помощью чего создать защищенный обменник?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    //COPY01 EXEC PGM=IEBGENER
    "Все украдено до вас".
    У Synology есть такое решение - типа частного облака, мы так с контрагентами документацией меняемся.
    Ответ написан
    4 комментария
  • Если утеряна passphrase от keystore файла ethereum то доступ к кошельку уже не получить?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Много-много лет назад, в конце 90-х, в г. Новосибирске существовала такая Granch BBS. Там был очень прикольный FAQ, где был прям врезавшийся мне в память вопрос:

    Q: Я перепил и забыл свой пароль. Что делать?
    A: Перепить еще раз и вспомнить его

    Давным-давно канули в историю BBS. Но вопрос этот актуален и посейчас :D
    Ответ написан
    Комментировать
  • Как зашифровать файлы для хранения на облаке?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    //COPY01 EXEC PGM=IEBGENER
    Для винды - axcrypt. Для линуха - openssl
    Ответ написан
    Комментировать
  • Как из КриптоПро PFX получить ключ (или нормальный PFX)?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Никак. Если при генерации сертификата был использован шифр, который не поддерживается openssl - то чем openssl преобразовывать будет?
    Ну или в КриптоПро обратиться, в саппорт.
    Ответ написан
  • Каким образом формируется сертификация открытых ключей?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    У сертификата с ключом есть некий уникальный ID, по которому они друг друга опознают, ключ чужого сертификата бесполезен. И кроме того, считается, что ключ сертификата хранится в безопасном месте и не доступен кому попало. Утечка ключа = компроментация сертификата.
    Ответ написан
    Комментировать
  • Какой удостоверяющий центр сертификации выбрать?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Мне неизвестны ни OSS решения, ни коммерческие. CA - это не решение. CA - это авторитет :) Если у Вас сеть на винде - есть оснастка "Служба сертификатов" - служба ставится (на AD сервер), запускается, генерится корневой сертификат - и вперед, выпускать. Но предварительно естественно всем, кто будет пользоваться Вашими сертификатами - нужно поставить Ваш корневой в доверенные.
    Вот это и есть самая большая проблема. Потому что если Вы планируете корпоративный CA - Вы это запросто сделаете. А если общедоступный - он будет никому не нужен, потому что никто его не знает.

    Вообще Вы слишком мало написали для ответа. Сертификаты - тема серьезная, мало кому понятная. Если что - мыло в профиле, могу поделиться набором скриптов (которые собственно и есть CA :)), которыми рулю конторским CA. Но скрипты для линуха (к сожалению, нормально вести CA для выпуска почтовых сертификатов, то есть сертификатов для использования в MS Outlook и прочих почтовых клиентах, без стороннего софта нельзя)
    Ответ написан
    2 комментария
  • Как надёжно зашифровать флешку и жесткий диск на Windows 7 x86?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Что значит "надежно" и от кого собираетесь шифроваться? (Жена, сосед, работодатель, государство? - у всех у них разные возможности)
    Ответ написан