Условный доступ
Содержание
Введение
1. Общие сведения о системах условного доступа
2. Работа системы условного доступа
3. Система условного доступа «Роскрипт»
Заключение
Список использованной литературы
2
Введение
Воровство является, вероятно, одним из самых распространенных видов преступлений на планете. Однако еще относительно недавно почти все, что можно было украсть, существовало во вполне осязаемом виде, и поэтому факт кражи был очевидным.
С появлением электронных «объектов» сам факт кражи стал практически незаметен, ведь оригинал, будь то видеокассета, музыкальная запись на CD или изображение на жестком диске, оставался на месте и без следов вторжения.
Телевидение не стало исключением. Пока вещание было открытым, то есть бесплатным, то и красть телепрограммы не было смысла. Но по мере развития телевидения как бизнеса стали появляться различные экономические модели, предусматривающие плату за просмотр программ. Вот тут-то и активизировались пираты.
Пожалуй, первыми пиратские атаки ощутили на себе операторы кабельного ТВ. Все началось с самовольных подключений, в результате чего операторы несли потери не только за счет несанкционированного просмотра, но и за счет варварского обращения с домовыми и магистральными устройствами кабельной сети. Попытки сделать эти устройства более защищенными механически ни к чему сколько-нибудь существенному не привели — их все равно взламывали либо врезались в магистральный кабель, что еще хуже.
С началом распространения спутниковых каналов доставки сигнала ситуация еще более усложнилась. В этом случае для доступа к программам достаточно приобрести спутниковую приемную антенну и абонентскую приставку.
Таким образом, стало понятно, что механические средства защиты передаваемого по сетям платного телевидения контента малоэффективны. Необходимо разработать более совершенные системы, построенные на технологиях шифрования/дешифрования аудиовизуального материала и на обеспечении авторизованного доступа к нему. То есть создать систему условного доступа — Conditional Access System.
Системы ограниченного доступа необходимы не только для телевещателей, распространяющих платные программы для населения. Потребность ограничить доступ может возникнуть, например, при желании ввести родительский контроль или в специфических географических зонах по соображениям охраны авторских прав на программы. Так, ограниченный доступ нужен в сетях спутникового распределения программ телевидения для защиты лицензированных передач от несанкционированного приема в сопредельных странах.
В данной работе рассмотрены общие принципы построения систем условного доступа, примеры таких систем и особое внимание уделено российской системе ограниченного доступа для трактов цифрового телевидения в стандарте DVB «Роскрипт».
2
1. Общие сведения о системах условного доступа
Условный доступ представляет собой метод управления шифрованием/дешифрованием. Посредством реализации условного доступа вещатель (оператор) управляет правами доступа подписчика к предоставляемым данным или оказываемым услугам. В случае телевидения это, в основном, доступ к аудиовизуальному материалу, транслируемому по различным каналам. Иными словами, выполняется авторизация подписчика перед тем, как открыть ему доступ к просмотру. Помимо этого, система условного доступа обеспечивает безопасность данных во время выполнения других операций, о чем речь пойдет ниже. Каждый подписчик располагает абонентской приемной приставкой или полнофункциональным приемником, обеспечивающим доступ к материалу и услугам. Как правило, приставка или приемник оснащены слотом для карты условного доступа. Это карта типа Smart. Другой вариант — это использование персонального идентификационного номера PIN (Personal Identification Number), который нужно ввести, чтобы получить разрешение на доступ.
В целом система условного доступа состоит из трех основных частей:
— подсистема шифрования сигнала;
— подсистема шифрования и ввода электронных «ключей», необходимых зрителю для реализации доступа;
— подсистема управления базой данных подписчиков. Она отвечает за то, чтобы подписчики, оплатившие доставку зашифрованных программ, имели возможность принимать и смотреть их.
Пожалуй, ядром системы условного доступа является именно подсистема управления базой данных подписчиков SMS (Subscriber Management System). SMS представляет собой комбинацию программно-аппаратных средств и человеческой деятельности и предназначена для того, чтобы организовать и реализовать бизнес компании. SMS содержит всю необходимую информацию о подписчиках и отвечает за отслеживание прохождения запросов на получение доступа, состояние счета подписчика, выставление счетов и проверку их оплаты, а также за составление отчетов и ведение статистики.
SMS является частью более крупной подсистемы управления базой данных потребителей CMS (Customer Management System) и включает в себя:
— сообщения управления доступом ECM (Entitlement Control Messages). Они представляют собой данные (порой зашифрованные), передаваемые в вещательном потоке, то есть внедренные в сигнал, которым обмениваются подписчик и провайдер контента. Эти сообщения содержат информацию о том, какой материал запрашивает подписчик и куда именно этот материал отправить. Эти данные могут не содержать информации, считающейся конфиденциальной, к примеру, сколько месяцев просмотра подписчик собирается оплатить;
— сообщения авторизации абонентов EMM (Entitlement Management Messages). Это данные, которые также могут быть зашифрованы (но не обязательно) и внедрены в вещательный поток. Они содержат более детальную информацию о подписчике, а именно, о состоянии его счета и списке полученных или запрошенных услуг. Эти сообщения не содержат информации о контенте;
— систему авторизации подписчика SAS (Subscriber Authorization System). Эта система принимает данные SMS и переводит их в форму, понятную программному обеспечению, осуществляющему авторизацию.
Следует отметить, что оборудование, установленное у подписчика (приставки, приемники), зачастую может работать не с одной, а с несколькими системами условного доступа разных производителей. Для этого нужно, чтобы оборудование было оснащено интерфейсом CI (Common Interface). При наличии этого интерфейса пользователь может менять аппаратный модуль в зависимости от выбранной системы условного доступа. Такой подход позволяет не только обеспечить универсальность приемного оборудования, но и дает возможность подписчику менять поставщика услуг (а значит, зачастую и систему условного доступа), не прибегая к полной замене имеющегося у него приемного оборудования. Интерфейс CI стандартизирован, чем обеспечивается совместимость техники и CAS.
2
2. Работа системы условного доступа
Как уже отмечалось, система условного доступа обеспечивает два типа шифрования. Первый тип — это шифрование самого аудиовизуального материала, называемое scrambling. В результате шифрования аудиовизуальный материал, даже если получить к нему неавторизованный доступ (то есть украсть), невозможно просмотреть на экране телевизора. Второй — это шифрование служебной информации, необходимой для открытия доступа и дешифрования контента. Этот тип называется encryption, или криптографирование. В результате криптографирования создаются секретные данные, называемые электронными ключами. Они передаются вместе с зашифрованным сигналом, принимаются и интерпретируются соответствующим образом в абонентском устройстве, обеспечивая корректное восстановление (дешифрование) полученного контента в исходную форму.
Простейшая модель системы условного доступа показана на рисунке 1. В этой модели поставщик услуг является одновременно оператором сети и системы условного доступа. Такие системы до сих пор достаточно широко используются операторами кабельного ТВ. Есть и более совершенные системы — разделенные. В них функции поставщика услуг, операторов сети и системы условного доступа разделены между разными субъектами.
В этой модели разные поставщики услуг используют общую систему доставки сигнала/услуг, которой владеет независимая компания. Вследствие этого все операции по выставлению счетов на оплату и сбору платежей выполняются именно этой компанией, которая также эксплуатирует и систему условного
Рисунок 1. Простейшая модель системы условного доступа.
доступа. Собрав платежи, она перечисляет оговоренные средства каждому из поставщиков услуг пропорционально их вкладу. Существуют и более сложные многоуровневые модели.
Рассмотрим работу полнофункциональной модели системы условного доступа, схема которой приведена на рисунке 3.
Базовая часть схемы включает в себя мультиплексор, шифратор, модулятор и передатчик, также соответствующее оборудование на приёмной стороне(приёмник, демодулятор, дешифратор, демультиплексор). Наличие такого состава оборудования обеспечивает абонента постоянным доступом к просмотру.
Следующая часть схемы отвечает непосредственно за реализацию условного доступа. Производится скремблирование вещаемого сигнала, в результате чего его форма изменяется во времени таким образом, что просмотр контента без соответствующего оборудования и электронного ключа на приёме невозможен. Алгоритмы скремблирования стандартизованы, но простым пользователям не доступны. Их реализация не публикуется, а схемы скрыты в БИС скремблеров и дескремблеров, выпускаемых ограниченным количеством фирм. Большинство алгоритмов используют псевдослучайные последовательности. Ключом для дескремблирования является кодовое слово. Оно время от времени, обычно через несколько секунд, изменяется в процессе передачи программы. Для разных элементарных потоков, входящих в транспортный поток, могут задаваться разные контрольные слова.
Контрольные слова передаются в транспортном потоке в особых пакетах ECM (Entitlement Control Message – сообщение управления предоставлением права). Контрольные слова передаются зашифрованными, шифр определяется вещательной компанией. Ключи к шифру, называемые сеансовыми ключами, передаются в других пакетах – EMM (Entitlement Management Message). EMM адресуются отдельному абоненту или группе абонентов. Для этого в составе ЕММ есть поле адреса. Информация, передаваемая в ЕММ, также зашифрована, но иначе.
Важным элементом схемы является подсистема CASS – Conditional Access Sub-system – подсистема условного доступа – часть декодера, которая занимается
Рисунок 3. Полнофункциональная модель системы условного доступа.
декодированием электронных ключей и восстановлением информации, необходимой для управления дешифрованием данных. Этот блок представляет собой сменный модуль обеспечения безопасности, используемый совместно с приемником. Обычно этот модуль представляет собой карту доступа типа Smart, но может быть интегрирован и непосредственно в приемное устройство абонента. В этом случае приемник имеет свой собственный секретный индивидуальный адрес (код). CASS является очень важной частью всей системы условного доступа, поскольку ее периодическая замена — одно из действенный средств борьбы с пиратством. Кроме того, периодическая замена CASS позволяет обновлять и набор функций, имеющихся в распоряжении подписчика. Значение остальных блоков (SMS, SAS) описано выше.
Кроме описанной схемы получения абонентом права на доступ существует ещё одна степень защиты контента от несанкционированного просмотра – так называемые «водяные знаки». По этой технологии контент снабжается специальными маркерами и система обращается к карте доступа за соответствующим паролем каждый раз, когда в потоке встречается такой маркер, причём каждый последующий маркер отличается от предыдущего,а пароль генерируется на основе случайных чисел, что сводит к минимуму возможность взлома.
2
3. Система условного доступа «Роскрипт»
В настоящее время в мире существует множество систем условного доступа: DRE Crypt, VideoCrypt(I и II), VIACCESS, Conax и другие. В данной работе мы рассмотрим отечественную систему «Рускрипт», разработанную специалистами ФГУП НИИ Радио. Основные параметры системы приведены в таблице 1.
Уровень защиты информации | Разрядность ключей более 256 бит |
Количество уровней защиты 8 | |
Оперативная смена ключей с помощью паролей | |
Частичный UP-GRADE системы через эфир в случае взлома | |
Опции управления системой | Возможность активации модуля с помощью специального оборудования или через эфир после установки модуля в STB. |
Возможность оперативного включения/выключения любого абонента или группы абонентов. | |
Возможность адресации определенной программы только конкретным группам абонентов | |
Различные режимы и виды подписок, включая возможности pay-per-view (оплата каждого просмотра), video-on-demand (видео по запросу) | |
Поддержка передачи в режиме шифрования различных данных (клипы, фильмы, электронные книги и т.д.) | |
Основные параметры и характеристики системы | Поддержка скорости входного потока до 108Мбит/с |
Возможность кодирования до 100 компонентов | |
Поддержка практически неограниченного числа абонентов | |
ECM, ЕММ - в режиме "экономии ресурса" используют структурную избыточность транспортного потока | |
Время включения-выключения абонентов (при 1,5 млн абонентов) менее 10 мин. | |
Совместим со стандартами кодирования MPEG2-SD, MPEG2-HD, MPEG4-SD, MPEG4-HD. | |
Совместим со стандартами вещания DVB-S,DVB-C,DVB-T, возможно применение как опции в IPTV |
Таблица 1. Основные параметры "Роскрипт-М"
Система имеет трехуровневую архитектуру. Первый уровень образуют программно-аппаратные средства шифрования и последующей дешифрации потока. Второй уровень связан с возможностями автоматизированного управления абонентами приемной стороны. И, наконец, третий уровень системы определяет и поддерживает передачу видеоданных.
Архитектура системы представлена на рисунке 4.
Рисунок 4. Архитектура системы «Роскрипт»
Система сформирована на основе модульного принципа – под каждую задачу компонуется своя конкретная конфигурация с необходимым набором функций. Это позволяет достигать поставленных целей с минимальными затратами.
При подключении "Роскрипт-М" систему образуют передающий комплекс и приемная часть – приемник с модулем условного доступа CAM.
ТВ-контент и другая сопровождающая информация предварительно мультиплексируются в единый транспортный поток (ТП), который поступает на передающий комплекс "Роскрипт-М". Здесь осуществляется скремблирование сигналов и необходимых сервисов, формируются ключи доступа и иная служебная информация для управления приемными модулями в соответствии с установками, заданными оператором. На абонентской стороне прием осуществляется на ТВ-приемник с вставленным в него модулем условного доступа CAM "Роскрипт-М". CAM-модуль восстанавливает принятый поток с помощью ключей доступа и анализирует информацию управления для данного абонента. В том случае, если обнаружен код запрета или разрешения, CAM соответственно исключает или обеспечивает дескремблирование DVB потока.
На абонентской стороне прием осуществляется на ТВ-приемник с вставленным в него модулем условного доступа CAM.
Для надежной защиты данных и ключей доступа в СУД "Роскрипт-М" применяется сложная комбинация криптоалгоритмов, основанных на использовании отечественного стандарта криптографической защиты данных. Кроме того, оператор системы может сменить ключ доступа в любое время, что не позволит злоумышленникам открыть контент. Для повышения устойчивости системы к "взлому" и исключению возможностей несанкционированного управления СУД, команды, относящиеся к системе "Роскрипт-М", сопровождаются электронно-цифровой подписью.
Отметим, что слабым местом любой СУД с точки зрения несанкционированного использования является абонентская сторона - чаще всего это стык модуля условного доступа - смарт-карты. В "Роскрипт-М" смарт-карта как таковая отсутствует. Вместо нее непосредственно на плате установлен защищенный чип, превосходящий по возможностям обычную смарт-карту, что позволяет использовать как более сложные алгоритмы криптозащиты, так и повышенную разрядность ключей – более 256 бит.
Как отмечено выше, система «Роскрипт» использует отечественный алгоритм криптографической защиты данных. Он описан в ГОСТ 28147-89. Это блочный шифр с 256-битным ключом и 32 циклами преобразования, оперирующий 64-битными блоками. Основа алгоритма шифра — Сеть Фейстеля. Базовым режимом шифрования по ГОСТ 28147-89 является режим простой замены (определены также более сложные режимы гаммирование, гаммирование с обратной связью и режим имитовставки).
Достоинства этого шифра:
- бесперспективность силовой атаки;
- эффективность реализации и соответственно высокое быстродействие на современных компьютерах.
- наличие защиты от навязывания ложных данных (выработка имитовставки) и одинаковый цикл шифрования во всех четырех алгоритмах ГОСТа.
Недостатки :
Тривиально доказывается, что у ГОСТа существуют «слабые» ключи и таблицы замен, но в стандарте не описываются критерии выбора и отсева «слабых». Также стандарт не специфицирует алгоритм генерации таблицы замен (S-блоков). С одной стороны, это может являться дополнительной секретной информацией (помимо ключа), а с другой, поднимает ряд проблем:
нельзя определить криптостойкость алгоритма, не зная заранее таблицы замен;
реализации алгоритма от различных производителей могут использовать разные таблицы замен и могут быть несовместимы между собой;
возможность преднамеренного предоставления слабых таблиц замен лицензирующими органами РФ;
потенциальная возможность (отсутствие запрета в стандарте) использования таблиц замены, в которых узлы не являются перестановками, что может привести к чрезвычайному снижению стойкости шифра.
В 2004 г. группа специалистов из Кореи предложила атаку, с помощью которой, используя дифференциальный криптоанализ на связанных ключах, можно получить с вероятностью 91,7 % 12 бит секретного ключа. Для атаки требуется 235 выбранных открытых текстов и 236 операций шифрования. Как видно, данная атака практически бесполезна для реального вскрытия алгоритма.
Итак, отечественная система «Роскрипт» отвечает всем требованиям, предъявляемым к современным системам условного доступа. Преимущества системы «Роскрипт» заключается в следующем:
• не требует дополнительной пропускной способности от канала DVB;
• реализует повышенную помехозащищенность при выделении секретных ключей и при передаче PID-запрета;
• располагает модулем условного доступа, имеющим повышенную помехозащищенность (здесь простота исполнения влечет за собой снижение стоимости изделия и услуги);
• является открытой, т. е. в принципе совместима с другими системами ограниченного доступа, в том числе с зарубежными;
• позволяет в одном транспортном потоке при скорости до 108 Мбит/с зашифровывать любые компоненты (до 32 компонентов) в любых сочетаниях и по любому уровню системы.
Разработанную в России систему ограниченного доступа отличает предоставление пользователю права широкого выбора при оформлении подписки. А именно, возможна подписка на любой период времени в течение календарного года и на любой пакет телевизионных программ; на определенные программы; на данные (на какие конкретно, определяет сам пользователь по их классификационным признакам); на асимметричный Internet. Кроме того, предоставляется показ любых телевизионных программ по заявке, сделанной, например, по телефону или через модем. Причем во всех перечисленных случаях расчет производится по объему получаемой информации либо по временному интервалу, в течение которого оказывается услуга.
Круг потенциальных потребителей такой системы весьма широк: операторы спутникового телевизионного вещания, операторы сетей кабельного телевидения (в том числе цифрового), ФГУП РТРС и сеть его предприятий (для ретрансляции цифровых сигналов DVB-S в аналоговые SECAM), федеральные и коммерческие телевизионные компании. Возможна также поставка системы за рубеж, для чего подготовлен вариант алгоритма условного доступа, рассчитанный на применение в других странах.
2
Заключение
Прогресс технологий в области разработки систем условного доступа развивается стремительно, делая современные CAS все более и более совершенными, устойчивыми к пиратскому вторжению.Более того, они становятся менее дорогостоящими благодаря определенной стандартизации.
Способствует повышению степени безопасности и изменение модели вещания. Все чаще вместо широкого вещания (broadcasting) применяется направленная доставка контента (narrowcasting) отдельному подписчику или группе подписчиков.
В увеличении объемов платного вещания, помимо повышения прибыли компаний — поставщиков услуг и более полного удовлетворения потребностей аудитории, есть и обратная сторона. Рост числа потребителей услуг платного ТВ повышает степень риска, поскольку перехваченные хакером сведения могут отразиться на миллионах людей. Этим объясняется необходимость постоянного совершенствования систем условного доступа. Вот почему разработчики CAS находятся в постоянном диалоге с потребителями и непрерывно отслеживают любые потенциальные слабые места своих систем. Благодаря такому подходу компании, создающие системы защиты контента, все время на шаг опережают пиратов.
Развиваются не только технологии защиты аудиовизуального материала, но и методики поиска тех, кто его похищает. Вот что по этому поводу говорит главный инженер компании Amino Communications (специализирующейся на технологиях защиты цифровых авторских прав) Мартин Гилберт (Martin Gilbert): «Многочисленные водяные знаки предназначены в основном для идентификации правообладателя. Но для того, чтобы поймать хакеров, необходимо идентифицировать, прежде всего, того, кто украл контент. Транслируемый платный материал рано или поздно надо будет дешифровать, то есть для хакеров всегда найдется лазейка. Мы берем ID с карты доступа, шифруем его и внедряем в контент. Если кто-то копирует контент с приемного устройства на диск DVD, мы впоследствии всегда можем выяснить, кто виновен в этом».
Системы условного доступа становятся все более универсальными, не зависящими от аппаратной платформы. Уходят в прошлое времена, когда поставщики услуг или операторы сетей диктовали свои условия в плане выбора абонентских терминалов и другого оборудования. Еще в 2002 году Евросоюз принял положение, в соответствии с которым все абонентские терминалы, используемые в Европе, должны оснащаться интерфейсом общего назначения, позволяющим использовать совместно с терминалом любые карты или модули доступа. Это удобно не только для зрителей, но и для компаний, выпускающих бытовую электронную аппаратуру, поскольку сетевой оператор перестает диктовать свои условия на рынке абонентских терминалов, и выбор остается за зрителем.
Развитие сетей доставки сигнала сделало возможным распространение контента одного канала сразу по нескольким сетям, причем с разными системами условного доступа. В Великобритании, к примеру, многие каналы транслируют свои программы одновременно через спутниковую систему BSkyB, кабельные сети NTL и Telewest, а также при помощи наземной платформы ITV Digital.
Для защиты контента при таком варианте вещания используется технология Simulcrypt, стандартизированная DVB. Simulcrypt позволяет внедрить в вещаемый сигнал сразу несколько сообщений EMM, а на приемном конце терминал распознает только сообщение, соответствующее используемой системе условного доступа. Это дает возможность более эффективно использовать полосу пропускания каналов связи.
Хотя рынок платного ТВ становится все более открытым, с обостряющейся конкуренцией поставщиков систем условного доступа, есть новые потенциальные возможности для бизнеса. Одна из них — это применение персональных видеорекордеров (PVR — personal video recorder),а вторая — это услуга «видео по запросу».
В обоих случаях возникает необходимость в шифровании аудиовизуального материала, а также добавление возможности для зрителя «перематывать» программу вперед или назад во время просмотра. Поэтому компании, разрабатывающие CAS, сейчас работают над усовершенствованием технологии, в основе которой лежит протокол потокового вещания в реальном времени (Real Time Streaming Protocol). Эта технология специально разработана для потокового вещания видео по IP-сетям.
Несмотря на то что рынок услуг «видео по запросу» находится пока практически в зачаточном состоянии, некоторые производители систем условного доступа полагают, что за этой услугой — будущее. Уже начинается оказание этой услуги по сетям DSL, и компании, создающие CAS, активно готовятся участвовать в этом процессе. Уже сегодня число зрителей во всем мире, пользующихся услугой «видео по запросу», исчисляется десятками миллионов. Это число будет неизменно расти с расширением доставки данных по IP, потому что на сегодня телекоммуникационные компании, владеющие IP-каналами, используют их полосу пропускания не более чем на 20%.
Таким образом, будущее систем условного доступа представляется более чем многообещающим. Сформировав рынок для аналогового аудиовизуального материала, компании, разрабатывающие CAS, вместе с вещателями входят в цифровую эру, отличающуюся бурным развитием информационных технологий, конвергенцией платформ и устройств. Это обещает еще больший рост рынка систем защиты данных.
2
Список использованной литературы
1. Смирнов А.В, Пескин А.Е. «Цифровое телевидение: от теории практике» - М.: «Горячая линия - Телеком», 2001, 349 с.
2. «Посторонним вход воспрещён» - Львов М., журнал «625», 2006
3. Кукк К.И., Система ограниченного доступа «Роскрипт» для мультимедийных сетей, «Труды НИИР», М., 2003.
4. www.sat54.ru
5. www.625-net.ru
6. ru.wikipedia.org
2

- Условный экстремум
- Услуга "встречи-проводы"
- Услуга Интернет-банкинг
- Услуга интернет-банкинга в России и за рубежом
- Услуга местного транзита вызова
- Услуги анимации
- Услуги в области здравоохранения
- Условно осужденые
- Условнорефлекторная основа высшей нервной деятельности
- Условные и безусловные рефлексы
- Условные и безусловные рефлексы
- Условные обозначения, термины и определения элементов вязания
- Условные рефлексы
- Условные рефлексы. Их биологическое значение