Защита информации шифрованием данных: выбор криптосистемы
Вы открываете настройки облачного бэкапа, ставите галочку «Шифровать файлы», а под ней — выпадающий список: AES-256, RSA-2048, ChaCha20. Никаких пояснений, что из этого к чему. Просто список из шести аббревиатур и тишина.

Это ровно та точка, где у нормального пользователя заканчивается продуктивный опыт и начинается чтение форумов. Дальше — либо страх выбрать «не тот» алгоритм, либо ощущение, что вас отсекают от собственных данных настройками, которые вы не понимаете. И то и другое — плохой пользовательский путь.
Защита информации шифрованием данных не сводится к «включил и забыл». Это набор конкретных семейств алгоритмов, у каждого свой профиль применения, своё трение и свои ограничения. Разберём их как практик, без формул и с уважением к здравому смыслу: что работает быстро, что защищает надолго, где нужен компромисс и зачем в 2024 году NIST переписал правила игры постквантовыми стандартами.
Три семейства шифров: что вообще бывает
Все криптографические методы защиты информации делятся на три большие корзины. Их полезно держать в голове как три разных инструмента, а не как конкурирующие бренды.
| Параметр | Симметричное | Асимметричное | Гибридное |
|---|---|---|---|
| Сколько ключей | Один общий у обеих сторон | Пара: приватный и публичный | Использует оба семейства вместе |
| Скорость | Очень высокая (подходит для массивов данных) | На порядки медленнее | Быстрая часть — симметричная, медленная — только ради обмена ключом |
| Главный юзкейс | Шифрование файлов, дисков, трафика | Цифровые подписи, обмен ключами, аутентификация | TLS/HTTPS, мессенджеры, всё, что вы видите в браузере |
| Типичные представители | AES (Rijndael), ГОСТ Р 34.12-2015 (Магма, Кузнечик) | RSA, ECC (в т. ч. ГОСТ Р 34.10-2018) | TLS 1.3, PGP, Signal Protocol |
| Слабое место | Как безопасно передать ключ второй стороне | Производительность на больших данных | Сложность связки, доверие к реализации |
Симметричное шифрование данных — это когда у отправителя и получателя один и тот же ключ, как замок с одним ключом на двоих. Асимметричные алгоритмы защиты — это когда у каждого своя пара ключей: приватный никому не показываешь, публичный раздаёшь. Гибридные схемы берут лучшее из обоих миров: асимметрией договариваются о ключе, симметрией шифруют полезную нагрузку.
Симметричный шифр быстрый, но у него одна больная проблема: как передать ключ второй стороне так, чтобы его никто не перехватил. Асимметрия решает именно эту задачу — и больше почти ничего.
AES как рабочая лошадка: когда важна скорость
Если вы шифруете диск ноутбука, видеопоток или базу данных на сервере — почти всегда под капотом работает AES. Это симметричный блочный шифр, который NIST стандартизировал ещё в 2001 году после открытого конкурса. С тех пор он де-факто стал дефолтом для симметричного шифрования данных по всему миру.
Технически AES работает блоками по 128 бит с ключами 128, 192 или 256 бит. Что это значит на практике — алгоритм обрабатывает данные порциями, а длина ключа задаёт стойкость. 256-битный ключ — это уровень, который сегодня считается избыточным для большинства задач, но выбирают именно его: переплата в производительности минимальна, запас по стойкости — колоссальный.
С точки зрения пользовательского опыта AES хорош тем, что:
- нативно поддерживается процессорами (инструкции AES-NI на современных CPU и Apple Silicon) — шифрование почти не добавляет задержки;
- встроен в BitLocker, FileVault, LUKS, 7-Zip, VeraCrypt и большинство облачных бэкапов — не нужно ничего ставить отдельно;
- прозрачно проходит сертификации и аудиты, что важно для корпоративного и регулируемого сектора.
Минус ровно один: ключ нужно как-то хранить и передавать. Если злоумышленник получит ваш ключ AES, стойкость алгоритма перестаёт иметь значение. Поэтому AES редко используется в одиночку — обычно в связке с чем-то асимметричным.
RSA и эллиптические кривые: медленные, но незаменимые
Асимметричные алгоритмы защиты информации работают по принципиально другой логике. У вас есть пара ключей: приватный остаётся у вас, публичный отдаётся миру. Данные, зашифрованные публичным ключом, расшифровываются только приватным. И наоборот — данные, подписанные приватным, проверяются публичным.
Два главных игрока — RSA и ECC (эллиптические кривые). RSA появился в 1977 году и долго был стандартом. ECC моложе, но даёт сопоставимую стойкость при значительно меньшей длине ключа — 256-битный ключ на эллиптической кривой по сложности эквивалентен примерно 3072-битному RSA. Поэтому в мобильных и встраиваемых сценариях ECC давно вытеснил RSA.
Где асимметрия работает:
- HTTPS/TLS — при установке соединения браузер и сервер обмениваются ключами именно через асимметрию;
- цифровые подписи — от подписи коммита в Git до подписи транзакции в блокчейне;
- аутентификация — SSH-ключи, OAuth-токены, сертификаты;
- email-шифрование — PGP и S/MIME используют асимметрию.
Асимметричный алгоритм — это не «более крутой шифр», а совсем другой инструмент. Шифровать им гигабайты данных бессмысленно: он в сотни и тысячи раз медленнее AES. Его сила — в обмене ключами и подписях.
У этого семейства есть один долгосрочный риск, о котором важно знать уже сейчас. RSA и ECC держатся на математических задачах, которые квантовый компьютер достаточной мощности умеет решать быстро — это известный алгоритм Шора. Промышленного квантового компьютера, который взламывает RSA-2048 на практике, пока нет. Точные сроки его появления — открытый вопрос, и делать вид, что мы знаем дату, было бы нечестно. Но NIST и крупные инженерные команды уже несколько лет готовятся к этому сценарию, и это не паранойя, а нормальная инженерная гигиена.
Гибридные схемы: то, чем вы пользуетесь каждый день
Каждый раз, когда вы заходите на сайт по HTTPS, ваш браузер и сервер за несколько сотен миллисекунд проделывают маленький танец. Сначала асимметричным алгоритмом они безопасно обмениваются эфемерным ключом. Потом этим ключом шифруют весь дальнейший трафик симметричным AES или ChaCha20. Это и есть гибридная криптосистема — самый распространённый паттерн в прикладной криптографии.
Почему именно так, а не иначе? Чистая асимметрия для потокового шифрования непригодна по скорости. Чистая симметрия требует безопасного способа передать ключ — а его без асимметрии не существует. Гибрид снимает оба ограничения: медленная операция выполняется один раз и только ради маленького ключа, а весь массив данных летит через быстрый симметричный шифр.
В практике это значит, что вопрос «AES или RSA?» почти всегда поставлен неправильно. Правильный вопрос — «где в моей системе живёт каждая операция». В TLS-соединении, например, ответ уже встроен: клиент предлагает набор шифров, сервер выбирает, обе стороны договариваются. Вам как пользователю правильно настроенной системы вообще не нужно об этом думать.
ГОСТы: когда работа идёт в российском поле
Если вы работаете с российскими государственными системами, банками или сертифицированными средствами защиты информации, выбор алгоритмов часто предопределён регуляторикой. Тогда разговор идёт не про AES, а про ГОСТ.
Симметричная часть — ГОСТ Р 34.12-2015 (он же ГОСТ 34.12-2018). Здесь два алгоритма: «Магма» (наследник советского ГОСТ 28147-89) и «Кузнечик». Кузнечик — более современный, с 128-битным блоком и 256-битным ключом, по архитектуре близок к AES, но с собственной конструкцией S-блоков. Магма — облегчённый вариант для совместимости со старыми системами.
Асимметричная часть — ГОСТ Р 34.10-2018. Это стандарт электронной подписи на эллиптических криптопараметрах. По философии совпадает с зарубежными ECDSA/EdDSA, но использует отечественные наборы параметров и реализуется через сертифицированные библиотеки (КриптоПро CSP, ViPNet, OpenSSL с gost-engine).
С точки зрения пользователя разница между ГОСТом и западным стеком — в основном организационная: нужны сертифицированные СКЗИ, согласования с ФСБ, бумажный след. Стойкость алгоритмов — на сопоставимом уровне с международными аналогами, при условии корректной реализации и длины ключа.
Постквантовая криптография: что NIST уже зафиксировал
13 августа 2024 года NIST опубликовал первые три финальных стандарта постквантовой криптографии — FIPS 203, FIPS 204 и FIPS 205. Это важная веха, и вот почему.
FIPS 203 (ML-KEM, он же Kyber) — стандарт обмена ключами, замена RSA/ECC в части согласования сессионных ключей. FIPS 204 (ML-DSA, он же Dilithium) — стандарт цифровой подписи. FIPS 205 (SLH-DSA, он же SPHINCS+) — альтернативный алгоритм подписи на хеш-функциях, более консервативный по математике.
Все три — постквантовые, то есть их стойкость не падает от алгоритма Шора. Они опираются на другие математические задачи: решётки, хеш-деревья, многомерные системы. Это обычная математика, работающая на классических компьютерах, — никакого квантового оборудования для запуска не нужно.
Здесь важно не перепутать две вещи. Постквантовая криптография (PQC) — это семейство математических алгоритмов, устойчивых к квантовому взлому. Квантовое распределение ключей (QKD) — это совсем другая история, аппаратная: фотоны, оптоволокно, физика. PQC внедряется прямо сейчас в браузеры, VPN и TLS. QKD — это отдельная ниша со своей инфраструктурой. Не смешивайте их.
PQC — это не «замена RSA сегодня». RSA и ECC остаются действующим стандартом и используются повсеместно. Но миграция уже запущена: для федеральных систем США целевой срок ухода от классической асимметрии — около 2030 года.
Как выбрать под свою задачу
Вместо чек-листа — короткий практический разговор о вашем сценарии. Ответьте себе на один вопрос: что именно вы защищаете и от кого.
1. Локальные файлы и диски, скорость критична — берите AES-256 (XTS-режим для дисков). Это BitLocker, FileVault, LUKS, VeraCrypt. Без вариантов, если только вы не в регулируемой отрасли с требованием ГОСТа.
2. Шифрование трафика между клиентом и сервером — гибридная схема в TLS 1.3 уже всё делает за вас. Убедитесь, что сервер поддерживает современные наборы шифров и хотя бы начинает движение в сторону гибридных постквантовых ключей (X25519MLKEM768 уже есть в Chrome и Cloudflare).
3. Цифровые подписи, аутентификация, сертификаты — ECC (Ed25519, ECDSA P-256) или отечественный ГОСТ Р 34.10-2018. RSA — только если требуется совместимость со старой инфраструктурой.
4. Российский регулируемый сектор — Кузнечик для симметрии, ГОСТ Р 34.10-2018 для подписей, реализация через сертифицированные СКЗИ.
5. Долгосрочные данные, которые нужно хранить 10+ лет — закладывайте гибрид: классический алгоритм плюс постквантовая обёртка. Даже если миграция занимает годы, начать её стоит сейчас.
6. Криптовалюта, аппаратные кошельки, мультиподпись — отдельный мир с упором на Ed25519/secp256k1 и аудит смарт-контрактов; общие принципы те же, но риск-модель своя.
И помните про трение: лучший шифр — тот, который пользователь действительно применяет. Сложный алгоритм, который отключают ради удобства, защищает хуже простого AES, который включён по умолчанию.
Что в итоге
Защита информации шифрованием данных — это не выбор одного «правильного» алгоритма, а архитектурное решение. Для скорости и массовых данных — AES или Кузнечик. Для обмена ключами и подписей — ECC или ГОСТ Р 34.10-2018. Для сквозной защиты соединений — гибрид, причём с движением в сторону постквантовых примитивов.
Алгоритмы, которые мы используем сегодня, остаются рабочими. RSA и ECC не «сломаны» — их стойкость просто имеет срок годности в эпоху квантовых вычислений, и инженерное сообщество готовит замену заблаговременно. Стандарты FIPS 203, 204 и 205 — это страховка, которую начинают выдавать ещё до пожара.
Если из всего материала нужно вынести одну мысль, то вот она: не пытайтесь выбрать «самый стойкий шифр» в вакууме. Выбирайте связку под свой сценарий, опирайтесь на то, что уже стандартизировано и аудировано, и проектируйте миграцию на постквантовые алгоритмы как обычный инженерный процесс, а не как реакцию на панику.