ISC2017:天时地利人和,密码学的时代已经悄然到来

资讯 驱动中国 X x 30,082 次阅读 0 条评论
分享 Q

ISC2017中国互联网安全大会于9月12日在京隆重召开。当日下午举办了密码技术应用论坛,这是中国互联网安全大会首次举办以密码为主题的论坛,论坛得到了广大信息安全和密码界专家学者、技术人员和高校师生的广泛关注,会场内听众爆满,容纳150人的会场,实际听众达300余人,远远超出预期。

3b0a0001ec6c3608c57f

ISC2017密码技术应用论坛上站着听讲的观众

密码学的时代已经悄然到来

ISC2017密码技术应用论坛由中国密码学会主办,并得到了国家密码管理局的大力支持。论坛由中国密码学会常务理事、中科院信息工程研究所荆继武研究员主持,国家密码管理局商密办副主任霍炜、中国密码学会副理事长杨义先分别致辞,来自国内外的6位知名专家学者和企业高管做密码前沿学术和技术应用报告,论坛最后还安排了自由沙龙环节。

在致辞发言中,国家密码管理局商用密码管理办公室副主任霍炜表示:互联网是双刃剑,用的好是阿里巴巴的宝库,用不好就是潘多拉的魔盒。而密码技术是网络安全的核心支撑,是互联网的基础设施,是安全互联互通的前提,密码技术将不断与互联网安全深度融合,随着互联网发展的新趋势不断创新、不断变革。

3b0d0001e3063d8ba7ed

国家密码管理局商用密码管理办公室副主任霍炜

杨义先副理事长在致辞中简要回顾了中国密码学会成立以来取得的成绩,并指出随着网络强国战略的实施,密码作为保障信息安全的核心技术和基础支撑作用愈发突显,密码学会作为我国唯一的密码科技社团,必将会发挥越来越重要的作用。此次密码技术论坛围绕量子密码、同态密码、智能身份认证技术等密码前沿理论和应用技术进行探讨,旨在促进密码技术在我国互联网安全领域的应用和推广,宣传密码技术前沿研究与应用,希望能给大家带来一场丰富的精神盛宴。

3b0c0001e4eb42d37339

中国密码学会副理事长杨义先

与会嘉宾之一,美国AT&T公司的高级大数据安全研究员王伟认为:在中国,密码学的时代已经悄然到来,可谓天时地利人和。他说:首先是政府和企业对数据安全非常重视,推出了数据安全相关的法律法规,各大企业也都在积极的推动标准的制定,这是人和;第二是大数据推动,云计算、数据共享、区块链、物联网、人工智能等对密码技术都有需求,这是天时;第三是技术发展的趋势,加密技术已经应用在很多产品中,同态加密、多方安全运算已经有很大的突破,出现在商务应用中,这是地利。

说到密码方面相关的立法,霍主任还特别强调:《密码法》初稿今年5月面向社会公开征求意见,国家有关部门正在积极推进立法进程。国家密码管理局正在制定配套法规,完善商用密码管理法规体系,确保商用密码管理有法可依、有章可循。《密码法》对密码的生产应用都提出了明确的要求,特别要求在关键信息基础设施里面必须同步规划、同步建设、同步运行密码技术,确保网络信息的安全。促进密码广泛应用,关键是要用上密码,用全密码,用好密码,确保网络信息的安全,这是国家确定的一项战略任务。

量子、同态、轻量级,密码发展方向多

近年来,密码学和密码技术的发展与互联网应用的发展可谓紧密相连。信息安全国家重点实验室主任林东岱列举了一些近年来密码学的重要发展方向,例如:物联网设备的耗能低,计算能力差,密码学者们就为其研发出了轻量级密码算法;数据放在云上,既要计算,还要放心,于是同态加密技术就备受关注;而现实中出现的软件、硬件,甚至一切都是不安全的多元化攻击环境,又催生出了诸如盒密码、灰盒密码、代码混淆、抗泄漏密码等一系列的新型密码理论。

3b0c0001e4eccecd5c22

信息安全国家重点实验室主任林东岱

量子密码技术无疑是近来最受公众关注一项新型技术。国科量子通信网络有限公司副总裁聂际敏就专门对这一技术进行了深入的解读。聂际敏介绍说:量子密码是依赖于量子力学原理发展出来的密码。其中主要使用两个概念,纠缠态和叠加态。所谓量子密码,实际上就是让每一个光子承载不同的信息。在传统的通信当中,每一个信号都是由很多光子构成,对于别人来说,窃听就会导致泄漏。而量子密码的核心就在于传输的信息只由一个光子承载,每一个光子承载不同的信息。在这个过程当中,如果有人窃听,我们通过检测误码率会发现线路被人窃听,可以更换信道或者其他方式以保证量子密码的传输。

聂际敏自豪地介绍说:“目前,在量子通信领域,中国已远远走在世界前沿。中国的量子网络建设至少要比欧盟的计划时间领先了四到五年。在量子卫星方面,我国更是遥遥领先。2016年8月份墨子号发射升空,这是全球第一颗量子卫星,欧洲美国一直要说要做,但还没有做成。包括前一段时间也报日本搞了一颗量子卫星,那颗卫星水分很大,而墨子号则是实打实的量子通信卫星。2017年8月10号,《自然》杂志上刊登了墨子号实现的从卫星到地面的量子密钥分发成果,该成果实现了从北京到乌鲁木齐数千公里的量子密码安全传输。”

除了量子密码外,中国科学院软件研究所副总工程师张振峰老师还在会上详细介绍了同态加密技术发展中的主流设计方法和最新理论研究成果。随后,AT&T的王伟又补充介绍了搜索加密和多方安全运算这另外两种可以对加密数据做处理的技术方法。

所谓搜索加密,就是把数据加密放在云上,之后只对授权用户开放部分搜索权限,并将搜索结果以加密的形式发送给授权用户。而多方安全运算,就是在多方参与的计算中做到:第一是保证隐私性,防止任何一方知道其他方的数据信息,任何一方只知道最后的数据结果;第二是保证正确性,防止任何一方的数据偏离,进而导致不正确的结果。

密码技术面临的挑战

不过,在互联网应用环境日趋复杂的条件下,密码学和密码技术也面临诸多挑战。

林东岱老师在会上指出:在当下,移动互联网、云计算、大数据导致了数据的所有权和使用权相分离,传统的数据保护密码算法难以满足数据协同管控的多元化需求。新型融合环境下的非可信和高开放性等特点,以及量子计算的发展,使得数据保护面临的攻击手段呈现多样化趋势,为密码方案的设计带来了新的挑战。

在介绍同态加密技术时,张振峰老师也介绍了这一技术目前的局限性。全同态密码从2009年到现在,这么多年来研究越来越活跃,业界对它的期待甚至超过了学术界。而实际上,目前在数学上完备的算法还达不到广泛应用推广的程度。第一,只要是近似的全同态算法,在操作的时候大多都会含有噪音,而且噪音的增长是不可避免的,如果噪音超过了一定的界,解密就可能会出错,需要引入额外的自举操作;第二,同态加密达不到SM2等公钥加密的安全强度,只能满足相对弱一点的安全性。如果你使用同态加密,这点一定要知道。

量子计算机技术的发展,也对很多传统的密码技术都提出了挑战。国科量子的聂际敏介绍说,对于对称密码体系,量子的搜索算法相当于把密码长度减半,这种情况下通过增长密码长度,在一定程度上还是可以抵抗量子计算的攻击的;但对于非对称密码体系,量子计算的速度就是按指数加速,如果说量子计算的位数足够长的话,对现有的非对称密码体系都能达到秒解的效果。实际上,49个的量子计算机就能实现量子称霸,可以超越世界上任何传统计算机。

当然,聂际敏所描述的49个的量子计算机,目前还远没有实现,但林东岱认为:虽然我们不知道真正实用的量子计算机什么时候会出现,但我们必须要早做打算。因为一个东西要想从一个标准换到另一个标准需要有一个时间迁移,等到量子计算机出来了,再修改密码标准已经来不及了。美国就正在制定抗量子计算的密码学的标准。当前,在抗量子计算的攻击方面,大家已经提出了很多方法。一个是基于格的密码学,一个是基于散列函数的,一个是基于纠错码的,一个是基于多变量的,但这些方法也并没有解决所有的问题。

在大数据的安全方面也还有很多挑战,比如,AT&T王伟就明确指出:数据安全和隐私保护有三个维度:传输中的数据安全、存储中的数据安全和使用中的数据安全。人们现在对保护传输中和存储中的数据都已经做得很好,但是却没有很好的保护使用中的数据。

除了新的应用环境对密码学的理论体系提出了挑战之外,对现有环境进行改造也是一大难题。特别是对已经在使用中的关键信息基础设施或关键应用系统,想要更换或升级现有的密码算法,会非常的困难。

北京炼石网络技术有限公司创始人CEO白小勇在会上指出:为增加密码能力而改造应用系统其实是比较麻烦的。第一点是改造已有应用系统好比这个房子已经住人了,这时候你要改它,会要承担较大的风险,而且很多应用系统代码已无人维护,你怎么改?第二点是已经上线的系统就像高速运转的汽车,你给高速运转的汽车更换车轮成本是很高的,还可能间接的造成业务损失的风险。尤其是金融、电力、能源这些行业来看,关键应用系统的复杂性给密码升级带来更为严峻的挑战。而如果想要解决上述问题,让关键应用系统用上SM系列算法及密码能力,基于CASB模式的Broker技术将发挥重要作用,可以在不改造用户端与服务端的情况下,以适配方式把数据安全甚至业务安全机制嵌入企业应用及业务流程中,让应用系统获得接近内建的安全能力。

对于物联网的安全认证问题,北京芯盾时代技术总监蔡准表示了自己的担忧。他介绍说,预测显示,用于物联网安全方面的支出费用2020年将达到8.455亿美元,但是,安全端点比例将从2013年的11.41%下降至2020年的8.14%,也就是说,安全物联网的增长速度要小于其他物联网的增长速度,表明了安全物联网并不是越来越缓和,而是越来越严峻,这也是为什么国家在逐步制定相应的物联网规范。

密码其实很简单,离我们也不远

在很多技术外行人的眼中,密码学和密码技术都是非常艰深难懂的学问。不过,林东岱老师并不这么认为,他对密码学有一套自己的见解。

林老师在会上说:大家不要觉得密码学有多么高深的,实际上每个人都是一个密码学家,自然不自然的一直在用密码。大家小时候写没写过日记?有时候你不想让别人知道的东西你会变成一个别人不理解的符号,这个实际上本身就是密码学的一种雏形和思想。其实,两个人想通信,不想让第三个人知道,这个上升到科学就是密码学,非常简单。

而张振峰老师在介绍神秘的同态加密技术时,也做了一个非常有趣的比喻。他说:同态加密可以理解为给你提供了箱子,你自己对箱子可以加钥匙;你要做计算的时候就把消息放到箱子里面去把箱子锁上,之后把箱子交给操作人;这个操作人只能带着一个特殊的手套把手伸进箱子里进行操作,整个计算过程中,操作人是拿不到你的任何数据的;操作完了之后,箱子还给你,你自己再拿着钥匙把箱子打开,得到你想要的数据。

通过张振峰老师的比喻,也就不难理解为什么说同态加密技术只能满足较弱的安全性:隔着箱子对里面的东西进行操作,箱子锁的太好了,也就不能进行想要的操作了。

3b0b0001e53037c99f1b

演讲嘉宾与密码学会领导及主持人合影

左-右:蔡准、王伟、聂际敏、荆继武(主持人)、于艳萍(中国密码学会秘书长)、林东岱、张振峰、白小勇

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友