Кіріспе
Екі тарап арасындағы анонимді байланыс. Қауіпсіз байланыс – екі тараптың арасындағы қарым-қатынас кезінде үшінші тұлғаның тыңдап қалмауын қамтамасыз ету. Осы үшін тараптар тыңшылыққа немесе араласуға осал емес әдіспен байланысуы керек. Қауіпсіз байланыс адамдардың үшінші тараптар сөйленгенді тыңдай алмайтынына сенімділіктің әртүрлі деңгейлерімен ақпарат алмасу мүмкіндігін қамтиды. Ешқандай тыңдаушы болмайтын тікелей әңгімеден басқа, ешқандай қарым-қатынастың осы мағынада толыққанды қауіпсіздігіне кепілдік беру мүмкін емес, бірақ заңнама, ресурстар, техникалық мәселелер (араласу және шифрлау), сондай-ақ қарым-қатынастың үлкен көлемі бақылауды шектеуге көмектеседі. Көптеген қарым-қатынастар қашықтықтан және технология арқылы жүзеге асырылатындықтан, араласу мәселелеріне назар аударту артуда, технология және оның қауіпсіздігі осы талқылаудың негізгі мәселесі болып табылады. Осы себепті, бұл мақалада технология арқылы жүзеге асырылатын немесе араласатын қарым-қатынастар қарастырылады. Сондай-ақ, Сенімді Есептеу туралы да қараңыз, ол қазіргі уақытта дамып жатқан тәсіл, ол корпоративтік және мемлекеттік органдарға міндетті түрде сенудің ықтимал құнымен жалпы қауіпсіздікті қамтамасыз етуге бағытталған.
Secure communication is when two entities are communicating and do not want a third party to listen in. For this to be the case, the entities need to communicate in a way that is unsusceptible to eavesdropping or interception. Secure communication includes means by which people can share information with varying degrees of certainty that third parties cannot intercept what is said. Other than spoken face to face communication with no possible eavesdropper, it is probable that no communication is guaranteed to be secure in this sense, although practical obstacles such as legislation, resources, technical issues (interception and encryption), and the sheer volume of communication serve to limit surveillance. With many communications taking place over long distance and mediated by technology, and increasing awareness of the importance of interception issues, technology and its compromise are at the heart of this debate. For this reason, this article focuses on communications mediated or intercepted by technology. Also see Trusted Computing, an approach under present development that achieves security in general at the potential cost of compelling obligatory trust in corporate and government bodies.
Тарих
1898 жылы Никола Тесла Мэдисон Сквер Гарденде радиомен басқарылатын қайықты көрсетті, бұл хабар таратушы мен қабылдаушы арасында құпия байланыс орнатуға мүмкіндік берді. Құпия байланыс жүйелерінің ең танымалдарының бірі – "Жасыл құйрық" болды. Екінші дүниежүзілік соғыс кезінде Уинстон Черчилль Франклин Д. Рузвельтпен өте маңызды мәселелерді талқылауға тиіс болды. Алғашқыда, байланыс дауыс шифрлау арқылы жүзеге асырылды, оның қауіпсіз деп есептелгеніне қарамастан. Бұл сенімнің жалған екені анықталған соң, инженерлер мүлдем жаңа жүйе әзірлеуге кірісті, нәтижесінде "Жасыл құйрық" немесе SIGSALY пайда болды. "Жасыл құйрық" арқылы рұқсатсыз тыңдаушылар тек ақ шуды ғана еститін болды, ал рұқсат алған тараптар үшін әңгіме нақты әрі түсінікті болып қалатын. Құпиялылықтың маңыздылығын ескере отырып, "Жасыл құйрық" орналасқан жерін оны құрастырған адамдар мен Уинстон Черчилль ғана білді. Құпия сақтау мақсатында "Жасыл құйрық" "Шыбық шкафы" деп жазылған шкафта сақталды. "Жасыл құйрық" бір реттік шифрлеу кілтін пайдаланды. SIGSALY да ешқашан бұзылмады.
Шекаралық жағдайлар
Қауіпсіз байланысқа қатысты тағы бір категория – бұл соңғы нүктелердегі қауіпсіздікке қатысты кемшіліктерді пайдалануға арналған бағдарламалық жасақтама. Бұл бағдарламалық қамтамасыз ету санатына трояндық аттар, перне тақта бақылаушылары (кейлоггерлер) және басқа да шпиондық бағдарламалар кіреді. Мұндай әрекеттер көбінесе антивирустық бағдарламалар, қауіпсіздік қабырғалары (firewall), жарнамалық және шпиондық бағдарламаларды анықтайтын немесе жоятын бағдарламалар, сондай-ақ барлық веб-беттерді тексеріп, олардың ішіндегі зиянды элементтерді анықтап жоятын Proxomitron және Privoxy сияқты веб-фильтрлеу бағдарламаларымен шешіледі. Ереже бойынша, олар қауіпсіз байланыс емес, компьютерлік қауіпсіздік саласына жатады.
Шифрлау
Шифрлау – деректерді рұқсатсыз тұлғаның оқуын қиындататын әдіс. Шифрлау әдістері бұзуы өте қиын етіп жасалғандықтан, көптеген байланыс әдістері мүмкіндігінше нашар шифрлауды қолданады немесе жылдам шифрлауға мүмкіндік беру үшін артқы есіктер орнатылады. Кейбір жағдайларда мемлекеттік органдар құпия түрде артқы есіктерді орнатуды талап етеді. Шифрлаудың көптеген әдістері "ортадағы адам" шабуылына ұшырайды, онда қауіпсіз байланыстың құрылуын "көре" алатын үшінші тарап шифрлау әдісіне қол жеткізеді, мысалы, провайдерде компьютерді пайдалануды ұғып алу үшін. Егер дұрыс бағдарламаланған, жеткілікті қуатты болса және кілттер ұсталмаса, шифрлау әдетте қауіпсіз деп есептеледі. Кілттің мөлшері туралы мақалада шифрлау қауіпсіздігінің белгілі бір деңгейі үшін қажетті кілт талаптары қарастырылады. Шифрлауды шифрлауды қажет ететін тәсілмен іске асыруға болады, яғни шифрланған байланыс мүмкін болмаса, трафик жіберілмейді, немесе мүмкіндікті пайдалану арқылы. Мүмкіндікті пайдаланатын шифрлау – жалпы шифрланған трафиктің үлесін арттыруға бағытталған, қауіпсіздігі төмен әдіс. Бұл әр әңгімені "Сіз навахо тілінде сөйлейсіз бе?" деп сұраумен бастауға ұқсас. Егер жауап жағымды болса, онда әңгіме навахо тілінде жалғасады, әйтпесе екі тараптың ортақ тілі қолданылады. Бұл әдіс әдетте аутентификацияны немесе анонимділікті қамтамасыз етпейді, бірақ әңгіме мазмұнын тыңдаудан қорғайды. Ақпараттық теориялық қауіпсіздік техникасы, физикалық қабатты шифрлау деп аталатын, сымсыз байланыс арнасының байланыс және кодтау техникаларымен дәлелді түрде қауіпсіздігін қамтамасыз етеді.
Стеганография
Стеганография ("жасырын жазу") – бұл деректерді көзге түспейтін, басқа деректердің ішінде жасыру тәсілі. Мысалы, сурет деректеріне енгізілген иелену құқығын растайтын су белгісін, оны қалай іздеуді білмесеңіз табу немесе жою қиын. Немесе байланыс мақсатында маңызды ақпаратты (мысалы, телефон нөмірін) сырттай зиянсыз көрінетін деректерге (MP3 музыка файлына) жасыру. Стеганографияның бір артықшылығы – нақты дәлелдер болмаса, деректердің бар екенін мойндамау мүмкіндігі, яғни деректердің бар екендігін дәлелдеу қиын болса (әдетте оңай емес), файлде олардың бар екенін жоққа шығаруға болады.
Жеке тұлғаларға негізделген желілер
Интернет анонимді болғандықтан, вебте жағымсыз немесе қастандық әрекеттер болуы мүмкін. Нақты сәйкестік негізіндегі желілер анонимді болу мүмкіндігін жояды және жіберуші мен алушының кімдігі белгілі болғандықтан, олар бастапқыда сенімдірек болады. (Телефон жүйесі – сәйкестік негізіндегі желінің мысалы.)
Анонимді желілер
Соңғы уақытта анонимді желілер байланысты қорғау үшін пайдаланылуда. Принцип бойынша, бірдей жүйеде жұмыс істейтін көптеген пайдаланушылардың арасындағы байланыс осылай жолданғанда, толық хабарламаның мазмұнын, оны кім жібергенін және оның бастапқы нүктесі мен соңғы пунктін анықтау өте қиын. Мысалдарға Crowds, Tor, I2P, Mixminion, түрлі анонимді P2P желілері және тағы да басқалары жатады.
Анонимді байланыс құрылғылары
Көбінесе, белгісіз құрылғы көзге түспейді, себебі көптеген басқа құрылғылар қолданыста болады. Бірақ, Carnivore және unzak сияқты жүйелердің бар болуына және алыс жақтағы байланыстың бұрынғысынша бақылану мүмкіндігіне байланысты, мұндай жағдайға кепілдік беруге болмайды. Мысалдарға төлемді телефондар, интернет-кафелер және т.б. жатады.
Тыңдау
Байланыс құрылғысының ішінде немесе қатысты үй-жайларда бақылау және/немесе тарату құрылғыларын жасырын орналастыру.
Компьютерлер (жалпы)
Компьютерден алынған кез келген қауіпсіздік, оны бұзудың көптеген мүмкіндіктерімен шектеледі – хакерлік шабуылдар, пернелерді бақылау, құпия жолдар, тіпті ең нашар жағдайда пернетақта мен мониторлардың шығаратын шағын электр сигналдарын бақылап, терілген немесе көрілген мәліметтерді қайта құру арқылы (TEMPEST, ол өте күрделі).
Лазерлік аудио қадағалау
Бөлме ішіндегі дыбыстар, соның ішінде сөйлеу, бөлмеде әңгіме өтіп жатқан терезенің үстінен лазер сәулесін шағылдырып, дыбыс толқындарынан туындаған шыныдағы дірілдерді анықтап, оларды түсіндіру арқылы сезілуі мүмкін.
Ұялы телефондар
Ұялы телефондарды алу оңай, бірақ оларды іздеу де оңай. Шифрлау жоқ (немесе шектеулі), телефондар көбінесе өшірілген күйде де табылуы мүмкін, себебі телефон мен SIM-картасы Халықаралық ұялы абоненттің идентификациялық нөмірін (IMSI) таратып отырады. Ұялы телефон компаниясы пайдаланушы білмейтін кезде кейбір телефондарды қосып, микрофон арқылы тыңдай алады. Сол дереккөзde сілтеме келтірілген бақылау маманы Джеймс Аткинсонның айтуынша, "Қауіпсіздікке мұқият қарайтын компания басшылары ұялы телефондарынан батареяларды үнемі шығарып алады", себебі көптеген телефондардың бағдарламалық қамтамасы өзгеріссіз немесе өңделген күйінде пайдаланушының білместен сигнал беруін қамтамасыз етеді, ал пайдаланушыны сигналдық триангуляция арқылы және қазіргі заманауи модельдердегі GPS мүмкіндіктерін пайдаланып, шағын қашықтықта анықтауға болады. Трансиверлерді кедергі жасау немесе Фарадей клеткасы арқылы бұзуға болады. Кейбір ұялы телефондар (Apple-дің iPhone, Google-дің Android) пайдаланушылардың орналасқан жерін қадағалап, сақтайды, соның арқасында айлар немесе жылдар бойында олардың қозғалысын анықтауға болады. АҚШ үкіметі де ұялы телефондарды бақылау технологиясына қол жеткізе алады, көбінесе құқық қорғау саласында қолданылады.
Тұрақты желілер
Аналогтық телефон желілері шифрланбағандықтан, оларды тыңдау өте оңай. Мұндай тыңдау үшін желіге физикалық қол жеткізу қажет, оны телефон орналасқан жерден, тарату пункттерінен, шкафтардан және тікелей коммутациялық орталықтан алуға болады. Осылайша телефон желісін тыңдау арқылы шабуылшы тыңдалған желіден қоңырау шалғандай көрінетін қоңыраулар жасауға мүмкіндік алады.
Анонимді Интернет
Кез келген үшінші тарап жүйесін пайдалану (абоненттік телефон, интернет-кафе) көбінесе қауіпсіз, бірақ егер бұл жүйе белгілі бір орындарға (таныс электрондық пошта шоттары немесе үшінші тараптар) кіру үшін қолданылса, онда ол алыс жерде немесе тіркелуі мүмкін, бұл қол жеткізілген қауіпсіздік артықшылығын жояды. Кейбір елдер интернет-кафе пайдаланушыларын міндетті түрде тіркеуді талап етеді. Анонимді проксилер – үшінші тарап арқылы (көбінесе басқа елде) интернетке кіруге және із кесуді қиындатуға мүмкіндік беретін қорғаудың тағы бір кең таралған түрі. Қарапайым мәтіннің тыңшылыққа түсуі мүмкін емес екендігіне, сондай-ақ прокси-сервер пайдаланушылар туралы немесе толық диалогтар туралы өз жазбаларын сақтамайды деген кепілдік беру сирек екенін ескеріңіз. Нәтижесінде, анонимді проксилер жалпы пайдалы құрал болып табылады, бірақ қауіпсіздігін жақсырақ қамтамасыз етуге болатын басқа жүйелерге қарағанда кем қауіпсіз болуы мүмкін. Олардың ең көп таралған мақсаты – бастапқы IP-адрес немесе мекенжай мақсатты сайттың жазбаларында қалдырылмауына кепілдік беру. Типтік анонимді проксилер Anonymizer сияқты әдеттегі веб-сайттарда да кездеседі. com және spynot. com, сондай-ақ жұмыс істеп тұрған көптеген уақытша проксилердің тізімін жаңартып отыратын прокси-сайттарда. Осы тақырыптағы соңғы жаңалық – сымсыз интернет қосылымдары ("Wi-Fi") қауіпсіз емес күйде қалдырылуы. Бұл әсер етеді, яғни базалық станцияның радиусы шегіндегі кез келген адам қосылымды қолдана алады, яғни иесі білмейінше. Көптеген қосылымдар осылай ашық қалғандықтан, қосылуға тыңшылық ету (қасақана немесе беймәлім) мүмкін жағдайлар кейбір жағдайларда қорғанысқа алып келді, себебі бұл қосылымның иесі жүктеуші екенін немесе басқа беймәлім адамдардың қосылымын қалай пайдаланатынын дәлелдеуді қиындатады. Мысалы, Тами Марсон ісінде көршілер немесе кез келген адам авторлық құқықтарды бұзушы файлдарды таратқан болуы мүмкін. Керісінше, басқа жағдайларда адамдар заңсыз және анонимді интернет пайдалану үшін немесе жай ғана тегін трафик алу үшін қауіпсіз емес қосылымдары бар бизнес пен үйлерді іздейді.
Қауіпсіздікті қамтамасыз ететін бағдарламалар
Қауіпсіз жедел хабар алмасу – Кейбір жедел хабар алмасу клиенттері басқа пайдаланушыларға жіберілген барлық хабарларды қорғау үшін алдын ала құпиялылықпен ұштан-ұшқа шифрлауды қолданады. Кейбір жедел хабар алмасу клиенттері сондай-ақ ұштан-ұшқа шифрланған файлдарды жіберу және топтық хабар алмасу мүмкіндіктерін ұсынады. VoIP – Кейбір VoIP клиенттері қоңыраулар үшін ZRTP және SRTP шифрлауын қолданады. Қауіпсіз электрондық пошта – Кейбір электрондық пошта желілері шифрланған және/немесе анонимді байланыс үшін құрылған. Олар пайдаланушының компьютерінде аутентификацияланып, шифрланады, қарапайым мәтін жіберілмейді және жіберуші мен алушының аты-жөні жасырылады. Mixminion және I2P Bote анонимдік орталықтар желісін пайдаланып, жоғары деңгейде анонимділікті қамтамасыз етеді, бұл Tor-ға ұқсас, бірақ жоғары жайылмалылықпен жұмыс істейді. IRC және веб-чат – Кейбір IRC клиенттері мен жүйелері SSL/TLS сияқты клиент-сервер шифрлауын қолданады. Бұл стандартталмаған.
Қылмыстық мақсатта пайдалану
Құқық қорғау органдары қылмыскерлер көбінесе пайдаланған бірнеше қауіпсіз байланыс желілерін жапты, олардың ішінде: EncroChat, Sky Global / Sky ECC және Phantom Secure.