المعايير الوطنية للتشفير

بروتوكول الإشارة الضوئية (TLP):

تم إنشاء نظام بروتوكول الإشارة الضوئية لمشاركة أكبر قدر من المعلومات الحساسة ويستخدم على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج المنشأة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم بالإشارة البرتقالية يمكنه مشاركة المعلومات في نفس المنشأة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

حيث يمكنك مشاركتها مع آخرين من منشأتك أو منشأة أخرى على علاقة معكم أو بنفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

الملخص التنفيذي

تهدف الهيئة الوطنية للأمن السيبراني إلى تعزيز الأمن السيبراني حمايةً للمصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية، كما ورد في تنظيم الهيئة الصادر بالأمر الملكي الكريم رقم 6801، وتاريخ 1439/2/11هـ، والذي تضمن مهام واختصاصات الهيئة وأنها الجهة المختصة في المملكة العربية السعودية بالأمن السيبراني والمرجع الوطني في شؤونه.

وقد اشتمل تنظيم الهيئة على اختصاصها بوضع السياسات والمعايير الوطنية للتشفير، ومتابعة الالتزام بها، وتحديثها. و من هذا المنطلق، أعدت الهيئة الوطنية للأمن السيبراني المعايير الوطنية للتشفير (NCS – 1 : 2020) لتحديد الحد الأدنى من متطلبات التشفير للأغراض المدنية والتجارية وذلك لحماية البيانات والأنظمة والشبكات الوطنية. تسلط هذه الوثيقة الضوء على تفاصيل معايير التشفير الوطنية والتي تتكون من مستويين من القوة: أساسي ومتقدم.

تحدد هذه الوثيقة أساسيات التشفير التماثلية وغير التماثلية المقبولة Accepted Symmetric and Asymmetric Primitives ، وتصاميم التشفير التماثلية وغير التماثلية المقبولة Accepted Symmetric and Asymmetric Schemes ، وبعض بروتوكولات التطبيقات الشائعة المقبولة ذات العلاقة بالتشفير Accepted Common Application Protocols related to Cryptography ، والبنية التحتية للمفاتيح العامة (Public Key Infrastructure (PKI ، وإدارة دورة المفاتيح (Key Lifecycle Management (KLM، بالإضافة إلى ملحقات تتناول توليد الأعداد شبه العشوائية (Pseudo Random Number Generation (PRNG ، والتشفير ما بعد الحوسبة الكمية Post-Quantum Cryptography وهجمات القنوات الجانبية Side-channel Attacks.

1 المقدمة

1,1 النطاق

إن الهيئة الوطنية للأمن السيبراني تحدد في هذه الوثيقة الحد الأدنى لمتطلبات التشفير للأغراض المدنية أو التجارية لكي يتم الالتزام بها من قبل الجهات الوطنية بما يضمن استخدام أنظمة التشفير المناسبة. ومن المهم جدا أن يضمن الملتزمون بهذه المعايير التطبيق الصحيح والآمن لها وذلك لتفادي الثغرات الناتجة عن أخطاء التطبيق.

تم الأخذ بالاعتبار عند إعداد وثيقة المعايير الوطنية للتشفير الوضع الراهن والتقدم المتوقع في القدرات الحوسبية مع افتراض عدم وجود قدرات الحوسبة الكمية. تشمل هذه الوثيقة أساسيات التشفير Cryptographic Primitives، وتصاميم التشفير Cryptographic Schemes، وبروتوكولات التشفير الشائعة Commonly used Cryptographic Protocols، والبنية التحتية للمفاتيح العامة (Public Key Infrastructure (PKI، وإدارة دورة المفاتيح (Key Lifecycle Management (KLM.

هذه الوثيقة التي نطلق عليها المعايير الوطنية للتشفير (NCS – 1 : 2020) تحدد الحد الأدنى من متطلبات التشفير للأغراض المدنية والتجارية وذلك لحماية البيانات (عند تخزينها أو معالجتها أو نقلها) والأنظمة والشبكات الوطنية. وسيتم تحديث هذه الوثيقة عند الحاجة بحسب المستجدات في مجال التشفير. ويلغي كل إصدار جديد من هذه الوثيقة كافة الإصدارات السابقة.

1,2 مستويات معايير التشفير

تحدد المعايير الوطنية للتشفير مستويين اثنين من مستويات القوة لمعايير التشفير، وهي المستوى الأساسي MODERATE والمستوى المتقدم ADVANCED ، وذلك لضمان مرونة التنفيذ وكفاءته. وقد تم تصميم مستويات القوة لتستهدف مستوى أمن 128 -بت بالنسبة للمستوى الأساسي ومستوى أمن 256 -بت بالنسبة للمستوى المتقدم. وعلى كل جهة اختيار وتطبيق مستوى التشفير المناسب حسب طبيعة ومستوى حساسية البيانات والأنظمة والشبكات المراد حمايتها. وبالإضافة لذلك، تحدد وثائق أخرى تصدر من الهيئة الوطنية للأمن السيبراني تتعلق بضوابط وسياسات الأمن السيبراني التخصيص المناسب لمستوى القوة الذي يجب الالتزام به من قبل الجهات الوطنية لحماية البيانات والأنظمة والشبكات. وقد تم تحديد متطلبات محددة لكل مستوى من المستويين أعلاه في هذه الوثيقة، وفي حال الإشارة إلى متطلب غير مرتبط بمستوى قوة محدد فسينطبق هذا المتطلب على كلا المستويين معا.

1,3 هيكلية الوثيقة

تم تنظيم بقية هذه الوثيقة على النحو التالي: يعرض القسم 2 من هذه الوثيقة أساسيات التشفير المقبولة Accepted Cryptographic Primitives شاملة أطوال المفاتيح Keys والكتل Blocks ومتجهات التهيئة Initialization Vectors. ويقدم القسم 3 تصاميم التشفير المقبولة Accepted Cryptographic Schemes وتشمل طرق عمليات التشفير Modes of Operations، ورموز توثيق الرسائل (Message Authentication Code (MAC، والتشفير والتوثيق باستخدام البيانات المرتبطة (Authenticated Encryption with Associated Data (AEAD، ودوال حماية المفاتيح (Key Wrap Functions (KWF، ودوال اشتقاق المفاتيح (Key Derivation Functions (KDF، والاتفاق على المفاتيح ونقلها Key Agreement and Key Transport، وتصاميم التشفير الهجينة Hybrid Encryption Schemes، وتواقيع المفاتيح العامة Public Key Signatures. كما يحتوي القسم 4 على متطلبات التشفير لبروتوكولات التطبيقات الأكثر شيوعًا وهي: بروتوكول الإنترنت الآمن (IPsec)، وبروتوكول طبقة النقل الآمنة (TLS)، وبروتوكول نظام اسم النطاق الآمن (DNSSEC)، وبروتوكول الاتصال الآمن عن بعد (SSH)، وبلوتوث Bluetooth، ونظام الاتصالات المتنقلة العالمية (UMTS)، والجيل الرابع (LTE)، والجيل الخامس (5G)، والوصول الآمن للشبكة اللاسلكية (WPA)، وبروتوكول كيربيروس Kerberos Protocol. يعرض القسم 5 قائمة الخوارزميات والمتطلبات للشهادات وصلاحيتها. ويشمل القسم 6 متطلبات الخطوات المختلفة لدورة المفاتيح Key Lifecycle لضمان إدارة المفاتيح بشكل آمن من لحظة إنشائها حتى إتلافها، ولضمان الاستخدامات المعيارية لها خلال العمليات والإجراءات اللازمة. وأخيرًا القسم 7 يقدم ملاحق تتضمن توليد الأعداد شبه العشوائية (Pseudo Random Number Generation (PRNG، والتشفير ما بعد الحوسبة الكمية Post-Quantum Cryptography وهجمات القنوات الجانبية Side-Channel Attacks، والتعريفات والاختصارات.

2 أساسيات التشفير Cryptographic Primitives

2,1,1 خوارزميات التشفير الانسيابية Stream Cipher Algorithms

الخوارزميات المقبولة:

⏺ (SNOW 2.0 (ISO/IEC 18033-4

⏺ طول المفتاح 128-بت للمستوى الأساسي.

⏺ طول المفتاح 256-بت للمستوى المتقدم.

⏺ (SOSEMANUK¹ (eSTREAM

⏺ طول المفتاح 128-بت و 256-بت للمستوى الأساسي.

⏺ غير مقبول للمستوى المتقدم.

ملاحظات عامة:

⏺ يجب أن يكون طول متجه التهيئة (Initialization Vector (IV على الأقل 128-بت.

⏺ يجب استخدام متجه تهيئة (IV) مختلف لكل مفتاح.

⏺ يجب استخدام المفتاح مرة واحدة فقط.

⏺ فك التشفير بصورة صحيحة لا يعتبر وسيلة للتحقق من الموثوقية Authenticity.

2,1,2 خوارزميات التشفير الكتلية Block Ciphers Algorithms

الخوارزميات المقبولة:

⏺ (AES (FIPS-197

⏺ طول المفتاح 128-بت و 192-بت للمستوى الأساسي.

⏺ طول المفتاح 256-بت للمستوى المتقدم.

⏺ (Camellia (ISO/IEC 18033-3

⏺ طول المفتاح 128-بت و 192-بت للمستوى الأساسي.

⏺ طول المفتاح 256-بت للمستوى المتقدم.

⏺ ² Serpent

⏺ طول المفتاح 128-بت و 128-بت للمستوى الأساسي.

⏺ طول المفتاح 256-بت للمستوى المتقدم.


¹ C. Berbain et al. “Sosemanuk, a Fast Software-Oriented Stream Cipher.” In: Robshaw M., Billet O. (eds.) New Stream Cipher Designs. LNCS 4986. Springer, 2008.

² E. Biham, R. Anderson, and L. Knudsen. SERPENT: A new block cipher proposal. In Fast Software Encryption - FSE’98, volume 1372 of Lecture Notes in Computer Science, pages 222–238. Springer-Verlag, 1998

عنوان القسم التالي

محتوى القسم التالي