Effektanalyse - Power analysis

Image
Et diagram over differentiel effektanalyse.
Image
Iagttagelse af RSA- nøglebits ved hjælp af effektanalyse: Den venstre top viser strømforbruget under det eneste kvadrateringstrin , den højre (bredere) top viser multiplikationstrinnet, så eksponentbit 0 og 1 kan skelnes.

I kryptografi bruges et sidekanalangreb til at udtrække hemmelige data fra en sikker enhed (såsom et smartcard , manipulationsresistent "sort boks" eller integreret kredsløb ). Sidekanalanalyse forsøger typisk at ikke-invasivt udtrække kryptografiske nøgler og anden hemmelig information fra enheden. Et simpelt eksempel på dette er det tyske tankproblem : serienumrene på tanke giver detaljer om produktionsdata for tanke. I fysisk sikkerhed ville et ikke-invasivt angreb være lig med lock-picking , hvor et vellykket angreb ikke efterlader spor af angriberen til stede.

Strømanalyse er en form for sidekanalangreb , hvor angriberen studerer strømforbruget for en kryptografisk hardwareenhed. Disse angreb er afhængige af enhedens grundlæggende fysiske egenskaber: halvlederanordninger styres af fysikens love, der dikterer, at ændringer i spændinger inden i enheden kræver meget små bevægelser af elektriske ladninger (strømme). Ved at måle disse strømme er det muligt at lære en lille mængde information om de data, der manipuleres.

Enkel effektanalyse ( SPA ) involverer visuelt fortolkning af sporer eller grafer over elektrisk aktivitet over tid. Differential power analysis ( DPA ) er en mere avanceret form for strømanalyse, som kan give en hacker mulighed for at beregne de mellemliggende værdier inden for kryptografiske beregninger gennem statistisk analyse af data indsamlet fra flere kryptografiske operationer. SPA og DPA blev introduceret til det åbne kryptografisamfund i 1998 af Paul Kocher , Joshua Jaffe og Benjamin Jun .

Enkel effektanalyse

Simple power analysis ( SPA ) er et sidekanalangreb, der involverer visuel undersøgelse af grafer over strømmen , som en enhed bruger over tid. Variationer i strømforbrug opstår, når enheden udfører forskellige handlinger. For eksempel vil forskellige instruktioner udført af en mikroprocessor have forskellige strømforbrugsprofiler.

Codeflow, der afhænger af en hemmelig værdi, lækker således kodestrømmen via strømforbrugsovervågningen (og lækker dermed også den hemmelige værdi). Som et simpelt eksempel skal du overveje en adgangskontrol som følger:

bool check_password(const char input[]){
  const char correct_password[] = "hunter2";

   if (strlen(input) != strlen(correct_password)) return false;

   for (int i = 0; i < strlen(correct_password); i++){
       if (input[i] != correct_password[i]) {
           return false;
       }
   }

   return true;
}

Denne adgangskodekontrol indeholder potentielt et tidsangreb , da udførelsestiden ikke er konstant. Funktionen udsender dog muligvis ikke et bruger, der kan udnyttes, da der f.eks. Kan være en kompenserende forsinkelse, før svaret returneres. Overholdelse af strømforbruget gør det klart, hvor mange løkker der er udført.

Tilsvarende kan kvadrat- og multiplikationsoperationer i RSA-implementeringer ofte skelnes, hvilket gør det muligt for en modstander at beregne den hemmelige nøgle. Selvom størrelsen af ​​variationerne i strømforbrug er lille, kan digitale digitale oscilloskoper let vise de data-inducerede variationer. Frekvensfiltre og gennemsnitsfunktioner (såsom dem, der er indbygget i oscilloskoper) bruges ofte til at filtrere højfrekvente komponenter ud.

Differentiel effektanalyse

Differential power analysis ( DPA ) er et sidekanalangreb, der involverer statistisk analyse af strømforbrugsmålinger fra et kryptosystem . Angrebet udnytter forspændinger, der varierer strømforbruget til mikroprocessorer eller anden hardware, mens du udfører operationer ved hjælp af hemmelige nøgler. DPA-angreb har signalbehandling og egenskaber til korrektion af fejl, som kan udtrække hemmeligheder fra målinger, der indeholder for meget støj til at blive analyseret ved hjælp af simpel strømanalyse. Ved hjælp af DPA kan en modstander hente hemmelige nøgler ved at analysere målinger af strømforbrug fra flere kryptografiske operationer udført af et sårbart chipkort eller anden enhed.

Analyse af differentieret effekt i høj orden

High-Order Differential Power Analysis ( HO-DPA ) er en avanceret form for DPA-angreb. HO-DPA gør det muligt at inkorporere flere datakilder og forskellige tidsforskydninger i analysen. HO-DPA praktiseres mindre bredt end SPA og DPA, da analysen er kompleks, og de mest sårbare enheder kan brydes lettere med SPA eller DPA.

Effektanalyse og algoritmisk sikkerhed

Effektanalyse giver en måde at "se indeni" ellers 'manipulationssikker' hardware på. For eksempel DES s nøgle tidsplan indebærer roterende 28-bit nøgle registre. Mange implementeringer kontrollerer den mindst betydningsfulde bit for at se, om det er en 1. Hvis ja, skifter enheden registeret til højre og forbereder 1 i venstre ende. Hvis biten er nul, forskydes registeret til højre uden forudgående 1. Effektanalyse kan skelne mellem disse processer, hvilket gør det muligt for en modstander at bestemme bitene i den hemmelige nøgle.

Implementeringer af algoritmer som AES og tredobbelt DES , der menes at være matematisk stærke, kan være trivielt nedbrydelige ved hjælp af strømanalyseangreb. Som et resultat kombinerer strømanalyseangreb elementer af algoritmisk kryptanalyse og implementeringssikkerhed.

Standarder og praktiske sikkerhedshensyn

For applikationer, hvor enheder kan falde i en modstanders fysiske besiddelse, er beskyttelse mod strømanalyse generelt et stort designkrav. Effektanalyser er også rapporteret brugt mod moduler til betinget adgang, der anvendes i betalings-tv-systemer.

Det nødvendige udstyr til udførelse af strømanalyseangreb er bredt tilgængeligt. For eksempel giver de fleste digitale lagringsoscilloskoper den nødvendige dataindsamlingsfunktionalitet, og dataanalysen udføres typisk ved hjælp af konventionelle pc'er. Kommercielle produkter designet til testning af laboratorier er også tilgængelige. Open-source ChipWhisperer- projektet var den første komplette værktøjskæde af open source hardware og software til strømanalyseeksperimenter .

Forebyggelse af enkle og forskellige kraftanalyseangreb

Strømanalyseangreb kan generelt ikke detekteres af en enhed, da modstanderens overvågning normalt er passiv. Derudover er angrebet ikke-invasivt. Som et resultat er fysiske indkapslinger, auditeringsfunktioner og angrebsdetektorer ineffektive. I stedet skal kryptosystemteknikere sikre, at enheders strømvariationer ikke afslører information, der kan bruges af modstandere.

Enkel strømanalyse kan let skelne mellem resultatet af betingede grene i udførelsen af ​​kryptografisk software, da en enhed gør forskellige ting (forbruger forskellig strøm) afhængigt af om den betingede gren tages. Af denne grund skal man sørge for, at der ikke er nogen hemmelige værdier, der påvirker de betingede grene inden for implementering af kryptografisk software. Andre variationskilder, såsom mikrokodeforskelle, grene introduceret af kompilatorer og variationer i strømforbrug i multiplikatorer, fører også ofte til SPA-sårbarheder.

Differentiel strømanalyse er sværere at forhindre, da selv små forstyrrelser i strømforbruget kan føre til udnyttelige svagheder. Nogle modforanstaltningsstrategier involverer algoritmiske ændringer, således at de kryptografiske operationer forekommer på data, der er relateret til den faktiske værdi ved et matematisk forhold, der overlever den kryptografiske operation. En tilgang involverer blændende parametre for at randomisere deres værdi. Andre modforanstaltningsstrategier for at reducere effektiviteten af ​​DPA-angreb involverer hardwareændringer: at variere chipens interne urfrekvens er blevet anset for at desynkronisere elektriske signaler, hvilket fører tilbage til algoritmiske forbedringer af traditionel DPA.

Patenter

Mange teknikker til at forhindre SPA- og DPA-angreb er blevet foreslået i den akademiske litteratur. Mens offentlige nøglesystemer som RSA typisk er beskyttet af udnyttelse af egenskaberne til de underliggende algebraiske strukturer (i tilfælde af RSA ville dette være dets multiplikativt homomorfe egenskab), kræver symmetrisk nøgle primitiver som blokkoder forskellige metoder, f.eks. "Maskering".

Nogle virksomheder, som RamBus, hævder intellektuel ejendomsret til DPA-forsvarsmekanismer.

Referencer

  1. ^ P. Kocher, J. Jaffe, B. Jun, Differential Power Analysis , teknisk rapport, 1998; senere offentliggjort i Advances in Cryptology - Crypto 99 Proceedings, Lecture Notes in Computer Science Vol. 1666, M. Wiener, red., Springer-Verlag, 1999.
  2. ^ Paul Kocher, Joshua Jaffe, Benjamin Jun, " Introduktion til differentiel magtanalyse og relaterede angreb (1998) "
  3. ^ "Hjemmeside - Cyber-piratkopiering: Sandheden" . Arkiveret fra originalen den 2002-11-13.
  4. ^ "DPA-arbejdsstationsanalyseplatform" . Rambus .
  5. ^ ChipWhisperer: En open source-platform til hardware-integreret sikkerhedsforskning
  6. ^ Xavier Charvet, Herve Pelletier, " Forbedring af DPA-angrebet ved hjælp af wavelet-transformation (2005) Arkiveret 2016-03-04 på Wayback Machine "
  7. ^ Jasper van Woudenberg, Marc Witteman, Bram Bakker " Forbedring af differentiel effektanalyse ved elastisk justering (2011) "
  8. ^ "Licenserede modforanstaltninger" . Rambus .