Skip to main content
QUICK REVIEW

[논문 리뷰] Balanced permutations Even-Mansour ciphers

Shoni Gilboa, Shay Gueron|IACR Cryptology ePrint Archive|2014. 09. 01.
Cryptographic Implementations and Security참고 문헌 5인용 수 6
한 줄 요약

이 논문은 Luby-Rackoff 프레임워크에서 유도된 균형 임의화된 순열을 사용하여 Even-Mansour 블록 암호의 새로운 구성법을 제안한다. 이는 AES를 기반으로 하는 256비트 블록 암호(EM256AES)를 가능하게 하며, $ o(2^{n/2}) $ 쿼리를 수행하는 공격자에 대해 암호가 무작위 순열과 구별 불가능하다는 것을 증명한다. 이로 인해 실용적인 보안성과 성능을 확보할 수 있으며, 네이티브 AES와 유사한 성능을 보이며 오직 2배의 성능 비용만을 유발한다.

ABSTRACT

The $r$-rounds Even-Mansour block cipher is a generalization of the well known Even-Mansour block cipher to $r$ iterations. Attacks on this construction were described by Nikolić et al. and Dinur et al., for $r = 2, 3$. These attacks are only marginally better than brute force, but are based on an interesting observation (due to Nikolić et al.): for a "typical" permutation $P$, the distribution of $P(x) \oplus x$ is not uniform. This naturally raises the following question. Call permutations for which the distribution of $P(x) \oplus x$ is uniform "balanced." Is there a sufficiently large family of balanced permutations, and what is the security of the resulting Even-Mansour block cipher? We show how to generate families of balanced permutations from the Luby-Rackoff construction, and use them to define a $2n$-bit block cipher from the $2$-rounds Even-Mansour scheme. We prove that this cipher is indistinguishable from a random permutation of $\{0, 1\}^{2n}$, for any adversary who has oracle access to the public permutations and to an encryption/decryption oracle, as long as the number of queries is $o (2^{n/2})$. As a practical example, we discuss the properties and the performance of a $256$-bit block cipher that is based on our construction, and uses AES as the public permutation.

연구 동기 및 목표

  • 표준 Even-Mansour 암호의 보안 한계를 해결하기 위해, 공개 순열이 균일하게 무작위가 아닐 경우, 특히 $ P(x) \oplus x $ 분포가 비균일한 경우에 대비한다.
  • 동일한 순열을 사용한 2라운드 Luby-Rackoff 구성법을 통해 $ P(x) \oplus x $ 가 $ \{0,1\}^n $ 상에서 균일하게 분포하는 균형 임의화된 순열의 큰 가족을 구성한다.
  • 이러한 균형 임의화된 순열을 사용하여, 표준 적응형 선택 평문 및 선택 암호문 쿼리에 대해 무작위 순열과 구별 불가능한 2n비트 블록 암호를 설계한다.
  • AES를 기반으로 한 구체적 구현인 EM256AES를 통해 실용성과 성능을 평가한다.

제안 방법

  • 두 개의 동일한 $ n $-비트 순열을 사용한 2라운드 Luby-Rackoff 구성법을 적용하여 $ \{0,1\}^{2n} $ 의 균형 임의화된 순열을 구성한다.
  • 이러한 균형 임의화된 순열을 공개 구성요소로 사용하여, 비밀 키 $ K_0, K_1, K_2 $ 를 가진 2라운드 Even-Mansour 암호를 구성한다.
  • 암호가 암호화/복호화 오라클에 대해 $ o(2^{n/2}) $ 쿼리를 수행하는 공격자에 대해 무작위 순열과 구별 불가능하다는 것을 하이브리드 증명을 통해 입증한다.
  • 모든 공격자의 우연의 우월성은 공개 순열 오라클에 대한 쿼리 수의 선형적이고, 암호화/복호화 오라클에 대한 쿼리 수의 제곱에 비례함을 분석한다.
  • AES를 기본 순열로 사용하여 256비트 블록 크기와 128비트 IV를 가진 실용적 구현인 EM256AES를 설계한다.
  • AES-NI 명령어를 사용하여 현대 하드웨어에서 EM256AES를 최적화하고 벤치마킹하여, AES 및 Rijndael-256와의 성능을 비교한다.

실험 결과

연구 질문

  • RQ1적당한 크기의 균형 임의화된 순열의 가족을 구성할 수 있는가? 이때 $ P(x) \oplus x $ 는 $ \{0,1\}^n $ 상에서 균일하게 분포한다.
  • RQ2공개 순열이 균일하게 무작위로 선택되지 않은 경우에도 이러한 균형 임의화된 순열을 사용한 Even-Mansour 암호가 강력한 보안성을 유지하는가?
  • RQ3암호화 및 공개 순열 오라클에 대한 쿼리 복잡도 측면에서, 결과적으로 도출된 2n비트 블록 암호의 구체적 보안 한계는 무엇인가?
  • RQ4실제로 새로운 암호의 성능은 표준 AES 및 기타 256비트 블록 암호와 비교하여 어떻게 되는가?
  • RQ5IV를 테이크로 사용하고 세션당 키를 갱신함으로써, 이 구성법을 테이크블 암호화를 지원하도록 변형할 수 있는가?

주요 결과

  • 2라운드 Luby-Rackoff 구성법을 사용하고 동일한 $ n $-비트 순열을 적용함으로써 $ \{0,1\}^{2n} $ 의 균형 임의화된 순열의 가족을 구성할 수 있으며, 이로 인해 $ P(x) \oplus x $ 가 균일하게 분포함을 보장할 수 있다.
  • 이러한 구성법으로 도출된 2n비트 Even-Mansour 암호는 암호화/복호화 오라클에 대해 $ o(2^{n/2}) $ 쿼리를 수행하는 모든 공격자에 대해 무작위 순열과 구별 불가능하다. 또한 공개 순열에 대한 초과 지수적 수준의 쿼리도 허용한다.
  • 보안 한계는 엄밀한 의미에서, $ O(2^{n/2}) $ 쿼리로 구별 공격이 존재함을 보여주며, 이는 표준 EM 암호에 대해 알려진 최고의 공격의 쿼리 복잡도와 일치한다.
  • AES를 기반으로 한 실용적 암호인 EM256AES는 인텔 허슬웰 프로세서에서 병렬 모드에서 1.44 사이클/바이트, 순차 모드에서 8.92 사이클/바이트의 처리량을 달성한다. 이는 같은 모드에서 AES의 약 절반 수준의 속도이다.
  • EM256AES는 Rijndael-256(3.85 사이클/바이트)보다 빠르며, 동일한 AES-NI 명령어를 사용하고 있음에도 불구하고 상당히 빠른 성능을 보인다.
  • 비밀 키를 $ 2^{n/3} $ 블록마다 갱신하는 프로토콜 설계를 제안함으로써, 각 키의 노출 범위를 제한하고 유도된 쿼리 복잡도 기반 보안 한계를 충족시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.