Articulo de referencia

teoría del cifrado de disco

El cifrado de disco es un caso especial de protección de datos en reposo cuando el medio de almacenamiento es un dispositivo direccionable por sectores (por ejemplo, un disco du...

El cifrado de disco es un caso especial de protección de datos en reposo cuando el medio de almacenamiento es un dispositivo direccionable por sectores (por ejemplo, un disco duro). Este artículo presenta los aspectos criptográficos del problema. Para una visión general, consulte Cifrado de disco . Para un análisis de los diferentes paquetes de software y dispositivos de hardware dedicados a este problema, consulte Software de cifrado de disco y Hardware de cifrado de disco .

Definición del problema

Los métodos de cifrado de disco pretenden proporcionar tres propiedades distintas:

  1. Los datos del disco deben permanecer confidenciales .
  2. Tanto la recuperación como el almacenamiento de datos deben ser operaciones rápidas, independientemente de la ubicación de los datos en el disco.
  3. El método de cifrado no debe consumir demasiado espacio en disco (es decir, la cantidad de almacenamiento utilizada para los datos cifrados no debe ser significativamente mayor que el tamaño del texto sin cifrar ).

La primera propiedad requiere definir un adversario del que se mantengan confidenciales los datos. Los adversarios más fuertes estudiados en el campo del cifrado de disco poseen estas capacidades:

  1. Pueden leer el contenido sin procesar del disco en cualquier momento;
  2. Pueden solicitar que el disco cifre y almacene archivos arbitrarios de su elección;
  3. y pueden modificar sectores no utilizados del disco y luego solicitar su descifrado.

Un método ofrece un buen nivel de confidencialidad si la única información que un adversario puede determinar con el tiempo es si los datos de un sector han cambiado o no desde la última vez que los consultó.

La segunda propiedad requiere dividir el disco en varios sectores , generalmente de 512 bytes (de 4096 bits de longitud, que se cifran y descifran independientemente entre sí. A su vez, si los datos deben permanecer confidenciales, el método de cifrado debe ser modificable ; no se deben procesar dos sectores exactamente de la misma manera. De lo contrario, el adversario podría descifrar cualquier sector del disco copiándolo a un sector no utilizado del disco y solicitando su descifrado. Mientras que un propósito de un cifrado de bloques habitualmiK{\displaystyle E_{K}}Se trata de imitar una permutación aleatoria para cualquier clave secreta.K{\displaystyle K}, el propósito del cifrado ajustablemiKT{\displaystyle E_{K}^{T}}Se trata de imitar una permutación aleatoria para cualquier clave secreta.K{\displaystyle K}y cualquier ajuste conocidoT{\displaystyle T}.

La tercera propiedad generalmente no genera controversia. Sin embargo, prohíbe indirectamente el uso de cifrados de flujo , ya que estos requieren, para su seguridad, que el mismo estado inicial no se utilice dos veces (lo que ocurriría si un sector se actualiza con datos diferentes); por lo tanto, esto requeriría que un método de cifrado almacenara estados iniciales separados para cada sector en el disco, lo que aparentemente sería un desperdicio de espacio. La alternativa, un cifrado de bloques , está limitada a un tamaño de bloque determinado (generalmente 128 o 256 bits). Debido a esto, el cifrado de disco estudia principalmente los modos de encadenamiento , que expanden la longitud del bloque de cifrado para cubrir un sector de disco completo . Las consideraciones ya mencionadas hacen que varios modos de encadenamiento bien conocidos no sean adecuados: el modo ECB , que no se puede modificar, y los modos que convierten los cifrados de bloques en cifrados de flujo, como el modo CTR .

Estas tres propiedades no garantizan la integridad del disco; es decir, no indican si un adversario ha modificado el texto cifrado. Esto se debe, en parte, a que es imposible garantizar la integridad absoluta del disco: en cualquier caso, un adversario siempre podría restaurar el disco completo a un estado anterior, eludiendo así cualquier comprobación. Si se desea un nivel de integridad del disco que no sea absoluto, se puede lograr dentro del disco cifrado, archivo por archivo, mediante códigos de autenticación de mensajes .

Cuando se acepta tomar espacio adicional

Aunque antes se aceptaba comúnmente que el cifrado de disco debía preservar la longitud, algunas características adicionales justifican el uso de espacio extra. Un ejemplo es el cifrado autenticado , que requiere espacio adicional a cambio de garantizar la integridad del sector. Una aplicación de esta garantía sería impedir que un atacante provoque errores en el núcleo al dañar el sistema de archivos. [ 1 ]

Bloque estrecho y ancho

Los métodos de cifrado de disco también se distinguen en métodos de "bloque estrecho" y de "bloque ancho". Para un texto plano del tamaño de un sector, el método de bloque estrecho lo cifra en múltiples bloques, mientras que el método de bloque ancho lo hace en uno solo. Los métodos de bloque estrecho, como LRW, XES y XTS, permiten a un atacante explotar la granularidad del bloque para realizar análisis y reproducción del tráfico. [ 2 ] Idealmente, un cifrado de bloque ancho hace que todo el texto cifrado sea irreconocible ante cualquier cambio en el texto plano. [ 3 ]

Modos basados ​​en cifrado por bloques

Al igual que la mayoría de los esquemas de cifrado, el cifrado de disco basado en cifrado por bloques utiliza modos de operación que permiten cifrar cantidades de datos mayores que el tamaño de bloque de los cifrados (normalmente 128 bits). Por lo tanto, los modos son reglas sobre cómo aplicar repetidamente las operaciones de bloque único de los cifrados.

Encadenamiento de bloques de cifrado (CBC)

El encadenamiento de bloques cifrados (CBC, por sus siglas en inglés) es un modo de encadenamiento común en el que el texto cifrado del bloque anterior se combina mediante la operación XOR con el texto plano del bloque actual antes del cifrado:

doi=miK(doi1PAGi).{\displaystyle C_{i}=E_{K}(C_{i-1}\oplus P_{i}).}

Dado que no hay un "texto cifrado del bloque anterior" para el primer bloque, se debe utilizar un vector de inicialización (IV) comodo1{\displaystyle C_{-1}}Esto, a su vez, hace que CBC sea modificable en algunos aspectos.

CBC presenta algunos problemas. Por ejemplo, si los vectores de inicialización (IV) son predecibles, un adversario podría dejar una "marca de agua" en el disco, es decir, almacenar un archivo o combinación de archivos creados especialmente que sean identificables incluso después del cifrado. El método exacto para construir la marca de agua depende de la función específica que proporciona los IV, pero la receta general consiste en crear dos sectores cifrados con bloques iniciales idénticos.b1{\displaystyle b_{1}}yb2{\displaystyle b_{2}}; estos dos están entonces relacionados entre sí porb1IV1=b2IV2{\displaystyle b_{1}\oplus IV_{1}=b_{2}\oplus IV_{2}}. Por lo tanto, el cifrado deb1{\displaystyle b_{1}}es idéntico al cifrado deb2{\displaystyle b_{2}}, dejando una marca de agua en el disco. El patrón exacto de "igual-diferente-igual-diferente" en el disco se puede modificar para que la marca de agua sea única para un archivo determinado.

Para protegerse contra el ataque de marca de agua, se utiliza un cifrado o una función hash para generar los vectores de inicialización (IV) a partir de la clave y el número de sector actual, de modo que un adversario no pueda predecir los IV. En particular, el método ESSIV utiliza un cifrado de bloques en modo CTR para generar los IV.

Vector de inicialización del sector de sal cifrado (ESSIV)

ESSIV es un método para generar vectores de inicialización (IV) para el cifrado de bloques , que se utiliza en el cifrado de discos. Los métodos habituales para generar IV son secuencias numéricas predecibles basadas, por ejemplo, en la marca de tiempo o el número de sector, y permiten ciertos ataques, como el ataque de marca de agua . ESSIV previene estos ataques generando IV a partir de una combinación del número de sector SN con el hash de la clave. Es esta combinación con la clave en forma de hash lo que hace que el IV sea impredecible. [ 4 ] [ 5 ]

IV(SN)=mis(SN), dónde s=picadillo(K).{\displaystyle IV({\textrm {SN}})=E_{s}({\text{SN}}),\ {\text{donde}}\ s={\text{hash}}(K).}

ESSIV fue diseñado por Clemens Fruhwirth y se ha integrado en el kernel de Linux desde la versión 2.6.10, aunque se ha utilizado un esquema similar para generar IV para el cifrado de intercambio de OpenBSD desde 2000. [ 6 ]

ESSIV es compatible como opción con los sistemas de cifrado de disco dm-crypt [ 7 ] y FreeOTFE .

Ataque de maleabilidad

Si bien CBC (con o sin ESSIV) garantiza la confidencialidad, no garantiza la integridad de los datos cifrados. Si el adversario conoce el texto plano, es posible cambiar cada segundo bloque de texto plano por un valor elegido por el atacante, mientras que los bloques intermedios se cambian por valores aleatorios. Esto puede utilizarse para ataques prácticos contra el cifrado de disco en modo CBC o CBC-ESSIV. [ 8 ]

Liskov, Rivest y Wagner (LRW)

El cifrado de bloque estrecho ajustable (LRW) [ 9 ] es una instanciación del modo de operaciones introducido por Liskov, Rivest y Wagner [ 10 ] (véase el Teorema 2). Este modo utiliza dos claves:K{\displaystyle K}es la clave para el cifrado de bloques yF{\displaystyle F}es una clave adicional del mismo tamaño que el bloque. Por ejemplo, para AES con una clave de 256 bits,K{\displaystyle K}es un número de 256 bits yF{\displaystyle F}es un número de 128 bits. Bloque de cifradoPAG{\displaystyle P}con índice lógico (ajuste)I{\displaystyle I}Utiliza la siguiente fórmula:

incógnita=FI,do=miK(PAGincógnita)incógnita.{\displaystyle {\begin{aligned}X&=F\otimes I,\\C&=E_{K}(P\oplus X)\oplus X.\end{aligned}}}

Aquí multiplicación{\displaystyle \otimes }y adición{\displaystyle \oplus }se realizan en el campo finito (GF(2128){\displaystyle {\text{GF}}\left(2^{128}\right)}(para AES). Con cierta precomputación, solo se requiere una única multiplicación por sector (tenga en cuenta que la suma en un campo binario finito es una simple suma bit a bit, también conocida como xor):FI=F(I0δ)=FI0Fδ{\displaystyle F\otimes I=F\otimes (I_{0}\oplus \delta )=F\otimes I_{0}\oplus F\otimes \delta }, dóndeFδ{\displaystyle F\otimes \delta }se calculan previamente para todos los valores posibles deδ{\displaystyle \delta }Este modo de operación solo requiere un cifrado por bloque y protege contra todos los ataques mencionados, salvo una pequeña vulnerabilidad: si el usuario modifica un único bloque de texto plano en un sector, solo se modifica un único bloque de texto cifrado. (Cabe destacar que esta vulnerabilidad no es la misma que presenta el modo ECB: en el modo LRW, textos planos idénticos en posiciones diferentes se cifran con textos cifrados distintos).

Existen algunos problemas de seguridad con LRW , y este modo de funcionamiento ha sido sustituido por XTS.

LRW es utilizado por BestCrypt y es compatible como opción con los sistemas de cifrado de disco dm-crypt y FreeOTFE .

XOR-cifrado-XOR (XEX)

Otro modo de cifrado modificable, XEX ( xor–encrypt–xor ), fue diseñado por Rogaway [ 11 ] para permitir el procesamiento eficiente de bloques consecutivos (con respecto al cifrado utilizado) dentro de una unidad de datos (por ejemplo, un sector de disco). La modificación se representa como una combinación de la dirección del sector y el índice del bloque dentro del sector (el modo XEX original propuesto por Rogaway [ 11 ] permite varios índices). El texto cifrado,do{\displaystyle C}, se obtiene utilizando:

incógnita=miK(I)αj,do=miK(PAGincógnita)incógnita,{\displaystyle {\begin{aligned}X&=E_{K}(I)\otimes \alpha ^{j},\\C&=E_{K}(P\oplus X)\oplus X,\end{aligned}}}

dónde:

PAG{\displaystyle P}es el texto plano,
I{\displaystyle I}es el número del sector,
α{\displaystyle \alpha }es el elemento primitivo deGF(2128){\displaystyle {\text{GF}}(2^{128})}definido por polinomioincógnita{\displaystyle x}; es decir, el número 2 ,
j{\displaystyle j}es el número del bloque dentro del sector. XEX utilizaj1{\displaystyle j\geq 1}; XTS utilizaj0{\displaystyle j\geq 0}.

Las operaciones básicas del modo LRW (cifrado AES y multiplicación de campos de Galois ) son las mismas que las utilizadas en el modo Galois/Contador (GCM), lo que permite una implementación compacta del hardware universal LRW/XEX/GCM.

El XEX original tiene una debilidad. [ 12 ]

Modo de libro de códigos modificado basado en XEX con robo de texto cifrado (XTS)

El robo de texto cifrado proporciona soporte para sectores con un tamaño no divisible por el tamaño del bloque, por ejemplo, sectores de 520 bytes y bloques de 16 bytes. XTS-AES se estandarizó el 19 de diciembre de 2007 [ 13 ] como IEEE Std 1619. [ 14 ] El estándar XTS requiere el uso de una clave diferente para el cifrado IV que para el cifrado de bloques; esto difiere de XEX, que utiliza solo una clave. [ 11 ] [ 15 ] : 1–4 Como resultado, los usuarios que deseen cifrado AES -256 y AES-128 deben proporcionar 512 bits y 256 bits de clave respectivamente. Las dos claves (es decir, ambas mitades de la clave XTS) deben ser distintas para que XTS sea seguro CCA , ya que XTS calcula la secuenciaαj{\displaystyle \alpha ^{j}}comenzando enj=0{\displaystyle j=0}; esto difiere de XEX que comienza enj=1{\displaystyle j=1}. [ 11 ] : 7 [ 15 ] : 6

El 27 de enero de 2010, el NIST publicó la Publicación Especial (SP) 800-38E [ 16 ] en su versión final. La SP 800-38E es una recomendación para el modo de operación XTS-AES, estandarizado por la norma IEEE Std 1619-2007, para módulos criptográficos. La publicación aprueba el modo XTS-AES del algoritmo AES con referencia a la norma IEEE Std 1619-2007, sujeto a un requisito adicional que limita el tamaño máximo de cada unidad de datos cifrados (normalmente un sector o bloque de disco ) a 2²⁰ bloques AES. Según la SP 800-38E, «En ausencia de autenticación o control de acceso, XTS-AES proporciona mayor protección que los demás modos aprobados de confidencialidad únicamente contra la manipulación no autorizada de los datos cifrados».

Anticipándose a una actualización de la norma SP 800-38E, la norma IEEE Std 1619 se actualizó en 2025 para limitar el alcance de la clave (la cantidad máxima de datos que se pueden cifrar utilizando una única clave de cifrado de datos simétrica).

XTS es compatible con BestCrypt , Botan , cgd de NetBSD , [ 17 ] dm-crypt , FreeOTFE , TrueCrypt , VeraCrypt , [ 18 ] DiskCryptor , geli de FreeBSD , software de cifrado de disco softraid de OpenBSD , OpenSSL , FileVault 2 de Mac OS X Lion , BitLocker de Windows 10 [ 19 ] y wolfCrypt .

Debilidades de XTS

El modo XTS es susceptible a la manipulación y alteración de datos, y las aplicaciones deben emplear medidas para detectar modificaciones de datos si la manipulación y alteración son una preocupación: "...dado que no hay etiquetas de autenticación , cualquier texto cifrado (original o modificado por el atacante) se descifrará como algún texto plano y no hay un mecanismo incorporado para detectar alteraciones. Lo mejor que se puede hacer es asegurar que cualquier alteración del texto cifrado aleatorice completamente el texto plano, y confiar en que la aplicación que utiliza esta transformación incluya suficiente redundancia en su texto plano para detectar y descartar dichos textos planos aleatorios". Esto requeriría mantener sumas de verificación para todos los datos y metadatos en el disco, como se hace en ZFS o Btrfs . Sin embargo, en sistemas de archivos de uso común como ext4 y NTFS, solo los metadatos están protegidos contra la alteración, mientras que la detección de la alteración de datos es inexistente. [ 20 ]

Este modo es susceptible a ataques de análisis de tráfico, repetición y aleatorización en sectores y bloques de 16 bytes. Al reescribirse un sector determinado, los atacantes pueden recopilar textos cifrados de grano fino (16 bytes), que pueden utilizarse para análisis o ataques de repetición (con una granularidad de 16 bytes). Sería posible definir cifrados de bloques a nivel de sector, aunque lamentablemente con un rendimiento degradado (véase más abajo). [ 2 ]

Hemograma completo con mascarilla (CMC) y hemograma completo con mascarilla (EME)

CMC y EME protegen incluso contra la pequeña fuga mencionada anteriormente para LRW. Desafortunadamente, el precio es una doble degradación del rendimiento: cada bloque debe cifrarse dos veces; muchos consideran que este es un costo demasiado alto, ya que la misma fuga a nivel de sector es inevitable de todos modos.

CMC, introducido por Halevi y Rogaway, significa CBC-máscara-CBC: todo el sector cifrado en modo CBC (condo1=miA(I){\displaystyle C_{-1}=E_{A}(I)}), el texto cifrado se enmascara mediante xor con2(do0dok1){\displaystyle 2(C'_{0}\oplus C'_{k-1})}y se vuelve a cifrar en modo CBC comenzando desde el último bloque. Cuando el cifrado de bloques subyacente es una permutación pseudoaleatoria (PRP) fuerte, entonces a nivel de sector el esquema es una PRP modificable. Un problema es que para descifrarPAG0{\displaystyle P_{0}}Hay que recorrer todos los datos dos veces de forma secuencial.

Para resolver este problema, Halevi y Rogaway introdujeron una variante paralelizable llamada EME (ECB–máscara–ECB). Funciona de la siguiente manera:

  • Los textos planos se combinan mediante XOR conL=miK(0){\displaystyle L=E_{K}(0)}, desplazados en diferentes cantidades hacia la izquierda, y están cifrados:PAGi=miK(PAGi2iL){\displaystyle P'_{i}=E_{K}(P_{i}\oplus 2^{i}L)};
  • La máscara se calcula:METRO=METROPAGMETROdo{\textstyle M=M_{P}\oplus M_{C}}, dóndeMETROPAG=IPAGi{\textstyle M_{P}=I\oplus \bigoplus P'_{i}}yMETROdo=miK(METROPAG){\displaystyle M_{C}=E_{K}(M_{P})};
  • Los textos cifrados intermedios están enmascarados:doi=PAGi2iMETRO{\textstyle C'_{i}=P'_{i}\oplus 2^{i}M}parai=1,,k1{\displaystyle i=1,\ldots ,k-1}ydo0=METROdoIi=1k1doi{\textstyle C'_{0}=M_{C}\oplus I\oplus \bigoplus _{i=1}^{k-1}C'_{i}};
  • Los textos cifrados finales se calculan:doi=miK(doi)2iL{\displaystyle C_{i}=E_{K}(C'_{i})\oplus 2^{i}L}parai=0,,k1{\displaystyle i=0,\ldots ,k-1}.

Tenga en cuenta que, a diferencia de LRW y CMC, solo hay una clave.K{\displaystyle K}.

CMC y EME fueron considerados para la estandarización por SISWG . EME está patentado, por lo que no se favorece como modo principal compatible. [ 21 ]

HCTR y HCTR2

HCTR (2005) es un modo de operación para cifrados de bloques que conserva la longitud, es de bloque ancho y configurable. [ 22 ] Sin embargo, tiene un error en la especificación y otro en su prueba de seguridad, lo que invalida su nivel de seguridad declarado . HCTR2 (2021) es una variante que corrige estos problemas y mejora la seguridad, el rendimiento y la flexibilidad. [ 23 ] HCTR2 está disponible en el kernel de Linux desde la versión 6.0.

HCTR y HCTR2 utilizan un modo de operación de cifrado por bloques personalizado llamado XCTR; AES-128-XCTR se suele utilizar para HCTR2. HCTR2 utiliza una función hash polinómica llamada POLYVAL. HCTR2 es eficiente en procesadores modernos equipados con conjuntos de instrucciones AES y de multiplicación sin acarreo . [ 23 ]

Libro de códigos extendido (XCB)

El modo de libro de códigos extendido para AES (XCB-AES) se definió en versiones anteriores de la norma IEEE Std 1619.2. Sin embargo, se informó que XCB estaba defectuoso y se eliminó de la versión 2025, IEEE Std 1619.2-2025 .

Modos de cifrado de flujo

La construcción HBSH (hash, cifrado de bloques, cifrado de flujo, hash), publicada por empleados de Google en 2018, permite utilizar un cifrado de flujo rápido en el cifrado de disco. El esquema Adiantum utilizado en dispositivos Android de gama baja elige específicamente NH , Estándar de Cifrado Avanzado de 256 bits (AES-256), ChaCha12 y Poly1305 . La construcción es configurable y de bloque ancho. Requiere tres pasadas sobre los datos, pero sigue siendo más rápido que AES-128-XTS en un ARM Cortex-A7 (que no tiene el conjunto de instrucciones AES ). [ 24 ] Está disponible en el kernel de Linux desde la versión 5.0.

En 2023, Aldo Gunsing, Joan Daemen y Bart Mennink presentaron la construcción "de doble piso", que también utiliza un cifrado de flujo. Es nuevamente modificable y de bloque ancho. [ 3 ]

Patentes

Si bien el esquema de cifrado autenticado IAPM proporciona tanto cifrado como una etiqueta de autenticación, el componente de cifrado del modo IAPM describe completamente los esquemas LRW y XEX mencionados anteriormente, y por lo tanto XTS sin el aspecto de robo de texto cifrado . Esto se describe en detalle en las figuras 8 y 5 de la patente estadounidense 6,963,976. [ 25 ]

Véase también

Referencias

  1. Poettering, Lennart. "El extraño estado del arranque autenticado y el cifrado de disco en las distribuciones genéricas de Linux" . 0pointer.net .
  2. 1 2 Thomas Ptacek; Erin Ptacek (30-04-2014). "No quieres XTS" .
  3. 1 2 Aldo Gunsing; Joan Daemen; Bart Mennink. Modos de cifrado de bloques amplios basados ​​en mazos (PDF) . Tercer taller del NIST sobre modos de operación de cifrado de bloques 2023.
  4. Fruhwirth, Clemens; Schuster, Markus (diciembre de 2005). "Mensajes secretos: cifrado de disco duro con DM-Crypt, LUKS y cryptsetup" (PDF) . Linux Magazine . N.° 61. págs. 65–71 . Consultado el 22 de agosto de 2024 .  
  5. Fruhwirth, Clemens (18 de julio de 2005). "Nuevos métodos en el cifrado de discos duros" (PDF) . Universidad Tecnológica de Viena . Consultado el 22 de agosto de 2024 .
  6. Provos, Niels (2000). Encrypting Virtual Memory (PDF) . 9th USENIX Security Symposium . Denver, Colorado.
  7. Milan Broz. "DMCrypt dm-crypt: Objetivo criptográfico del mapeador de dispositivos del kernel de Linux" . gitlab.com . Consultado el 5 de abril de 2015 .
  8. Jakob Lell (22-12-2013). "Ataque práctico de maleabilidad contra particiones LUKS cifradas con CBC" .
  9. Los borradores más recientes de SISWG e IEEE P1619 e información sobre las reuniones se encuentran en la página principal de P1619..
  10. M. Liskov, R. Rivest y D. Wagner. Cifrados de bloques modificablesArchivado el 5 de diciembre de 2008 en Wayback Machine , CRYPTO '02 (LNCS, volumen 2442), 2002.
  11. 1 2 3 4 Rogaway, Phillip (24 de septiembre de 2004). "Instanciaciones eficientes de cifrados de bloques ajustables y refinamientos de los modos OCB y PMAC" (PDF) . Departamento de Ciencias de la Computación (PDF). Universidad de California, Davis.
  12. Minematsu, Kazuhiko (2007). "Análisis de seguridad mejorado de los modos XEX y LRW" (PDF) . Áreas selectas en criptografía . Notas de clase en ciencias de la computación. Vol. 4356. págs. 96–113 . doi : 10.1007/978-3-540-74462-7_8 . ISBN   978-3-540-74461-0.
  13. Karen McCabe (19 de diciembre de 2007). "El IEEE aprueba estándares para el cifrado de datos" . Asociación de Estándares del IEEE. Archivado del original el 6 de marzo de 2008.
  14. Norma IEEE para la protección criptográfica de datos en dispositivos de almacenamiento orientados a bloques . 18 de abril de 2008. págs. 1–40 . doi : 10.1109/IEEESTD.2008.4493450 . ISBN  978-0-7381-5363-6.{{cite book}}: |journal=ignorado ( ayuda )
  15. 1 2 Liskov, Moisés; Minematsu, Kazuhiko (2 de septiembre de 2008). "Comentarios sobre XTS-AES" (PDF) .
  16. Morris Dworkin (enero de 2010). "Recomendación para los modos de operación de cifrado por bloques: el modo XTS-AES para la confidencialidad en dispositivos de almacenamiento" (PDF) . Publicación especial NIST 800-38E. Instituto Nacional de Estándares y Tecnología . doi : 10.6028/NIST.SP.800-38E .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  17. "Controlador de disco criptográfico de NetBSD" . Archivado del original el 8 de enero de 2019. Consultado el 7 de enero de 2019 .
  18. "Modos de operación" . Documentación de VeraCrypt . IDRIX . Consultado el 13 de octubre de 2017 .
  19. "¿Qué hay de nuevo en BitLocker?" . 12 de noviembre de 2015 . Consultado el 15 de noviembre de 2015 .
  20. Norma para la protección criptográfica de datos en dispositivos de almacenamiento orientados a bloques (PDF) , IEEE P1619/D16, 2007, pág. 34, archivada del original (PDF) el 14 de abril de 2016 , consultada el 14 de septiembre de 2012. 
  21. P. Rogaway, Modo de operación de cifrado por bloques para construir un cifrado por bloques de gran tamaño a partir de un cifrado por bloques convencional , Solicitud de patente estadounidense 20040131182 A1.
  22. Wang, Peng; Feng, Dengguo; Wu, Wenling (2005). "HCTR: Un modo de cifrado de longitud de entrada variable". Seguridad de la información y criptología . Notas de clase en ciencias de la computación. Vol. 3822. págs. 175–188 . doi : 10.1007/11599548_15 . ISBN   978-3-540-30855-3.
  23. 1 2 "Cifrado que preserva la longitud con HCTR2" . 2021.
  24. Crowley, Paul; Biggers, Eric (13 de diciembre de 2018). "Adiantum: cifrado que preserva la longitud para procesadores de nivel básico" . IACR Transactions on Symmetric Cryptology : 39–61 . doi : 10.13154/tosc.v2018.i4.39-61 .
    • Patente estadounidense 6,963,976, "Esquemas de cifrado autenticados con clave simétrica" ​​(solicitada en noviembre de 2000, concedida en noviembre de 2005, con vencimiento el 25 de noviembre de 2022).Archivado el 11 de agosto de 2018 en Wayback Machine..

Lecturas adicionales

  • S. Halevi y P. Rogaway, Un modo de cifrado ajustable , CRYPTO '03 (LNCS, volumen 2729), 2003.
  • S. Halevi y P. Rogaway, Un modo de cifrado paralelizable, 2003.
  • Arquitectura estándar para medios de almacenamiento compartido cifrados, Proyecto IEEE 1619 (P1619),.
  • SISWG, Propuesta preliminar para el formato de copia de seguridad de claves, 2004.
  • SISWG, Propuesta preliminar para el cifrado de bloques anchos configurable, 2004. describe EME-32-AES
  • James Hughes, Almacenamiento cifrado : desafíos y métodosArchivado el 18 de mayo de 2006 en Wayback Machine.
  • J. Alex Halderman , Seth D. Schoen , Nadia Heninger , William Clarkson, William Paul, Joseph A. Calandrino, Ariel J. Feldman, Jacob Appelbaum y Edward W. Felten (21 de febrero de 2008). «Para que no lo olvidemos: Ataques de arranque en frío a claves de cifrado» (PDF) . Universidad de Princeton . Archivado del original (PDF) el 14 de mayo de 2008.{{cite journal}}: La cita de la revista requiere |journal=( ayuda ) CS1 maint: nombres múltiples: lista de autores ( enlace )
  • Niels Fergusson (agosto de 2006). "AES-CBC + Elephant Diffuser: un algoritmo de cifrado de disco para Windows Vista" (PDF) . Microsoft .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  • Chakraborty, Debrup; López, Cuauhtemoc Mancillas; Sarkar, Palash (abril de 2018). "Cifrado de disco: ¿necesitamos preservar la longitud?" (PDF) . Journal of Cryptographic Engineering . 8 (1): 49– 69. doi : 10.1007/s13389-016-0147-0 . S2CID 4647765 . 
  • Grupo de Trabajo sobre Seguridad en el Almacenamiento (SISWG) .
  • "El proyecto eSTREAM" . Archivado del original el 15 de abril de 2012. Consultado el 28 de marzo de 2010 .