Articulo de referencia

MIKE

Multimedia Internet KEYing (MIKEY) es un protocolo de administración de claves que está diseñado para usarse con aplicaciones en tiempo real. Se puede usar específicamente para ...

Multimedia Internet KEYing (MIKEY) es un protocolo de administración de claves que está diseñado para usarse con aplicaciones en tiempo real. Se puede usar específicamente para configurar claves de cifrado para sesiones multimedia protegidas mediante SRTP , el protocolo de seguridad que se usa comúnmente para proteger las comunicaciones en tiempo real, como VoIP.

MIKEY se definió por primera vez en RFC  3830. Se han definido modos MIKEY adicionales en RFC  4650, RFC  4738, RFC  6043, RFC  6267 y RFC  6509.

Propósito de MIKEY

Como se describe en RFC 3830, el protocolo MIKEY tiene como objetivo proporcionar seguridad de extremo a extremo entre usuarios para respaldar una comunicación. Para ello, comparte una clave de sesión, conocida como clave de cifrado de tráfico (TEK), entre los participantes de una sesión de comunicación. El protocolo MIKEY también puede autenticar a los participantes de la comunicación.

MIKEY proporciona muchos métodos para compartir la clave de sesión y autenticar a los participantes.

Usando MIKEY en la práctica

MIKEY se utiliza para gestionar claves con el fin de proteger un protocolo de comunicación multimedia. Por tanto, los intercambios de MIKEY suelen producirse dentro del protocolo de señalización que respalda la comunicación.

Una configuración habitual es que MIKEY admita VoIP segura proporcionando el mecanismo de gestión de claves para el protocolo VoIP (SRTP). La gestión de claves se realiza incluyendo mensajes MIKEY dentro del contenido SDP de los mensajes de señalización SIP . [1]

Casos de uso

MIKEY considera cómo proteger los siguientes casos de uso:

  • Comunicaciones uno a uno
  • Comunicaciones de conferencias
  • Transmisión grupal
  • Desvío de llamadas
  • Llamada bifurcada
  • Entrega retrasada (Buzón de voz)

No todos los métodos MIKEY admiten todos los casos de uso. Cada método MIKEY también tiene sus propias ventajas y desventajas en términos de compatibilidad de funciones, complejidad computacional y latencia de la configuración de la comunicación.

Principales métodos de transporte e intercambio

MIKEY admite ocho métodos diferentes para configurar un secreto común (que se utilizará, por ejemplo, como clave de sesión o como KEK de sesión ):

  • Clave precompartida (MIKEY-PSK) : es la forma más eficiente de gestionar el transporte del secreto común, ya que solo se utiliza cifrado simétrico y solo se debe intercambiar una pequeña cantidad de datos. Sin embargo, se debe compartir una clave individual con cada uno de los pares, lo que genera problemas de escalabilidad para grupos de usuarios más grandes.
  • Clave pública (MIKEY-PK) : el secreto común se intercambia con la ayuda de un cifrado de clave pública . En sistemas más grandes, esto requiere una PKI para gestionar la distribución segura de claves públicas.
  • Diffie–Hellman (MIKEY-DH) : Se utiliza un intercambio de claves Diffie–Hellman para configurar el secreto común. Este método tiene un mayor consumo de recursos (tanto tiempo de cálculo como ancho de banda) que los anteriores, pero tiene la ventaja de proporcionar una perfecta confidencialidad hacia adelante . Además, se puede utilizar sin ninguna PKI.
  • DH-HMAC (MIKEY-DHHMAC) (HMAC-Authenticated Diffie–Hellman): es una versión liviana de Diffie–Hellman MIKEY: en lugar de certificados y firmas RSA, utiliza HMAC para autenticar las dos partes entre sí. DH-HMAC está definido en RFC 4650.
  • RSA-R (MIKEY-RSA-R) ( RSA inversa ): el secreto común se intercambia con la ayuda de un cifrado de clave pública de una manera que no requiere ninguna PKI: el iniciador envía su clave RSA pública al respondedor, que responde seleccionando el secreto común y luego lo envía de vuelta al iniciador cifrado con la clave pública del iniciador. RSA-R se define en RFC 4738.
  • TICKET (MIKEY-TICKET) : Modos de distribución de claves basados ​​en tickets en claves de Internet multimedia (MIKEY). MIKEY-TICKET se define en RFC 6043.
  • IBAKE (MIKEY-IBAKE) : Modo de distribución de claves de intercambio de claves autenticado basado en identidad (IBAKE) en claves de Internet multimedia (MIKEY). MIKEY-IBAKE se define en RFC 6267.
  • SAKKE (MIKEY-SAKKE) : cifrado de clave Sakai-Kasahara en claves de Internet multimedia (MIKEY). Se trata de un método de intercambio de claves autenticadas basado en identidad. MIKEY-SAKKE se define en RFC 6509.

Mensajes de MIKEY

La mayoría de los métodos MIKEY requieren que el iniciador envíe un mensaje a los participantes (el I_MESSAGE) y que los receptores respondan con otro mensaje (el R_MESSAGE). Una vez que se ha completado este intercambio, los participantes pueden generar la clave de sesión. MIKEY-SAKKE no requiere un R_MESSAGE.

Contenido del mensaje de MIKEY

Los mensajes MIKEY están compuestos por una serie de cargas útiles. Cada carga útil describe la siguiente carga útil en el mensaje MIKEY. De esta manera, el protocolo MIKEY ha demostrado que es flexible y se puede ampliar y adaptar.

El primer payload es siempre el Common Header (HDR), que identifica la versión del protocolo MIKEY, el método utilizado (tipo de datos), si se requiere una respuesta e identifica la sesión criptográfica que se establecerá a través del intercambio.

El método MIKEY utilizado define otras cargas útiles. Con frecuencia, estas incluirán cargas útiles de información como:

  • Una carga útil de marca de tiempo (T): contiene la hora y, por lo tanto, ayuda a proteger contra ataques de repetición.
  • Cargas de identidad (ID): identifican a los participantes. Este tipo de carga también puede contener certificados (CERT). Esto se amplió en RFC 6043 para incluir el "rol" del usuario como parte de la ID (IDR).
  • Una carga útil RAND (RAND): se trata de datos aleatorios utilizados para generar la derivación de clave posterior al intercambio.
  • Políticas de seguridad (SP): contiene un conjunto limitado de políticas de seguridad para respaldar la comunicación.
  • Hash de certificado (CHASH): un hash que indica un certificado utilizado para el cifrado de clave pública.

Además de esto, el mensaje MIKEY contendrá al menos una carga útil que encapsula material clave. Estos incluyen:

  • Transporte de datos de clave (KEMAC): encapsula la clave mediante su cifrado mediante un secreto previamente compartido. La RFC 4650 amplía este método para admitir el protocolo Diffie–Hellman autenticado (DHHMAC).
  • Diffie–Hellman (DH): contiene información criptográfica que respalda el protocolo Diffie–Hellman .
  • Datos de sobre (PKE): encapsula la clave mediante cifrado de clave pública . Esta característica se amplía con RFC 4738 y RFC 6267.
  • Sakai-Kasahara (SAKKE): encapsula la clave mediante el protocolo Sakai-Kasahara basado en identidad . Esto se define en RFC 6509.
  • Ticket (TICKET): proporciona un token criptográfico para solicitar material clave de un servidor externo (KMS). Esto se define en RFC 6043.

Por último, el mensaje MIKEY puede contener una carga útil de autenticación, que incluye:

  • Firma (SIGN) - una firma en el mensaje MIKEY.
  • Verificación (V): una MAC enviada por el receptor para verificar la recepción.

Véase también

Referencias

  1. ^ Aghila, G.; Chandirasekaran, D. (2011). "Análisis de los protocolos de intercambio seguro de claves de VoIP contra ataques de intermediarios" (PDF) . Revista internacional de aplicaciones informáticas . 33 (7): 46– 52.
Obtenido de "https://es.wikipedia.org/w/index.php?title=MIKEY&oldid=1222786346"