Защита информации шифрованием данных: выбор криптосистемы

Вы открываете настройки облачного бэкапа, ставите галочку «Шифровать файлы», а под ней — выпадающий список: AES-256, RSA-2048, ChaCha20. Никаких пояснений, что из этого к чему. Просто список из шести аббревиатур и тишина.

Защита информации шифрованием данных: выбор криптосистемы

Это ровно та точка, где у нормального пользователя заканчивается продуктивный опыт и начинается чтение форумов. Дальше — либо страх выбрать «не тот» алгоритм, либо ощущение, что вас отсекают от собственных данных настройками, которые вы не понимаете. И то и другое — плохой пользовательский путь.

Защита информации шифрованием данных не сводится к «включил и забыл». Это набор конкретных семейств алгоритмов, у каждого свой профиль применения, своё трение и свои ограничения. Разберём их как практик, без формул и с уважением к здравому смыслу: что работает быстро, что защищает надолго, где нужен компромисс и зачем в 2024 году NIST переписал правила игры постквантовыми стандартами.

Три семейства шифров: что вообще бывает

Все криптографические методы защиты информации делятся на три большие корзины. Их полезно держать в голове как три разных инструмента, а не как конкурирующие бренды.

ПараметрСимметричноеАсимметричноеГибридное
Сколько ключейОдин общий у обеих сторонПара: приватный и публичныйИспользует оба семейства вместе
СкоростьОчень высокая (подходит для массивов данных)На порядки медленнееБыстрая часть — симметричная, медленная — только ради обмена ключом
Главный юзкейсШифрование файлов, дисков, трафикаЦифровые подписи, обмен ключами, аутентификацияTLS/HTTPS, мессенджеры, всё, что вы видите в браузере
Типичные представителиAES (Rijndael), ГОСТ Р 34.12-2015 (Магма, Кузнечик)RSA, ECC (в т. ч. ГОСТ Р 34.10-2018)TLS 1.3, PGP, Signal Protocol
Слабое местоКак безопасно передать ключ второй сторонеПроизводительность на больших данныхСложность связки, доверие к реализации

Симметричное шифрование данных — это когда у отправителя и получателя один и тот же ключ, как замок с одним ключом на двоих. Асимметричные алгоритмы защиты — это когда у каждого своя пара ключей: приватный никому не показываешь, публичный раздаёшь. Гибридные схемы берут лучшее из обоих миров: асимметрией договариваются о ключе, симметрией шифруют полезную нагрузку.

Симметричный шифр быстрый, но у него одна больная проблема: как передать ключ второй стороне так, чтобы его никто не перехватил. Асимметрия решает именно эту задачу — и больше почти ничего.

AES как рабочая лошадка: когда важна скорость

Если вы шифруете диск ноутбука, видеопоток или базу данных на сервере — почти всегда под капотом работает AES. Это симметричный блочный шифр, который NIST стандартизировал ещё в 2001 году после открытого конкурса. С тех пор он де-факто стал дефолтом для симметричного шифрования данных по всему миру.

Технически AES работает блоками по 128 бит с ключами 128, 192 или 256 бит. Что это значит на практике — алгоритм обрабатывает данные порциями, а длина ключа задаёт стойкость. 256-битный ключ — это уровень, который сегодня считается избыточным для большинства задач, но выбирают именно его: переплата в производительности минимальна, запас по стойкости — колоссальный.

С точки зрения пользовательского опыта AES хорош тем, что:

  • нативно поддерживается процессорами (инструкции AES-NI на современных CPU и Apple Silicon) — шифрование почти не добавляет задержки;
  • встроен в BitLocker, FileVault, LUKS, 7-Zip, VeraCrypt и большинство облачных бэкапов — не нужно ничего ставить отдельно;
  • прозрачно проходит сертификации и аудиты, что важно для корпоративного и регулируемого сектора.

Минус ровно один: ключ нужно как-то хранить и передавать. Если злоумышленник получит ваш ключ AES, стойкость алгоритма перестаёт иметь значение. Поэтому AES редко используется в одиночку — обычно в связке с чем-то асимметричным.

RSA и эллиптические кривые: медленные, но незаменимые

Асимметричные алгоритмы защиты информации работают по принципиально другой логике. У вас есть пара ключей: приватный остаётся у вас, публичный отдаётся миру. Данные, зашифрованные публичным ключом, расшифровываются только приватным. И наоборот — данные, подписанные приватным, проверяются публичным.

Два главных игрока — RSA и ECC (эллиптические кривые). RSA появился в 1977 году и долго был стандартом. ECC моложе, но даёт сопоставимую стойкость при значительно меньшей длине ключа — 256-битный ключ на эллиптической кривой по сложности эквивалентен примерно 3072-битному RSA. Поэтому в мобильных и встраиваемых сценариях ECC давно вытеснил RSA.

Где асимметрия работает:

  • HTTPS/TLS — при установке соединения браузер и сервер обмениваются ключами именно через асимметрию;
  • цифровые подписи — от подписи коммита в Git до подписи транзакции в блокчейне;
  • аутентификация — SSH-ключи, OAuth-токены, сертификаты;
  • email-шифрование — PGP и S/MIME используют асимметрию.
Асимметричный алгоритм — это не «более крутой шифр», а совсем другой инструмент. Шифровать им гигабайты данных бессмысленно: он в сотни и тысячи раз медленнее AES. Его сила — в обмене ключами и подписях.

У этого семейства есть один долгосрочный риск, о котором важно знать уже сейчас. RSA и ECC держатся на математических задачах, которые квантовый компьютер достаточной мощности умеет решать быстро — это известный алгоритм Шора. Промышленного квантового компьютера, который взламывает RSA-2048 на практике, пока нет. Точные сроки его появления — открытый вопрос, и делать вид, что мы знаем дату, было бы нечестно. Но NIST и крупные инженерные команды уже несколько лет готовятся к этому сценарию, и это не паранойя, а нормальная инженерная гигиена.

Гибридные схемы: то, чем вы пользуетесь каждый день

Каждый раз, когда вы заходите на сайт по HTTPS, ваш браузер и сервер за несколько сотен миллисекунд проделывают маленький танец. Сначала асимметричным алгоритмом они безопасно обмениваются эфемерным ключом. Потом этим ключом шифруют весь дальнейший трафик симметричным AES или ChaCha20. Это и есть гибридная криптосистема — самый распространённый паттерн в прикладной криптографии.

Почему именно так, а не иначе? Чистая асимметрия для потокового шифрования непригодна по скорости. Чистая симметрия требует безопасного способа передать ключ — а его без асимметрии не существует. Гибрид снимает оба ограничения: медленная операция выполняется один раз и только ради маленького ключа, а весь массив данных летит через быстрый симметричный шифр.

В практике это значит, что вопрос «AES или RSA?» почти всегда поставлен неправильно. Правильный вопрос — «где в моей системе живёт каждая операция». В TLS-соединении, например, ответ уже встроен: клиент предлагает набор шифров, сервер выбирает, обе стороны договариваются. Вам как пользователю правильно настроенной системы вообще не нужно об этом думать.

ГОСТы: когда работа идёт в российском поле

Если вы работаете с российскими государственными системами, банками или сертифицированными средствами защиты информации, выбор алгоритмов часто предопределён регуляторикой. Тогда разговор идёт не про AES, а про ГОСТ.

Симметричная часть — ГОСТ Р 34.12-2015 (он же ГОСТ 34.12-2018). Здесь два алгоритма: «Магма» (наследник советского ГОСТ 28147-89) и «Кузнечик». Кузнечик — более современный, с 128-битным блоком и 256-битным ключом, по архитектуре близок к AES, но с собственной конструкцией S-блоков. Магма — облегчённый вариант для совместимости со старыми системами.

Асимметричная часть — ГОСТ Р 34.10-2018. Это стандарт электронной подписи на эллиптических криптопараметрах. По философии совпадает с зарубежными ECDSA/EdDSA, но использует отечественные наборы параметров и реализуется через сертифицированные библиотеки (КриптоПро CSP, ViPNet, OpenSSL с gost-engine).

С точки зрения пользователя разница между ГОСТом и западным стеком — в основном организационная: нужны сертифицированные СКЗИ, согласования с ФСБ, бумажный след. Стойкость алгоритмов — на сопоставимом уровне с международными аналогами, при условии корректной реализации и длины ключа.

Постквантовая криптография: что NIST уже зафиксировал

13 августа 2024 года NIST опубликовал первые три финальных стандарта постквантовой криптографии — FIPS 203, FIPS 204 и FIPS 205. Это важная веха, и вот почему.

FIPS 203 (ML-KEM, он же Kyber) — стандарт обмена ключами, замена RSA/ECC в части согласования сессионных ключей. FIPS 204 (ML-DSA, он же Dilithium) — стандарт цифровой подписи. FIPS 205 (SLH-DSA, он же SPHINCS+) — альтернативный алгоритм подписи на хеш-функциях, более консервативный по математике.

Все три — постквантовые, то есть их стойкость не падает от алгоритма Шора. Они опираются на другие математические задачи: решётки, хеш-деревья, многомерные системы. Это обычная математика, работающая на классических компьютерах, — никакого квантового оборудования для запуска не нужно.

Здесь важно не перепутать две вещи. Постквантовая криптография (PQC) — это семейство математических алгоритмов, устойчивых к квантовому взлому. Квантовое распределение ключей (QKD) — это совсем другая история, аппаратная: фотоны, оптоволокно, физика. PQC внедряется прямо сейчас в браузеры, VPN и TLS. QKD — это отдельная ниша со своей инфраструктурой. Не смешивайте их.

PQC — это не «замена RSA сегодня». RSA и ECC остаются действующим стандартом и используются повсеместно. Но миграция уже запущена: для федеральных систем США целевой срок ухода от классической асимметрии — около 2030 года.

Как выбрать под свою задачу

Вместо чек-листа — короткий практический разговор о вашем сценарии. Ответьте себе на один вопрос: что именно вы защищаете и от кого.

1. Локальные файлы и диски, скорость критична — берите AES-256 (XTS-режим для дисков). Это BitLocker, FileVault, LUKS, VeraCrypt. Без вариантов, если только вы не в регулируемой отрасли с требованием ГОСТа.

2. Шифрование трафика между клиентом и сервером — гибридная схема в TLS 1.3 уже всё делает за вас. Убедитесь, что сервер поддерживает современные наборы шифров и хотя бы начинает движение в сторону гибридных постквантовых ключей (X25519MLKEM768 уже есть в Chrome и Cloudflare).

3. Цифровые подписи, аутентификация, сертификаты — ECC (Ed25519, ECDSA P-256) или отечественный ГОСТ Р 34.10-2018. RSA — только если требуется совместимость со старой инфраструктурой.

4. Российский регулируемый сектор — Кузнечик для симметрии, ГОСТ Р 34.10-2018 для подписей, реализация через сертифицированные СКЗИ.

5. Долгосрочные данные, которые нужно хранить 10+ лет — закладывайте гибрид: классический алгоритм плюс постквантовая обёртка. Даже если миграция занимает годы, начать её стоит сейчас.

6. Криптовалюта, аппаратные кошельки, мультиподпись — отдельный мир с упором на Ed25519/secp256k1 и аудит смарт-контрактов; общие принципы те же, но риск-модель своя.

И помните про трение: лучший шифр — тот, который пользователь действительно применяет. Сложный алгоритм, который отключают ради удобства, защищает хуже простого AES, который включён по умолчанию.

Что в итоге

Защита информации шифрованием данных — это не выбор одного «правильного» алгоритма, а архитектурное решение. Для скорости и массовых данных — AES или Кузнечик. Для обмена ключами и подписей — ECC или ГОСТ Р 34.10-2018. Для сквозной защиты соединений — гибрид, причём с движением в сторону постквантовых примитивов.

Алгоритмы, которые мы используем сегодня, остаются рабочими. RSA и ECC не «сломаны» — их стойкость просто имеет срок годности в эпоху квантовых вычислений, и инженерное сообщество готовит замену заблаговременно. Стандарты FIPS 203, 204 и 205 — это страховка, которую начинают выдавать ещё до пожара.

Если из всего материала нужно вынести одну мысль, то вот она: не пытайтесь выбрать «самый стойкий шифр» в вакууме. Выбирайте связку под свой сценарий, опирайтесь на то, что уже стандартизировано и аудировано, и проектируйте миграцию на постквантовые алгоритмы как обычный инженерный процесс, а не как реакцию на панику.

Частые вопросы

Что лучше выбрать для шифрования диска или локальных файлов?
Для этих целей оптимально подходит симметричный алгоритм AES-256, который обеспечивает высокую скорость и поддерживается большинством современных систем.
В чем разница между RSA и эллиптическими кривыми (ECC)?
ECC обеспечивает сопоставимую с RSA стойкость при значительно меньшей длине ключа, что делает его более эффективным для мобильных и встраиваемых устройств.
Нужно ли переходить на постквантовые алгоритмы прямо сейчас?
Классические алгоритмы остаются рабочими, но для данных, требующих защиты на срок более 10 лет, рекомендуется уже сейчас закладывать гибридные схемы с постквантовой защитой.
Когда необходимо использовать российские ГОСТы?
Использование алгоритмов ГОСТ Р 34.12-2015 и ГОСТ Р 34.10-2018 обязательно при работе с российскими государственными системами, банками и сертифицированными средствами защиты информации.
Почему нельзя использовать только асимметричное шифрование для всех данных?
Асимметричные алгоритмы в сотни и тысячи раз медленнее симметричных, поэтому они не подходят для шифрования больших объемов данных.