工业网络安全趋势:公钥加密

消除不必要的恐惧,通过公钥加密对工业网络安全采取积极主动的态度。

公 共密钥加密用于网络安全,并且在工业自动化领域得到越来越多的应用。大多数人都熟悉加密,加密本质上涉及到对数据进行拼接,并使有意义的数据显示为位、字节或字符的随机序列。

这是一个简单的过程,通过这个过程对数据进行加密、传输,然后使用共享私钥进行解密。由于采用相同的密钥用于加密和解密数据,因此这被称为对称密钥加密。另外,由于密钥对公众保密,因此也被称为私钥加密。

为什么工业领域不使用这样一个简单而安全的方法呢?因为这个模型有问题。发送方和接收方都必须共享密钥的副本。如果双方相距很远,比如说分布在两个半球上,那交换密钥将很困难。

当然,发送方可以将密钥副本" 邮寄" 给接收方,但在这个过程中可能会有人拦截该密钥,为自己制作副本,并开始 " 监听" 对话。而这就是被称为非对称密钥加密的公钥加密发挥作用的地方。

公钥加密的原理

公钥加密指的是由对应的一对唯一性密钥(即公开密钥和私有密钥)组成的加密方法。它解决了密钥的发布和管理问题,是目前商业密码的核心。要解释公钥加密,请让我们以信件和保险箱为例。

假设爱丽丝想给鲍勃寄一封保密的信。她可以把信锁在保险箱里,把上锁的保险柜寄给鲍勃。鲍勃用钥匙打开保险柜,然后就可以看到信。这本质上是对称 ( 私钥) 加密。但是,爱丽丝和鲍勃如何安全地共享密钥副本?

爱丽丝有没有办法在不交换密钥副本的情况下,安全地把信寄给鲍勃?有的。解决方案包括创建两个密钥,一把是给保险箱上锁的公钥,一把是用于打开保险箱的私钥。

继续以此为例,鲍勃拿起解锁的保险箱,创建了两把密钥,一把是私钥 ( 他保留的) 和一把公共密钥 ( 他寄给了爱丽丝)。鲍勃接下来拿着公钥和空的、解锁的保险箱,把它们都邮寄给爱丽丝。爱丽丝把她的信放在保险柜里,然后用鲍勃邮寄的公共秘钥锁上保险柜。爱丽丝把保险柜寄回给鲍勃,鲍勃用他的私人密钥打开保险柜,看信。假设有人复制了鲍勃发给爱丽丝的公钥。他无法打开保险柜,也看不了信。鲍勃给爱丽丝的公钥只能用来给保险柜上锁,而不能开锁。

身份验证替代方法

无论谁能访问公钥,爱丽丝都可以安全地将她的信发送给鲍勃。如果查理拦截了公钥,假装是爱丽丝打开安全锁,这样他就可以给鲍勃发送假信息了吗?这就是公钥加密的另一个好处,即身份验证。

数字签名使用私钥加密特定数据,而用公钥进行身份验证。图片来源: MartinCSI

鲍勃创建了私钥和公钥。但是,为了说明身份验证的工作原理,让我们举一个新例子。鲍勃仍然创建私钥和公钥。但是,爱丽丝也创建了自己的私钥和公钥。接下来,鲍勃和爱丽丝交换他们的公钥。爱丽丝把她的公钥寄给鲍勃,鲍勃把他的公钥寄给了爱丽丝。和以前一样,鲍勃把未上锁的保险箱发给爱丽丝。爱丽丝把她的信放在保险柜里,用鲍勃提供的公钥上锁。

然而,这一次,爱丽丝还做了其它事情。她拿着自己的锁,把它应用到保险柜上,用她创建的私钥锁住。爱丽丝然后把保险箱寄回给鲍勃。这一次,在鲍勃用他的私钥打开保险柜之前,他首先拿了爱丽丝发给他的公钥,并试图打开爱丽丝的锁。如果鲍勃可以使用公钥打开锁,这个锁是爱丽丝使用她的私钥锁上的,那么鲍勃就知道这封信来自爱丽丝。此过程称为身份验证。爱丽丝应用于保险箱的锁可以被视为签名。

更多的工业自动化设备正在采用公钥加密。此外,许多基于网络浏览器的监控和数据采集系统(SCADA)开始集成了HTTPs 网页支持功能,这也是基于公钥加密的。

选择安全设备

在现实世界中,我们如何创建公钥加密?有一种方法,与数学中一个有趣且非常困难的问题有关,将大数分解为素数。例如,考虑以下简单的加密算法: me mod N=c

在这个方程中,m 是要加密的消息,e是用于加密消息的公钥,N 是两个质数 (N=P1*P2) 的乘积,c 是加密的消息。在我们的示例中,鲍勃选择主要整数P1 和P2,将它们相乘以计算出N。他还选择了公钥e。鲍勃随后将 e 和 N 发送给爱丽丝,同时他自己保留了P1 和P2。爱丽丝将她的消息 m 以及鲍勃发送的数字 (e 和N) 代入上述方程中,以生成她的加密消息c,她将这些消息发送回鲍勃。一旦鲍勃收到来自爱丽丝的加密消息c,他只需使用以下公式对其进行解密: cd mod N=m 即可找回原始消息。

在这个等式中,他没有使用他发给爱丽丝的公钥e,而是使用他的私钥d 来解密消息。如果鲍勃且只有鲍勃能弄清楚d 是什么,那么这就行得通了。正好可以使用欧拉函数.(N) 计算 d, 其中d * e =k .N+1。 欧拉函数.(N) 的重要属性是被称为陷阱门的函数。对我们的示例这意味着,如果P1 和P2 是已知的,计算.(P1*P2) 很容易,但如果P1 和P2 不知道,则很难计算 。

试图解密消息的人可能会考虑获取 N( 因为 N 是鲍勃已发送给爱丽丝的公开信息),将 N 分解为两个质数P1 和P2,然后解密消息。然而,将大数 N 分解为素数是非常耗时的。事实上很难实现,即使是使用超级计算机解决起来也不现实。这就是公钥加密背后的真正力量所在。鲍勃可以用多个P1*P2 来生成允许爱丽丝用于加密消息的数字N。但N 是否公开并不重要。解密消息还需要了解P1 和P2。只要鲍勃不公开这数字。

在选择安全设备和配置安全设备时,对公钥加密的理解也很有帮助。了解安全性有助于消除不必要的恐惧。相反,还可以对网络安全采取更主动的方法。

本文来自于《控制工程中文版》(CONTROL ENGINEERING China )2019年04月刊《技术进展》栏目,原标题为:公钥加密与工业网络安全

本期杂志

喜讯:《控制工程中文版》小程序上线,点击此杂志封面即可打开小程序阅读过往杂志。

(0)

相关推荐

  • 密码控制与密钥安全管理策略

    密码控制与密钥安全管理策略目的是确保使用恰当并有效的控制措施来保护信息的保密性.真实性或完整性,主要内容包括密码控制使用策略,密钥管理人员配备,密钥的生成.分发与传送.装载和启用.保管与交接.删除与销 ...

  • 为啥SSL是通信加密?

    看到书上说,SSL是通信加密,建立安全的通信线路.除此之外还有内容加密,即将参与通信的内容本身进行加密. 我想问一下,为啥SSL是通信加密,而不是内容加密呢?我看到书上只讲到了密钥的部分.我理解,这个 ...

  • 工业网络安全的新趋势:网络弹性

    图片来源:LTTS " IT/OT的不断融合为企业带来了新的挑战,企业需要制定一个整体的计划以改善网络安全,并建立更强的网络弹性. " 根据MITRE的定义,网络弹性(或网络韧性) ...

  • 6大网络安全趋势和区块链有关系吗

    描述 如果说2019年给我们带来了有关网络安全的教训,那就是网络攻击是我们这个时代的现实,硬件仍然脆弱,备受关注的数据泄露正变得越来越普遍. 网络安全市场正在蓬勃发展,因为市场和市场的最新数据显示,到 ...

  • 2018年网络安全趋势及解决方案

    网络安全已经不再仅仅是信息技术的一个门类,不在只是局限于信息系统的安全,已经上升到国家安全的战略地位,是继陆.海.空.天这外的第五个国家主权空间.18年中央网信办.公安部.工信部.各省市政府.标准制定 ...

  • 利用欺骗防御技术 保障工业网络安全

    利用欺骗防御技术 保障工业网络安全

  • 2021年值得关注的十大网络安全趋势

    你的网络抵御任何网络攻击的安全性如何? 监管隐私者很难抓住那些破坏网络网络以窃取私人数据的网络罪犯,这并不奇怪.失败的网络安全协议构成了数据泄露,勒索软件攻击的症结所在.技术的大规模发展也有其另一面, ...

  • 设计即安全(SecureBydesign)——工业网络安全的最新发展趋势

    图片来源:西门子 " 网络安全通常是控制系统现代化的催化剂,越来越多的工业和关键基础设施项目会指定自动化产品和系统在设计上实现网络安全. " 工业和关键基础设施的技术人员越来越多地 ...

  • 鲍哲南:人造皮肤或将取代手机,成为电子工业新趋势

    鲍哲南 未来科学大奖科学委员会委员 斯坦福大学化学工程学Department chair and K.K. Lee教授.化学教授和材料科学与工程教授 斯坦福大学可穿戴电子中心创始人和主任 美国国家工程 ...

  • 从ACHEMA展会看流程工业技术趋势

    ACHEMA在流程工业领域拥有"world innovation summit全球创新峰会"的美誉,流程工业各领域的企业都选择在展会中发布其最具创新的技术和方案,甚至一些还在研发和 ...

  • 警惕:工业网络安全中人为因素的5种攻击方法和防御措施

    图:人为操纵的网络安全攻击实施阶段 作者 | Dan Capano " 人为因素通常是网络安全的最薄弱环节,即使是在技术系统安全的情况下.如何帮助身边的同事,使之避免成为网络攻击的切入点? ...