Кіріспе
АҚШ Ұлттық қауіпсіздік агенттігінің аспектісі
Ұлттық қауіпсіздік агенттігі 1952 жылы құрылған кезде АҚШ үкіметінің барлық шифрлау жүйелеріне жауапкершілікті қабылдады. NSA мақұлдаған жүйелердің көпшілігінің техникалық ерекшеліктері әлі де құпия сақталады, бірақ оның алғашқы жүйелері туралы көп мәлімет белгілі болды және ең заманауи жүйелері коммерциялық өнімдермен кем дегенде кейбір мүмкіндіктерді бөліседі. 1940-1950 жылдардағы роторлық машиналар механикалық жаңалық болды. Бірінші буын электрондық жүйелер кілттерді жүктеу үшін қиын перфокарта оқығыштарымен және жиі бұзылатын, күтуге қиын вакуумдық түтікшелермен жабдықталған. 20 ғасырдың соңындағы жүйелер көбінесе нағыз қара жәшіктер сияқты. Шындығында, NSA терминологиясында олар "блэкерлер" деп аталады, себебі олар ашық мәтінді құпия сигналдарды (қызыл) шифрланған, құпия емес шифрмәтін сигналдарына (қара) түрлендіреді. Оларда әдетте қызыл сигналдарға, қара сигналдарға, электр қуатына және кілттерді жүктеуге арналған қосылыстар болады. Басқару мүмкіндіктері кілтті толтыру, қалыпты жұмыс және диагностикалық режимдерді таңдаумен, сондай-ақ кілттер мен шифрлау алгоритмдері қоса алғанда құпия ақпаратты жоятын маңызды "нөлдеу" батырмасымен шектелуі мүмкін. 21 ғасыр жүйелері көбінесе бірнеше алгоритмдерді қолдайтын және сыртқы ортада немесе желі арқылы кілттерді жаңалауға мүмкіндік беретін, көптеген кілттерді бұзуға төзімді бір интегралдық схемадағы барлық сезімтал криптографиялық функцияларды қамтиды, сондықтан AN/PRC 148 немесе AN/PRC 152 сияқты бір қолға сыятын далалық радиосы қазіргі NSA шифрлау жүйелерімен өзара әрекеттесе алады.
Бірінші буын: электромеханикалық
NSA-ның бірінші буыны 1950 жылдары енгізілді және NSA-ның Екінші дүниежүзілік соғыс кезіндегі алдыңғы ұрпақтарының негізінде салынды. Олар жоғары деңгейдегі шифрлау үшін SIGABA дизайнынан алынған роторлық машиналарды пайдаланды, мысалы, KL 7. Кілтті тарату роторлардың орналасуын сипаттайтын қағаз кілттер тізімін таратуды қамтыды, олар күн сайын (криптопериод) түн ортасында (GMT) ауыстырылатын болды. Ең жоғары деңгейдегі ақпарат бір реттік таспа жүйелерін пайдаланып жіберілді, оның ішінде британдық 5 UCO, олар үшін үлкен көлемде қағаз таспалы кілттік материалдар қажет болды. Криптопериод әдетте бір күнге созылды. Бұл жүйелер 1960 жылдардың соңында енгізіліп, 1980 жылдардың ортасына дейін қолданыста болды. Олар көп күтім мен техникалық қызмет көрсетуді қажет етті, бірақ электромагниттік импульске (EMP) осал емес еді. Уокер шпиондық тобының табылуы олардың қызметтен шығарылуына, сондай-ақ қалған бірінші буын жүйелерімен бірге түрткіс берді.
Үшінші буын: интегралды схемалар
Үшінші буын жүйелері (1980-ші жылдар) транзисторлық және интегралды схемаларға негізделген, сондай-ақ күштірек алгоритмдерді қолданған болуы мүмкін. Олар кішкентай және сенімдірек болды. Далалық техникалық қызмет көбінесе диагностикалық режимді іске қосумен және бүлінген құрылғыны толықтай жаңасымен ауыстырумен шектелді, ал ақаулы құрылғы жөндеу үшін депоға жіберілді. Кілттер алдыңғы панельдегі коннектор арқылы жүктелді. NSA әскери радиоаппараттары үшін қолданылатын коннектордың сол түрін өз толтыру коннекторы ретінде қабылдады. Кілттер бастапқыда перфорацияланған қағаз ленталар түрінде таратылды, оларды толтыру портына қосылған қолмен ұсталатын оқу құрылғысы (KOI 18) арқылы өткізуге болады. Басқа да портативті электрондық толтыру құрылғылары (KYK 13 және т.б.) қолжетімді болды.
Төртінші буын: кілттерді электрондық тарату
Төртінші буын жүйелері (1990 жылдар) көбірек коммерциялық қаптаманы және электрондық кілт таратуды пайдаланды. Интегралды схема технологиясы үшінші буын жүйелерімен кері үйлесімділікті қамтамасыз етті. KSD 64 крипто-қосылу кілті (CIK) сияқты қауіпсіздік токендері енгізілді. Құпияны бөлу технологиясы шифрлаушылар мен CIK-терді олар бөлек болғанда құпия емес деп қарауға мүмкіндік берді. Кейіннен, бастапқыда даулы Clipper чипінің құрамы ретінде ұсынылған Fortezza картасы токен ретінде қолданылды. Криптокезеңдер әлдеқайда ұзақ болды, кем дегенде пайдаланушы үшін. STU III сияқты қорғалған телефондардың пайдаланушылары шифрлауды жаңарту үшін жылына бір рет арнайы телефон нөміріне қоңырау шалуы керек болды. Электрондық кілтті басқару (ЭКМС) үшін ашық кілт әдістері (FIREFLY) енгізілді, олар MS DOS іске қосылған коммерциялық немесе әскери компьютерді криптографиялық кілттерді және сигналдық операциялық нұсқауларды (SOI/CEOI) жасау үшін пайдаланды. NSA ұсынған AN/CSZ 9 аппараттық кездейсоқ сандар генераторы қажетті кездейсоқ биттерді өндірді. CSZ 9 RS 232 порты арқылы компьютерге қосылады және бес D элементі (BA 30) батареясымен қуаттанады. ЭКМС-тің кейінгі кезеңдерінде кездейсоқ деректер функциясы NSA кілт процессорына (KP) енгізілді. Кілттер енді жеке командалар арқылы жасалуы мүмкін болды, NSA-дан курьер арқылы емес. Көптеген үшінші буын жүйелерінде кілттерді жүктеу үшін қолданылатын көптеген құрылғылардың орнына, жалпы қолмен толтыру құрылғысы (AN/CYZ 10) енгізілді. Шифрлау қолдауы Ethernet, IP (алғашқыда DOD ARPA әзірлеген) және оптикалық талшықты мультиплекстеу сияқты коммерциялық стандарттар үшін қамтамасыз етілді. SIPRNet (Secret Internet Protocol Router Network) және JWICS (Joint Worldwide Intelligence Communications System) сияқты құпия желілер коммерциялық Интернет технологиясын пайдалана отырып, құпия деректер өңделетін "анклавтар" арасындағы қауіпсіз байланыс арналарымен құрылды. Құпия желілер мен ашық Интернет арасында қауіпсіз емес байланыстардың болмауын қамтамасыз ету қажет болды.
Бесінші буын: желіге негізделген жүйелер
ХХІ ғасырда байланыс көбінесе компьютерлік желілерге негізделеді. Шифрлау – мұндай жүйелердегі құпия ақпаратты қорғаудың бір ғана аспектісі және ең қиын міндет емес. ҰҚА-ның (NSA) рөлі үкіметке арналған жүйелерді жобалайтын коммерциялық фирмаларға басшылық ету болып табылады. HAIPE шешімдері осы типтегі өнімдердің мысалдары (мысалы, KG 245A және KG 250). Басқа агенттіктер, әсіресе NIST, коммерциялық және құпиялы, бірақ құпияланбаған қолданбалардың қауіпсіздігін қолдау рөлін өз мойнына алды. ҰҚА-ның (NSA) құпияланбаған NIST таңдаған AES алгоритмін "ҰҚА бекіткен жүйелерде" құпия пайдалану үшін сертификаттауы, болашақта ҰҚА (NSA) құпияланбаған алгоритмдерді көбірек пайдалануы мүмкін екенін көрсетеді. KG 245A және KG 250 классификацияланған және классификацияланбаған алгоритмдерді қолданады. ҰҚА (NSA) Ақпараттық қауіпсіздік басқармасы Қорғаныс министрлігінің криптографиялық жаңғырту бағдарламасын басқарады, бұл 21-ғасыр үшін ақпараттық қауіпсіздік мүмкіндіктерін өзгерту және жаңғыртуға бағытталған күш-жігер. Ол үш кезеңнен тұрады:
Алмастыру – барлық тәуекелге ұшыраған құрылғыларды алмастыру. Жаңғырту – модульдік бағдарламаланатын/енбектік крипто-шешімдерді интеграциялау. Трансформация – Global Information Grid/NetCentric талаптарына сәйкес болу. ҰҚА (NSA) қауіпсіз байланыс үшін бірнеше маңызды стандарттарды әзірлеуге көмектесті: дауыстық байланыс үшін Болашақ тар жолақты цифрлық терминал (FNBDT), компьютерлік желілер үшін жоғары сенімді Интернет протоколының өзара әрекеттесу шифрлау спецификациясы (HAIPE) және Suite B шифрлау алгоритмдері.
Жазбалар қозғалысын шифрлау
Екінші дүниежүзілік соғыс кезінде жазбаша хабарламалар (жазба трафигі деп аталады) арнайы және өте құпия роторлы машиналарда желіден тыс шифрланды, содан кейін Морзе коды немесе телетайп желілерін пайдаланып, бес әріптен тұратын код топтарында жіберілді, оларды қабылдаушы жақтағы ұқсас машиналар желіден тыс шифрлап ашатын. Осы дәуірде жасалған SIGABA роторлы машинасы 1950 жылдардың ортасына дейін қолданыла берді, одан кейін көбірек роторлары бар KL 7 машинасымен ауыстырылды. KW 26 ROMULUS – телетайп желілеріне қосылатын, кеңінен қолданылған екінші буын шифрлау жүйесі, бұл трафикті автоматты түрде шифрлауға және шифрлап ашуға мүмкіндік берді. Ол роторлардың орнына электрондық жылғыш тіркегіштерді пайдаланды және (өз заманындағы COMSEC құрылғысы үшін) өте танымал болды, 14 000-нан астам данасы өндірілді. 1980 жылдары оны ықшам KG 84 машинасымен алмастырды, ал ол өз кезегінде KG 84 өзара үйлесімді KIV 7 машинасымен алмастырылды.
Әскери-теңіз флотының хабарландыруы
Әдетте, АҚШ Әскери-теңіз күштерінің кемелері қарсыластарының бағытталған радиосигналдар арқылы орнын анықтауына жол бермеу үшін радио байланысын пайдаланудан аулақ болады. Теңіз күштері байланыс қауіпсіздігін де сақтауы керек, сондықтан радиостанциялар үнемі шифрланған хабарларды таратуды жүзеге асырады. Екінші дүниежүзілік соғыс кезінде және одан кейін Теңіз күштерінің кемелері осы флоттық хабарларды көшіріп алып, арнайы шақыру белгілерін шифрлау құрылғыларын қолданып, оларға арналған хабарларды анықтады. Содан кейін хабарламалар SIGABA немесе KL 7 жабдықтарын пайдаланып, желіден тыс декодталады. Екінші буын KW 37 радио қабылдағыш пен телепринтер арасына тікелей қосылып, флоттық хабарларды автоматты түрде бақылап отырды. Бұл құрылғы, өз кезегінде, ықшамдау және сенімдірек үшінші буын KW 46 құрылғысымен алмастырылды.
Стратегиялық күштер
ҰҚК ядролық күштердің басқару және бақылау жүйелерін қорғауға жауапты. KG 3X сериясы АҚШ үкіметінің ең қажетті төтенше жағдайлармен байланыс желісінде және АҚШ стратегиялық күштерінің ядролық және ұлттық басқаруы үшін төтенше жағдай туралы хабарламаларды таратуға арналған бекітілген су асты радиохабар тарату жүйесінде қолданылады. Әскери-теңіз күштері ядролық су асты кемелерінде қолданылатын KG 38 құрылғысын коммерциялық VME платформасына негізделген жаңа ұзын толқынды қабылдағыштарға енгізілген KOV 17 тізбек модульдерімен алмастыруда. 2004 жылы АҚШ Әуе күштері ұшақтарда қолданылатын бұл ескі буын жүйелерді жаңарту бағдарламасының бастапқы жүйе әзірлеу және демонстрациялау (SDD) кезеңі үшін келісімшарттар берді.
Басты шифрлау
Қазіргі заманғы байланыс жүйелері көптеген сигналдарды оптикалық талшықтар, коаксиалдық кабельдер, микротолқындық релелер және байланыс спутниктері арқылы берілетін кең жолақты дерек ағынына шоғырландырады. Бұл кең жолақты тізбектерге өте жылдам шифрлау жүйелері қажет. WALBURN (KG 81, KG 94/194, KG 94A/194A, KG 95) жабдықтар отбасы негізінен микротолқынды магистральдар, жоғары жылдамдықты құрлық желілерінің тізбектері, бейнеконференциялар және T 1 спутниктік арналары үшін қолданылатын жоғары жылдамдықты үлкен көлемді шифрлау құрылғыларынан тұрады. Тағы бір мысал – 2,5 Гбит/с дейін SONET оптикалық стандарттарын қолдайтын KG 189. KG 84 отбасы, оның ішінде TSEC/KG 84, TSEC/KG 84A және TSEC/KG 82, TSEC/KG 84A және TSEC/KG 84C, сондай-ақ KIV 7 сияқты цифрлық деректерді шифрлейтін құралдар.
Интернет
NSA интернет-протокол байланысын қамтамасыз ету үшін әртүрлі құрылғыларды бекітті. Олардың ішінде құпия Интернет-протоколы маршрутизаторлық желісін (SIPRNet) қорғау да болды. Алғашқы коммерциялық желілік қабатты шифрлеу құрылғысы Motorola Network Encryption System (NES) болды. Жүйе NSA Secure Data Network System (SDNS) жүйесінде анықталған SP3 және KMP протоколдарын пайдаланды және IPsec протоколының тікелей алғы шешімі болды. NES үш бөліктен тұратын архитектурада салынды, ол сенімді және сенімсіз желілік протокол стектерін бөлу үшін кішкентай криптографиялық қауіпсіздік ядросын қолданды. SDNS бағдарламасы X.509 стандартымен анықталған сертификаттарды пайдалана отырып құрылған Хабарлама қауіпсіздігі протоколын (MSP) анықтады. Бұл мақсат үшін NSA жасаған алғашқы аппараттық құрал BBN Safekeeper болды. Хабарлама қауіпсіздігі протоколы IETF Privacy Enhanced Mail (PEM) протоколының ізбасары болды. BBN Safekeeper жоғары деңгейде бұрмалауға төзімділікке ие болды және коммерциялық PKI компаниялары қолданған алғашқы құрылғылардың бірі еді.
Аумақты растау
NSA әлі де DRYAD сияқты далалық қолдануға арналған қарапайым қағазбен шифрлау және куәландыру жүйелерін қолдайды.