- PVSM.RU - https://www.pvsm.ru -

RSA Security заявила о наличии АНБ-бэкдора в своих продуктах

RSA Security заявила о наличии АНБ бэкдора в своих продуктах
Причем, еще 19 сентября [1].
А вот Microsoft, например, не заявило. Но об этом ниже.

Итак, в их продуктах RSA Data Protection и RSA Bsafe во всю использовался алгоритм Dual EC_DRBG [2] (Dual Elliptic Curve Deterministic Random Bit Generation), сертифицированный NIST (описание [3]). И сертифицированный, как выяснилось, с сюрпризом от агенства национальной безопасности США. То есть, это никакой не random, если вы знаете в чём суть закладки.
Ну и о том, что этот алгоритм может содержать бэкдор, исследователи говорили [4] еще в 2007м году. Что не помешало NIST его сертифицировать. А кипиш начался после опубликованных Сноуденом документов, где явно говорилось о неком стандарте 2006 года.

Dual_EC_DRBG, между прочим, является довольно популярной штуковиной.
Реализован в Windows, начиная с Vista SP1, что делает его самым популярным в мире. Так же, реализация есть в OpenSSL и вообще он похоже пролоббирован в куче продуктов (McAfee, например, но те использовали его только для программ гос сектора). Так что, вычищать от него код придется еще долгое время.

Автор: Scratch

Источник [5]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/47515

Ссылки в тексте:

[1] 19 сентября: http://www.wired.com/threatlevel/2013/09/rsa-advisory-nsa-algorithm/

[2] Dual EC_DRBG: http://ru.wikipedia.org/wiki/Dual_EC_DRBG

[3] описание: http://csrc.nist.gov/publications/nistpubs/800-90A/SP800-90A.pdf

[4] говорили: http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115

[5] Источник: http://habrahabr.ru/post/200686/