•Full mesh mellom n gatewayer: n(n−1)/2 tunneler, n(n−1) enveis SA-er
•SA identifiseres av (SPI, destinasjonsadresse, protokoll)
•ESP tunnelmodus-overhead: ny IP-header + ESP-header + IV + padding til blokkgrense + trailer + ICV
•AH = protokoll 51, ESP = protokoll 50
Vanlige feil å unngå
Klassisk kryptografi og tallteori
•Glemmer at modulær invers a−1modn kun eksisterer når gcd(a,n)=1 — ellers er det ingen løsning
•Forveksler Fermats teorem med Eulers teorem — Fermat er spesialtilfellet for primtall (ϕ(p)=p−1)
•Regner ϕ(n) feil for n=p⋅q: det er (p−1)(q−1), ikke p⋅q−1
•Glemmer å bekrefte løsning etter invers-beregning — alltid multipliser og sjekk at du får 1
•Forveksler frekvensanalyse-sårbarhet (monoalfabetisk substitusjon) med nøkkelrom-størrelse — stort nøkkelrom betyr ikke sikker mot statistiske angrep
Symmetrisk blokkryptering (DES og AES)
•Tror ECB er greit fordi det er enkelt — ECB lekker mønster i klartekst og skal aldri brukes
•Gjenbruker nonce i CTR-modus — to meldinger kryptert med samme nøkkel+nonce gir C1⊕C2=P1⊕P2
•Glemmer at CBC-kryptering er sekvensiell men dekryptering er paralleliserbar
•Forveksler konfusjon (S-boks, SubBytes) og diffusjon (ShiftRows, MixColumns, P-boks)
•Glemmer at PKCS#7 alltid legger til minst 1 byte padding (selv om meldingen er nøyaktig et multiplum av blokkstørrelsen, legges det til en full blokk med padding)
Strømchiffer, PRNG og engangsblokk
•Tror engangsblokken gir integritet — bitvending er umerkelig
•Tror PRNG-en gir frøet til TRNG-en; det er motsatt
•Glemmer at nonce/IV må sendes, og undervurderer dermed CTR-modus' båndbredde
•Blander synkrone og selvsynkroniserende strømchiffer: nøkkelstrømmen i et synkront chiffer er uavhengig av klarteksten
•Bruker 2n som maksimal LFSR-periode
Hashfunksjoner og meldingsautentisering (MAC)
•Forveksler kollisjonsmotstand og andre forhåndsbildemotstand
•Bruker 2n i stedet for 2n/2 som kollisjonskostnad
•Tror en hash alene gir autentisitet over et usikret nett
•Tror en MAC gir ikke-avvisning
•Tror kryptering i seg selv gir integritet — i tellermodus er målrettet bitvending trivielt
Offentlig-nøkkel kryptografi og RSA
•Blander sammen modulusene: eksponenter reduseres modulo ϕ(n), tall modulo n
•Tror CRT også kan brukes til å akselerere kryptering — den krever p og q, som bare den private parten har
•Tror OAEP gir hastighet eller lengre meldinger; den gir randomisering
•Regner ϕ(n)=n−1 for sammensatt n — det gjelder bare for primtall
•Glemmer at ElGamal-chiffertekst er dobbelt så lang som RSA-chiffertekst ved samme moduluslengde
Diskret logaritme og Diffie-Hellman
•Regner Aa i stedet for Ba — den delte hemmeligheten bruker motpartens offentlige verdi og egen hemmelighet
•Snur forward secrecy-definisjonen (tror den handler om at øktnøkler ikke avslører langtidsnøkkelen)
•Tror ECDH er sikker mot kvantedatamaskiner — Shor bryter også ECDLP
•Antar at ethvert element er generator; ordenen må dele p−1 og er ofte mindre
•Glemmer at ren DH gir null autentisering av hvem nøkkelen deles med
Digitale signaturer og sertifikater
•Tror sertifikatet inneholder subjektets private nøkkel eller en signatur fra subjektet
•Tror verifisering bruker signererens private nøkkel
•Påstår at RSA-signaturer er kortere enn DSA-signaturer — det er omvendt
•Glemmer at kollisjonsmotstand er nødvendig når angriperen kan velge meldingene som signeres
•Tror en MAC gir ikke-avvisning på linje med en signatur
Nøkkelhåndtering og autentisering
•Lagrer passord som MD5/SHA-1-hash uten salt — sårbar for rainbow table-angrep
•Forveksler salt (tilfeldig per bruker, lagret offentlig med hashen) og pepper (hemmelig konstant for alle brukere)
•Tror challenge-response er immun mot alle angrep — sårbar for MitM hvis kanalen ikke er autentisert
•Glemmer at Kerberos bruker tidsstempler mot replay — klient og server må ha synkronisert tid (NTP ± 5 min)
•Blander autentisering (hvem er du?) og autorisasjon (hva har du lov til?) — Kerberos håndterer autentisering; tilgangskontroll er separat
Kvantesikker kryptografi
•Tror Grovers algoritme bryter AES fullstendig — den halverer bare effektiv nøkkellengde; AES-256 er fortsatt OK
•Tror lattice-basert kryptografi er bare en variant av RSA — LWE er et fundamentalt annerledes problem, ikke sårbar for Shors
•Forveksler ML-KEM/Kyber (nøkkelutveksling/KEM) og ML-DSA/Dilithium (signaturer)
•Tror PQC-migrasjon ikke er presserende fordi kvantecomputer ikke eksisterer ennå — HNDL-trusselen gjør det relevant nå
TLS og sikre kommunikasjonsprotokoller
•Tror recordprotokollen forhandler algoritmene — det gjør handshaken
•Tror TLS_RSA-suiter gir forward secrecy
•Tror TLS 1.3 fjerner chiffersuite-forhandling eller gir kvantesikkerhet
•Tror integriteten i en CBC-SHA256-suite kommer fra en CBC-tagg — den kommer fra HMAC-SHA-256
•Glemmer at 0-RTT-data kan spilles av på nytt
E-postsikkerhet og sikker meldingsutveksling
•Forveksler SPF og DKIM — SPF verifiserer avsenderserver (IP-adresse), DKIM verifiserer integritet via kryptografisk signatur
•Tror PGP Web of Trust skalerer godt til bedriftsmiljøer — det gjør det ikke; PKI med CA er bedre
•Forveksler forward secrecy (PFS i TLS: tidligere meldinger trygge ved nøkkellekkasje) og break-in recovery (Signal: fremtidige meldinger trygge etter ratchet-oppdatering)
•Glemmer at DMARC er policy-laget — alene er SPF og DKIM utilstrekkelige for å definere hva som skal skje ved feil
•Tror S/MIME og PGP er interoperable — de er separate standarder med ulike tillitsmodeller
IPsec, VPN og sikkerhetstjenester
•Tror gateway-til-gateway gir ende-til-ende-beskyttelse
•Tror AH gir konfidensialitet
•Tror tunnelmodus skjuler alle IP-adresser — den ytre headeren må være i klartekst
•Tror TLS skjuler IP-adresser
•Klassifiserer replay som et passivt angrep fordi angriperen ikke lager nye data
Eksamenstips
Klassisk kryptografi og tallteori
•Flervalg Q1–Q2 er nesten alltid tallteori: modulær invers (f.eks. 2−1modn — husk at for oddetall n er 2−1=(n+1)/2) og generator-test i Zp∗. Tren disse til reflekshastighet.
•Skriftlig oppgave 1 er gjentatte ganger frekvensanalyse av historiske siffer: oppgi nøkkelrom SOM FORMEL (26!, 269, blokklengde!) og forklar chosen-plaintext/ciphertext-only-angrep. Hill brytes med P=I.
•Utvidet Euklids algoritme er alltid pensum — øv til du kan det raskt for hånd
•Primalitet er en gjenganger: kjenn at Miller–Rabin aldri gjør det dårligere enn Fermat, at et ikke-trivielt kvadratrot av 1 mod n faktoriserer n, og at Carmichael-tall lurer Fermat-testen
•CRT-flervalg: et likningssystem kan løses med CRT hvis og bare hvis modulene er parvis coprime — sjekk gcd
•Frekvensanalyse: Vigenère/transposisjon glatter ut tegnfrekvenser (Vigenère sprer hyppigste tegn på flere chiffertegn); transposisjon bevarer enkelttegnfrekvensen men endrer digram/trigram
Symmetrisk blokkryptering (DES og AES)
•Skriftlig oppgave 2 er gjentatte ganger en OPPDIKTET, ikke-standard modus: du får krypteringslikningen og må (a) utlede dekryptering, (b) telle feilforplantning ved ett bit-feil, (c) drøfte parallellisering enc/dec. Øv på dette mønsteret — det er nesten garantert.
•Feilforplantning: i CBC gir ett bit-feil i Ct feil i HELE Pt (random) pluss samme bit i Pt+1; i CTR kun samme bit i Pt. For oppdiktede modi: følg hvor Ct inngår.
•AES key sizes (128/192/256) og 'hvilket er IKKE gyldig' er et fast flervalg — 512/1024/2048 bit er alltid feil-alternativene
•Double-DES-flervalg: hovedsvakheten er meet-in-the-middle (reduserer effektiv nøkkellengde), ikke differensiell kryptanalyse
•ECB vs CBC: kjenn ECB-pingvin-problemet; minst antall sendte bit per melding er et regneflervalg (ECB = blokkmultiplum, CTR = melding + nonce, CBC = blokkmultiplum + IV)
•GCM = CTR + GHASH gir konfidensialitet OG integritet (AEAD); CMAC/CCM-flervalg: CMAC gir IKKE konfidensialitet
Strømchiffer, PRNG og engangsblokk
•Regn ut «hvor mange bits må sendes» for ECB, CBC og CTR — svaret avhenger av meldingslengden, så gjør regnestykket hver gang
•Kunne begrunne perfekt hemmelighold operasjonelt: enhver klartekst av samme lengde er like mulig
•Hovedulempen med engangsblokken er nøkkelhåndtering, ikke hastighet — denne distraktoren går igjen
•Kjent klartekst mot et synkront strømchiffer gir BARE den tilsvarende delen av nøkkelstrømmen
•Maksimal LFSR-periode er 2n−1, ikke 2n
Hashfunksjoner og meldingsautentisering (MAC)
•Regnestykket «angriperen klarer 2t hashberegninger — hvilken utdatastørrelse trengs?» besvares med n>2t og kommer nesten hvert år
•Å konstruere en forfalskning mot en svak MAC (XOR-basert eller CBC-MAC med valgfri IV) er et fast skriftlig oppgavemønster — øv på å skrive ut angrepet steg for steg
•Formuler MAC-sikkerhet riktig: uforfalskbarhet for en NY melding under samme nøkkel
•Vit hvorfor H(K∥M) er en dårlig MAC (lengdeutvidelse) og hvordan HMAC unngår det
•Kunne begrunne at MAC ikke gir ikke-avvisning fordi nøkkelen er delt
Offentlig-nøkkel kryptografi og RSA
•Tabellen over hvilken nøkkel som brukes til kryptering, dekryptering, signering og verifisering må sitte automatisk — den testes på nesten hvert sett
•CRT-dekryptering med små tall (n=35, 55 eller lignende) er den hyppigste skriftlige RSA-oppgaven; øv på å sette sammen Mp og Mq og på å kontrollere svaret
•Korrekthetsargumentet skal skrives ut: ed=1+kϕ(n) og deretter Eulers teorem. Ikke bare påstå at det virker
•Husk at e kan være liten fordi den er offentlig, mens en liten d kan gjenfinnes og bryter systemet
•Vet du hvorfor OAEP brukes? Svaret er randomisering mot deterministisk kryptering — ikke hastighet og ikke lengre meldinger
Diskret logaritme og Diffie-Hellman
•«Vis at g1 ikke er generator, men at g2 er» etterfulgt av «regn ut den delte DH-hemmeligheten» er den hyppigste skriftlige oppgaven på temaet — øv til den sitter
•Bruk Lagrange-testen (g(p−1)/q=1 for hver primfaktor q) i stedet for å regne ut hele potensrekken
•Nøkkellengdetabellen (AES-128 ↔ RSA/DH-3072 ↔ EC-256) kommer igjen som flervalg nesten hvert år
•Formuler forward secrecy presist: kompromittert langtidsnøkkel avslører ikke tidligere øktnøkler
•Husk at ren DH er uautentisert og sårbar for mann-i-midten — det er poenget med signert DH i TLS og IKE
Digitale signaturer og sertifikater
•Vit nøyaktig hva et X.509-sertifikat inneholder — og at det ALDRI inneholder en privat nøkkel
•Kunne skrive ut den eksistensielle forfalskningen mot RSA-signatur uten hash: velg s, sett m=se
•RSA-signaturer er lange, men raske å verifisere; DSA/ECDSA-signaturer er korte, men tregere å verifisere — begge retninger spørres om
•Gjenbruk av k i DSA/ElGamal avslører den private nøkkelen — kunne vise regnestykket
•MITM mot HTTPS krever gyldig sertifikat eller innsatt rotsertifikat, ikke bare avlytting
Nøkkelhåndtering og autentisering
•Nøkkeletablering (Needham–Schroeder-varianter) dukker opp som skriftlig oppgave: du får en protokoll og må vise et REPLAY- eller identitetsbytte-angrep hvis en nonce/identitet ikke sjekkes. Argumentasjonen er alltid: nonce = ferskhet mot replay, konsistent identitet + autentisert kryptering = ingen felt-manipulering.
•Angrepermodell: angriperen kontrollerer nettet (kan replaye alt), men kan IKKE styre andres nonces eller hente langtidsnøkler — fast flervalg.
•Kerberos-flyt (AS → TGT → TGS → service ticket) er dyptgående tema — kjenn hva som krypteres med hvilken nøkkel; biletter beskyttes med AEAD (GCM), ikke ren HMAC, fordi de trenger både konfidensialitet OG integritet
•Salting hindrer rainbow-/ordbokangrep ved DB-lekkasje (ikke online-gjetting); slow hash (bcrypt/Argon2) er et SEPARAT krav — begge nødvendige
•Forveksle ikke salt (per bruker, lagres åpent) og pepper (hemmelig, felles); og ikke kryptografisk MAC med tilgangskontroll-MAC (Mandatory Access Control)
•Nøkkeldistribusjonsproblemet (n(n−1)/2 parvise nøkler) er begrunnelsen for KDC/PKI — nevn det i kontekst
Kvantesikker kryptografi
•Shors vs Grovers: forstå hvem de bryter og kvantitativt effekt (Shor = full break, Grover = halverer nøkkellengde)
•NIST PQC-standardene og deres basisproblem (ML-KEM = LWE, SLH-DSA = hash) er pensum
•Hybride kryptosystemer: begrunnelse (sikker mot both classical og quantum) er et typisk eksamenstema
•Harvest now, decrypt later: forklar trusselmodellen og hvilke data er mest utsatt (langlivede hemmeligheter)
•CRYSTALS-Kyber er ny standard for KEM — erstatter Diffie-Hellman i TLS (hybridmodus i dag vanlig)
TLS og sikre kommunikasjonsprotokoller
•Kunne dekode en vilkårlig chiffersuite og si hvilke deler som hører til handshake og hvilke til record
•«Hvorfor er denne TLS 1.2-suiten svak?» besvares nesten alltid med manglende forward secrecy (RSA-nøkkeltransport) eller utdatert MAC/kryptering
•Forklar hvorfor TLS 1.3 er raskere: key_share sendes før suiten er avtalt, altså 1-RTT
•Kunne ulempene ved 0-RTT: replay og svakere forward secrecy — dette spørres om i drøftingsform
•Finished-meldingen beskytter forhandlingens integritet; uten den kan chiffersuiten manipuleres
E-postsikkerhet og sikker meldingsutveksling
•Signal-protokollen (Double Ratchet / X3DH) er en GJENGANGER som skriftlig oppgave 6 — denne seksjonen er medium i flervalg men høy i skriftlig. Faste vinklinger: hvorfor trengs to ratcheter, hvor mange meldinger lekker ved kompromiss, og hvilken rolle den efemere nøkkelen / pre-keys spiller.
•Signal vs PGP vs TLS 1.3 forward secrecy: PGP har INGEN forward secrecy (angriper med langtidsnøkkel får alle gamle meldinger); Signal gir per-melding-nøkler + break-in recovery, sterkere enn TLS.
•X3DH med pre-keys gir DH-basert nøkkeletablering selv om mottaker er offline — forklar at den efemere nøkkelen gir replay-beskyttelse og forward secrecy. Server-bytte av identitetsnøkler oppdages kun ved manuell key-verifisering (Signal autentiserer ikke identitet ved registrering).
•SPF/DKIM/DMARC-trippelen: SPF sjekker avsender-IP, DKIM signerer kryptografisk (verifiserbar av hvem som helst via DNS), DMARC er policy-laget (none/quarantine/reject)
•PGP/StartTLS sammenligning er et fast skriftlig tema: PGP er ende-til-ende (server slipper å stoles på) men skjuler ikke headere; StartTLS skjuler headere mellom servere men krever tillit til serverne. PGPs hovedproblem i praksis er brukervennlighet/nøkkelhåndtering.
IPsec, VPN og sikkerhetstjenester
•«Hvilken av disse er et passivt angrep?» og «hvilken påstand om gateway-til-gateway er riktig?» er nesten faste flervalgsspørsmål — lær de tre arkitekturene og hvilken modus de bruker
•Kunne argumentere for hvor beskyttelsen slutter i hver arkitektur; det er poenget i drøftingsdelen
•Sammenligningen IPsec kontra TLS på metadata er stilt både som flervalg og som hel skriftlig oppgave
•Regn overhead for ESP i tunnelmodus: rund det krypterte området opp til blokkgrense før du summerer
•Vit at forward secrecy i IPsec kommer fra Diffie-Hellman i IKE, ikke fra ESP