JP2009239846A - Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus - Google Patents

Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus Download PDF

Info

Publication number
JP2009239846A
JP2009239846A JP2008086665A JP2008086665A JP2009239846A JP 2009239846 A JP2009239846 A JP 2009239846A JP 2008086665 A JP2008086665 A JP 2008086665A JP 2008086665 A JP2008086665 A JP 2008086665A JP 2009239846 A JP2009239846 A JP 2009239846A
Authority
JP
Japan
Prior art keywords
data
encryption
decryption
encryption key
key
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2008086665A
Other languages
Japanese (ja)
Inventor
Ichiro Hanada
一郎 花田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Dai Nippon Printing Co Ltd
Original Assignee
Dai Nippon Printing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Dai Nippon Printing Co Ltd filed Critical Dai Nippon Printing Co Ltd
Priority to JP2008086665A priority Critical patent/JP2009239846A/en
Publication of JP2009239846A publication Critical patent/JP2009239846A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Storage Device Security (AREA)
  • Two-Way Televisions, Distribution Of Moving Picture Or The Like (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide a data encryption decoding system capable of specifying a decoding key to be used for decoding of a ciphertext though a file ID for directly designating the decoding key does not pass to a decoding apparatus side. <P>SOLUTION: An image processing device 10 produces an encryption key authentication code from inputted original data in accordance with a predetermined algorithm by using data encryption key 104 which is used when a frame of a compressed image is encrypted. An image reproducing device 20 decodes the ciphertext of the frame of the compressed image by selecting a data decoding key 203 for making verification of combination of the encryption key authentication code which is produced when the frame of the compressed image is encrypted and the original data which are used for producing the encryption key authentication code succeed from among a plurality of the data decoding keys 203. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

暗号化装置で暗号化した暗号文を復号する場合に、暗号文の復号鍵を指定することなく、復号装置側で暗号文を復号できる技術に関する。   The present invention relates to a technique capable of decrypting a ciphertext on the decryption device side without specifying a decryption key of the ciphertext when decrypting the ciphertext encrypted by the encryption device.

デジタル化社会の到来を受けて、認証やデータ送信など様々な分野でデータの暗号化技術が利用されている。データを暗号化して利用する場合は、データを暗号化する暗号装置とデータを復号する復号装置とは独立して設置されることが多く、ネットワーク或いはデータ記憶メディアによって、復号装置側に入力される暗号文を復号する際は、暗号文を復号する復号鍵を直接的に指定するデータを復号装置側に送信することが必要であった。   With the advent of the digital society, data encryption technology is used in various fields such as authentication and data transmission. When data is encrypted and used, an encryption device for encrypting data and a decryption device for decrypting data are often installed independently, and are input to the decryption device by a network or a data storage medium. When decrypting a ciphertext, it is necessary to transmit data directly specifying a decryption key for decrypting the ciphertext to the decryption apparatus side.

例えば、半導体集積回路を実装したICカードを利用したICカードシステムにおいては、非特許文献1に記載されているように、ICカードに記憶されるデータファイルを、暗号鍵以外のデータを記憶するデータファイル(WEF)と暗号鍵を記憶するデータファイル(IEF)とに区別し、それぞれのデータファイルにファイルIDが付与され、端末装置から、IEFのファイルIDによって、暗号文の復号に利用される復号鍵が直接的に指定される。   For example, in an IC card system using an IC card on which a semiconductor integrated circuit is mounted, as described in Non-Patent Document 1, a data file stored in an IC card is stored as data for storing data other than an encryption key. A file (WEF) is distinguished from a data file (IEF) storing an encryption key, and a file ID is assigned to each data file, and decryption used for decrypting ciphertext from the terminal device by the IEF file ID The key is specified directly.

しかしながら、暗号文の復号に利用する復号鍵を直接的に指定するデータ、例えば、ファイルIDが漏洩してしまうと、データ復号装置に記憶されている復号鍵の中から、暗号文の復号に利用する復号鍵が特定できるため、DPA攻撃も含め、様々な暗号鍵解読攻撃を復号鍵が受けてしまう可能性がある。
JICSAP ICカード仕様 V2.0 第3部共通コマンド(P12)
However, if the data that directly specifies the decryption key used for decrypting the ciphertext, for example, the file ID is leaked, it is used for decrypting the ciphertext from the decryption keys stored in the data decryption device. Since the decryption key to be identified can be specified, there is a possibility that the decryption key may receive various encryption key decryption attacks including DPA attacks.
JICSAP IC Card Specification V2.0 Part 3 Common Commands (P12)

そこで、本発明は、データの復号に利用する復号鍵を直接的に指定するデータ(例えば、ファイルID)を復号装置側に受け渡さなくとも、データ復号装置に記憶されている復号鍵の中から、暗号文の復号に利用する復号鍵を特定できるデータ暗号化復号方法、データ暗号化復号システム、データ暗号化装置およびデータ復号装置を提供することを目的とする。   Therefore, the present invention can select from among the decryption keys stored in the data decryption device without passing the data (for example, file ID) directly specifying the decryption key used for data decryption to the decryption device. An object of the present invention is to provide a data encryption / decryption method, a data encryption / decryption system, a data encryption device, and a data decryption device that can specify a decryption key used for decrypting a ciphertext.

上述した課題を解決する第1の発明は、データ暗号化装置が、データオブジェクトを暗号化するときに利用したデータ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成するステップa1が実行されるデータ暗号化工程と、データ復号装置が、前記データ復号装置が記憶しているデータ復号鍵それぞれを用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードを生成することができるか検証するステップb1、前記暗号鍵認証コードの検証に成功した一つの前記データ復号鍵を用いて、前記データオブジェクトの暗号文を復号するステップb2が実行されるデータ復号工程と、を含むことを特徴とするデータ暗号化復号方法である。   According to a first invention for solving the above-described problem, a data encryption device uses a data encryption key used when encrypting a data object, and uses an encryption key authentication code from specified raw data according to a predetermined encryption algorithm. And a data encryption step in which step a1 is generated, and the data decryption device uses the data decryption key stored in the data decryption device according to a predetermined verification algorithm to generate the encryption key from the raw data. Data in which step b1 for verifying whether an authentication code can be generated, step b2 for decrypting the ciphertext of the data object using one data decryption key that has been successfully verified for the encryption key authentication code A data encryption / decryption method comprising: a decryption step.

更に、第2の発明は、第1の発明に記載のデータ暗号化復号方法であって、前記データ暗号化工程において、前記データ暗号化装置は複数の前記データ暗号鍵を記憶し、前記ステップa1の前に、前記データ暗号化装置が記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するステップa0が実行されることを特徴とするデータ暗号化復号方法である。   Furthermore, the second invention is the data encryption / decryption method according to the first invention, wherein in the data encryption step, the data encryption device stores a plurality of the data encryption keys, and the step a1 Before the data encryption device, the data encryption key used for encryption of the data object and generation of the encryption key authentication code is randomly selected from the plurality of data encryption keys stored in the data encryption device The data encryption / decryption method is characterized in that step a0 is executed.

更に、第3の発明は、データ暗号鍵を用いて、データオブジェクトを暗号化するデータ暗号手段と、前記データオブジェクトを暗号化した前記データ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成する暗号鍵認証コード生成手段と、を備えたデータ暗号装置と、複数のデータ復号鍵を記憶し、それぞれの前記データ復号鍵を用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードが生成できるか検証し、検証に成功した一つの前記データ復号鍵を選択するデータ復号鍵選択手段と、前記データ復号鍵選択手段が選択した前記データ復号鍵を用いて、入力された前記データオブジェクトの暗号文を復号するデータ復号手段と、を備えたデータ復号装置と、から少なくとも構成されるデータ暗号化復号システムである。   Furthermore, a third invention uses a data encryption means for encrypting a data object using a data encryption key, and uses the data encryption key for encrypting the data object, and specifies a specified element according to a predetermined encryption algorithm. An encryption key authentication code generating means for generating an encryption key authentication code from the data, storing a plurality of data decryption keys, and using each of the data decryption keys according to a predetermined verification algorithm, Verify whether the encryption key authentication code can be generated from the raw data, and select a data decryption key selection unit that selects one data decryption key that has been successfully verified, and the data decryption key selected by the data decryption key selection unit And a data decryption device comprising: a data decryption means for decrypting a ciphertext of the input data object. It is also configured data encryption decryption system.

更に、第4の発明は、第3の発明に記載のデータ暗号化復号システムであって、前記データ暗号化装置は、複数の前記データ暗号鍵を記憶し、更に、記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するデータ暗号鍵選択手段を備えていることを特徴とするデータ暗号化復号システムである。   Furthermore, a fourth invention is the data encryption / decryption system according to the third invention, wherein the data encryption device stores a plurality of the data encryption keys, and further stores a plurality of the stored data encryption keys. Data encryption characterized by comprising data encryption key selection means for randomly selecting the data encryption key used for encryption of the data object and generation of the encryption key authentication code from among the data encryption keys Decoding system.

更に、第5の発明は、データ暗号鍵を用いて、指定されたデータオブジェクトを暗号化するデータ暗号手段と、前記データオブジェクトを暗号化した前記データ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成する暗号鍵認証コード生成手段と、を備えたデータ暗号装置である。   Further, the fifth invention uses a data encryption means for encrypting a specified data object using a data encryption key, and uses the data encryption key for encrypting the data object to specify according to a predetermined encryption algorithm. And a cryptographic key authentication code generating means for generating a cryptographic key authentication code from the raw data.

更に、第6の発明は、第5の発明に記載のデータ暗号装置において、前記データ暗号化装置は、複数の前記データ暗号鍵を記憶し、更に、記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するデータ暗号鍵選択手段を備えていることを特徴とするデータ暗号化装置である。   Furthermore, a sixth invention is the data encryption device according to the fifth invention, wherein the data encryption device stores a plurality of the data encryption keys, and further stores a plurality of the stored data encryption keys. A data encryption apparatus comprising data encryption key selection means for randomly selecting the data encryption key used for encryption of the data object and generation of the encryption key authentication code.

更に、第7の発明は、複数のデータ復号鍵を記憶し、それぞれの前記データ復号鍵を用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードが生成できるか検証し、検証に成功した一つの前記データ復号鍵を選択するデータ復号鍵選択手段と、前記データ復号鍵選択手段が選択した前記データ復号鍵を用いて、入力された前記データオブジェクトの暗号文を復号するデータ復号手段と、を備えたデータ復号装置である。   Further, the seventh invention stores a plurality of data decryption keys, verifies whether the encryption key authentication code can be generated from the raw data according to a predetermined verification algorithm using each of the data decryption keys, and verifies A data decryption key selection means for selecting one of the data decryption keys that has succeeded, and a data decryption for decrypting the ciphertext of the input data object using the data decryption key selected by the data decryption key selection means And a data decoding device.

上述した本発明によれば、データ暗号装置が生成する暗号鍵認証コードは、データオブジェクトの暗号化に利用したデータ暗号鍵を用いて素データから生成されるため、データ複合装置が記憶しているデータ複合鍵それぞれを用いて、素データから暗号鍵認証コードが生成できるか検証し、検証に成功したデータ復号鍵は、データオブジェクトの暗号化に利用したデータ暗号鍵と対になるデータ復号鍵になるため、データオブジェクトの復号に利用するデータ復号鍵を直接的に指定するデータ(例えば、ファイルID)をデータ復号装置側に受け渡さなくとも、データ復号装置側で、複数のデータ復号鍵の中から、一つのデータ復号鍵を選択できるようになる。   According to the above-described present invention, the encryption key authentication code generated by the data encryption device is generated from the raw data using the data encryption key used for encrypting the data object, and therefore stored in the data composite device. Each data composite key is used to verify whether an encryption key authentication code can be generated from the raw data. The data decryption key that has been successfully verified is used as the data decryption key that is paired with the data encryption key that was used to encrypt the data object. Therefore, even if data (for example, a file ID) directly specifying a data decryption key used for decrypting a data object is not passed to the data decryption device, the data decryption device has a plurality of data decryption keys. Thus, one data decryption key can be selected.

また、データ暗号装置が記憶している複数のデータ暗号鍵の中から、一つのデータ暗号鍵をランダムに選択して利用することで、データオブジェクトを暗号化するデータ暗号鍵は一意に定まることはなくなるため、暗号化されたデータオブジェクトが復号される可能性は低減される。   In addition, by randomly selecting and using one data encryption key from a plurality of data encryption keys stored in the data encryption device, the data encryption key for encrypting the data object is uniquely determined. This eliminates the possibility of decrypting the encrypted data object.

ここから、本発明に係るデータ暗号復号方法、データ暗号化復号システム、データ暗号化装置、データ復号装置およびコンピュータプログラムについて、図を参照しながら詳細に説明する。   The data encryption / decryption method, data encryption / decryption system, data encryption apparatus, data decryption apparatus, and computer program according to the present invention will be described in detail with reference to the drawings.

図1は、本発明に係るデータ暗号化復号システムが適用されたカメラ映像記録システム1を説明する図で、図1のカメラ映像記録システム1には、監視カメラや車載カメラなどのCCDカメラ30と、本発明に係るデータ暗号化装置として機能する映像処理装置10と、映像処理装置10によって暗号化された映像ファイルが記憶されるネットワークアタッチトストレージ40(NAS: Network-Attached Storage)と、本発明に係るデータ復号装置として機能する映像再生装置20とから少なくとも構成される。   FIG. 1 is a diagram for explaining a camera video recording system 1 to which a data encryption / decryption system according to the present invention is applied. The camera video recording system 1 in FIG. 1 includes a CCD camera 30 such as a surveillance camera and an in-vehicle camera. The video processing apparatus 10 functioning as the data encryption apparatus according to the present invention, the network attached storage 40 (NAS: Network-Attached Storage) in which the video file encrypted by the video processing apparatus 10 is stored, and the present invention And at least a video playback device 20 functioning as a data decoding device.

映像処理装置10は、CCDカメラ30から送信される映像に含まれる映像のフレームを圧縮・暗号化することで、圧縮・暗号化した映像ファイルをNAS40に記憶させる装置で、圧縮した映像のフレームを暗号化する際に、映像処理装置10の内部で、本発明に係るデータ暗号化復号方法のデータ暗号化工程が実行される。   The video processing device 10 is a device for storing the compressed / encrypted video file in the NAS 40 by compressing / encrypting the video frame included in the video transmitted from the CCD camera 30. At the time of encryption, the data encryption process of the data encryption / decryption method according to the present invention is executed inside the video processing apparatus 10.

映像再生装置20は、NAS40に記憶され、圧縮・暗号化された映像ファイルを復号し再生する機能を備え、暗号化された映像ファイルを復号する際に、映像再生装置20の内部で、本発明に係るデータ暗号化復号方法のデータ復号工程が実行される。   The video playback device 20 has a function of decrypting and playing back a compressed / encrypted video file stored in the NAS 40. When the encrypted video file is decrypted, the video playback device 20 includes the present invention within the video playback device 20. The data decryption step of the data encryption / decryption method according to the above is executed.

まず、図1のカメラ映像記録システムを構成、本発明に係るデータ暗号化装置として機能する映像処理装置10について説明する。図2は、映像処理装置10のハードウェアブロック図で、図3は、映像処理装置10の機能ブロック図である。   First, a description will be given of a video processing apparatus 10 that constitutes the camera video recording system of FIG. 1 and functions as a data encryption apparatus according to the present invention. FIG. 2 is a hardware block diagram of the video processing apparatus 10, and FIG. 3 is a functional block diagram of the video processing apparatus 10.

図2に図示したように、映像処理装置10はハードウェアとして、入力出力インターフェースとして、CCDカメラ30が撮像した映像のNTSCコンポジット信号の入力端子であるビデオインターフェース121と、LANと接続するための物理的なインターフェースであるLANインターフェース130とを備え、更に、映像処理装置10は、ビデオインターフェース121から入力されたNTSCコンポジット信号をデジタル変換するNTSCデコーダ120と、CPU110a、RAM110b、フラッシュメモリ110cおよびMPEG4エンコーダ110dを備えたコンピュータボードである映像処理モジュール110と、映像処理モジュール110とは独立したモジュールで、本発明に係るデータ暗号化装置として機能し、CPU100a、RAM100b、EEPROM100cおよび暗号演算コプロセッサ100dを備えた暗号演算モジュール100(例えば、SIM)を備えている。   As shown in FIG. 2, the video processing apparatus 10 is a hardware, as an input / output interface, a video interface 121 that is an input terminal for an NTSC composite signal of an image captured by the CCD camera 30, and a physical for connecting to a LAN. The video processing apparatus 10 further includes an NTSC decoder 120 for digitally converting an NTSC composite signal input from the video interface 121, a CPU 110a, a RAM 110b, a flash memory 110c, and an MPEG4 encoder 110d. A video processing module 110, which is a computer board equipped with an image processing module, and a module independent of the video processing module 110, functioning as a data encryption device according to the present invention, and CP A cryptographic operation module 100 (for example, a SIM) including a U100a, a RAM 100b, an EEPROM 100c, and a cryptographic operation coprocessor 100d is provided.

また、図3に図示したように、映像処理装置10の映像処理モジュール110は機能として、NTSCエンコーダがデジタル変換した映像のフレームを圧縮することで、CCDカメラ30が撮影した映像を圧縮する映像圧縮手段111と、映像を暗号化した暗号鍵の確認に利用する暗号鍵認証コードを演算処理モジュールに生成させる暗号鍵認証コード生成手段112を備え、映像圧縮手段111および暗号鍵認証コード生成手段112として映像処理モジュール110を機能させるためのコンピュータプログラムが、映像処理モジュール110のフラッシュメモリ110cに記憶されている。   Also, as shown in FIG. 3, the video processing module 110 of the video processing apparatus 10 functions as a video compression that compresses the video captured by the CCD camera 30 by compressing the video frame digitally converted by the NTSC encoder. Means 111 and an encryption key authentication code generating means 112 for causing the arithmetic processing module to generate an encryption key authentication code used for confirming the encryption key obtained by encrypting the video, as the video compression means 111 and the encryption key authentication code generating means 112 A computer program for causing the video processing module 110 to function is stored in the flash memory 110 c of the video processing module 110.

更に、映像処理装置10の暗号演算モジュール100は、映像のフレームを暗号化するときに利用する複数のデータ暗号鍵104(ここでは、3つ)をEEPROM100cに記憶し、暗号演算モジュール100は機能として、暗号演算コプロセッサ100dを利用して、映像処理モジュール110から送信されるデータ、ここでは、圧縮した映像のフレームを暗号化するデータ暗号化手段101と、データ暗号化手段101が利用するデータ暗号鍵104を選択するデータ暗号鍵選択手段103と、映像処理モジュール110から送信された素データから暗号鍵認証コードを演算する暗号鍵認証コード演算手段102とを備え、データ暗号化手段101、データ暗号鍵選択手段103および暗号鍵認証コード演算手段102として暗号演算モジュール100を機能させるためのコンピュータプログラムは、暗号演算モジュール100のEEPROM100cに記録されている。   Furthermore, the cryptographic operation module 100 of the video processing apparatus 10 stores a plurality of data encryption keys 104 (three in this case) used for encrypting a video frame in the EEPROM 100c, and the cryptographic operation module 100 functions as a function. The data encryption unit 101 for encrypting data transmitted from the video processing module 110 using the cryptographic operation coprocessor 100d, here, the compressed video frame, and the data encryption used by the data encryption unit 101 A data encryption key selection means 103 for selecting the key 104; and an encryption key authentication code calculation means 102 for calculating an encryption key authentication code from the raw data transmitted from the video processing module 110. The data encryption means 101, the data encryption Cryptographic calculation as key selection means 103 and cryptographic key authentication code calculation means 102 Computer program for causing a Joule 100 is recorded in EEPROM100c cryptographic operation module 100.

映像処理装置10の映像処理モジュール110に備えられた映像圧縮手段111は、NTSCデコーダ120から送信された映像のフレームをRAM110bに一時的に記憶し、MPEG4エンコーダ110dを用いて、RAM110bに記憶している映像のフレームを圧縮する。   The video compression means 111 provided in the video processing module 110 of the video processing apparatus 10 temporarily stores the video frame transmitted from the NTSC decoder 120 in the RAM 110b, and stores it in the RAM 110b using the MPEG4 encoder 110d. Compresses the video frame.

映像処理装置10の映像処理モジュール110は、暗号演算モジュール100を用いて、圧縮した映像のフレームを暗号化し、圧縮・暗号化された映像のフレームをNAS40にLANを介して送信することで、NAS40に圧縮・暗号化された映像ファイルを記憶させる。なお、暗号演算モジュール100に圧縮した映像のフレームを暗号化させる前に、映像処理モジュール110は、データ暗号鍵104の選択を要求するメッセージを暗号演算モジュール100に送信し、暗号演算モジュール100にデータ暗号鍵104を選択させる。   The video processing module 110 of the video processing apparatus 10 encrypts the compressed video frame using the cryptographic operation module 100 and transmits the compressed / encrypted video frame to the NAS 40 via the LAN. To store the compressed and encrypted video file. Note that before the cryptographic operation module 100 encrypts the compressed video frame, the video processing module 110 transmits a message requesting the selection of the data encryption key 104 to the cryptographic operation module 100, and the cryptographic operation module 100 receives the data. The encryption key 104 is selected.

映像処理装置10の映像処理モジュール110に備えられた暗号鍵認証コード生成手段112は、CCDカメラ30から送信された映像を暗号化した後に作動する手段で、暗号鍵認証コード生成手段112は、暗号演算モジュール100利用したデータ暗号鍵104を確認するために利用される暗号鍵認証コードの素となる素データを生成し、生成した素データを含み、暗号鍵認証コードの生成を要求するメッセージを暗号演算モジュール100に送信することで、暗号鍵認証コードを暗号演算モジュール100に生成させる。   The encryption key authentication code generation unit 112 provided in the video processing module 110 of the video processing apparatus 10 is a unit that operates after encrypting the video transmitted from the CCD camera 30. The encryption key authentication code generation unit 112 Generate raw data that is a prime of an encryption key authentication code used to confirm the data encryption key 104 used by the arithmetic module 100, and encrypt a message that includes the generated raw data and requests generation of an encryption key authentication code By transmitting to the arithmetic module 100, the cryptographic key authentication code is generated in the cryptographic module 100.

そして、映像処理装置10の映像処理モジュール110に備えられた暗号鍵認証コード生成手段112は、暗号演算モジュール100から暗号鍵認証コードを取得すると、素データおよび暗号鍵認証コードをNAS40に送信し、圧縮・暗号化された映像ファイルに関連付けて、生成した素データおよび暗号演算モジュール100から受信した暗号鍵認証コードを記憶させる。   Then, when the encryption key authentication code generating unit 112 provided in the video processing module 110 of the video processing device 10 acquires the encryption key authentication code from the cryptographic operation module 100, it transmits the raw data and the encryption key authentication code to the NAS 40, The generated raw data and the encryption key authentication code received from the cryptographic operation module 100 are stored in association with the compressed / encrypted video file.

映像処理装置10の暗号演算モジュール100に備えられたデータ暗号鍵選択手段103は、暗号演算モジュール100が記憶している複数のデータ暗号鍵104の中から、受信したデータ、ここでは、圧縮された映像のフレームを暗号化する一つのデータ暗号鍵104を選択する手段で、データ暗号鍵104の選択を要求するメッセージを映像処理モジュール110から受信すると、暗号演算モジュール100の内部で乱数を生成し、生成した乱数を利用して暗号演算モジュール100に記憶されている複数のデータ暗号鍵104の中から、圧縮された映像のフレームを暗号化するために利用する一つのデータ暗号鍵104をランダムに選択する。   The data encryption key selection means 103 provided in the cryptographic operation module 100 of the video processing apparatus 10 receives the received data, in this case, compressed from the plurality of data encryption keys 104 stored in the cryptographic operation module 100. When a message requesting selection of the data encryption key 104 is received from the video processing module 110 by means of selecting one data encryption key 104 for encrypting a video frame, a random number is generated inside the cryptographic operation module 100, Randomly select one data encryption key 104 to be used to encrypt a compressed video frame from a plurality of data encryption keys 104 stored in the cryptographic operation module 100 using the generated random number To do.

映像処理装置10の暗号演算モジュール100に備えられたデータ暗号化手段101は、圧縮された映像のフレームを暗号化するために利用する一つのデータ暗号鍵104をランダムに選択した後に、圧縮された映像のフレームを暗号化するメッセージを映像処理モジュール110から受信すると、データ暗号鍵選択手段103が選択したデータ暗号鍵104を用いて、圧縮された映像のフレームを暗号化し、圧縮された映像のフレームの暗号文を映像処理モジュール110に返信する。   The data encryption unit 101 provided in the cryptographic operation module 100 of the video processing device 10 selects one data encryption key 104 used for encrypting a compressed video frame at random, and then compresses the data. When a message for encrypting a video frame is received from the video processing module 110, the compressed video frame is encrypted using the data encryption key 104 selected by the data encryption key selection unit 103, and the compressed video frame Is sent back to the video processing module 110.

映像処理装置10の暗号演算モジュール100に備えられた暗号鍵認証コード演算手段102は、データ暗号鍵選択手段103が選択したデータ暗号鍵104を用い特定のアルゴリズムに従い、映像処理モジュール110から送信された素データから暗号鍵認証コードを生成し、生成した暗号鍵認証コードを映像処理モジュール110に返信する。   The encryption key authentication code calculation means 102 provided in the cryptographic operation module 100 of the video processing device 10 is transmitted from the video processing module 110 according to a specific algorithm using the data encryption key 104 selected by the data encryption key selection means 103. An encryption key authentication code is generated from the raw data, and the generated encryption key authentication code is returned to the video processing module 110.

ここから、映像処理装置10の内部で実行される手順について説明する。図4は、映像処理装置10の内部で実行される手順を示したフロー図で、このフロー図は、データ暗号化復号方法に含まれるデータ暗号化工程の手順を説明するための図でもある。   From here, the procedure performed inside the video processing apparatus 10 will be described. FIG. 4 is a flowchart showing a procedure executed inside the video processing apparatus 10, and this flowchart is also a diagram for explaining a procedure of a data encryption process included in the data encryption / decryption method.

映像処理装置10がCCDカメラ30から映像データを受信開始すると、映像処理装置10の映像処理モジュール110は、NTSCデコーダ120がデジタルに変換した映像のフレームをRAM110bに一時的に記憶開始すると共に、暗号演算モジュール100に対し、データ暗号鍵104の選択を要求するメッセージを送信する(S1)。   When the video processing apparatus 10 starts to receive video data from the CCD camera 30, the video processing module 110 of the video processing apparatus 10 starts to temporarily store the video frames converted into digital by the NTSC decoder 120 in the RAM 110b and encrypts them. A message requesting selection of the data encryption key 104 is transmitted to the arithmetic module 100 (S1).

なお、データ暗号鍵104の選択を要求するメッセージは、データ暗号鍵104の選択を要求する専用のメッセージであってもよく、暗号演算モジュール100に暗号化を要求する最初のメッセージであってもよい。   The message requesting the selection of the data encryption key 104 may be a dedicated message requesting the selection of the data encryption key 104 or may be the first message requesting the encryption operation module 100 to perform encryption. .

映像処理装置10の暗号演算モジュール100は、データ暗号鍵104の選択を要求するメッセージを受信すると、データ暗号鍵選択手段103を作動させ、データ暗号鍵選択手段103は、暗号演算モジュール100内部で乱数を生成し、生成した乱数を参照して、複数のデータ暗号鍵104の中から、一つのデータ暗号鍵104を選択し、データ暗号鍵104を選択したことを示すメッセージを映像処理モジュール110に送信する(S2)。   When the cryptographic operation module 100 of the video processing apparatus 10 receives the message requesting the selection of the data encryption key 104, the cryptographic operation module 100 operates the data encryption key selection unit 103. , Refer to the generated random number, select one data encryption key 104 from the plurality of data encryption keys 104, and send a message indicating that the data encryption key 104 has been selected to the video processing module 110 (S2).

映像処理装置10の映像処理モジュール110は、データ暗号鍵104を選択したことを示すメッセージを受信すると、MPEG4エンコーダ110dを利用して、RAM110bに記憶している映像のフレームを圧縮し(S3)、圧縮された映像のフレームの暗号化を要求するメッセージを暗号演算モジュール100に送信する(S4)。   When receiving the message indicating that the data encryption key 104 has been selected, the video processing module 110 of the video processing device 10 uses the MPEG4 encoder 110d to compress the video frame stored in the RAM 110b (S3). A message requesting encryption of the compressed video frame is transmitted to the cryptographic operation module 100 (S4).

暗号演算モジュール100が、圧縮した映像のフレームの暗号化を要求するメッセージを映像処理モジュール110から受信すると、暗号演算モジュール100に備えられたデータ暗号化手段101が作動し、データ暗号化手段101は、選択したデータ暗号鍵104を用いて、映像処理モジュール110から受信したデータ(ここでは、圧縮された映像のフレーム)を暗号化し、データの暗号文(ここでは、圧縮された映像のフレームの暗号文)を映像処理モジュール110に返信する(S5)。   When the cryptographic operation module 100 receives a message requesting encryption of a compressed video frame from the video processing module 110, the data encryption means 101 provided in the cryptographic operation module 100 operates, and the data encryption means 101 Using the selected data encryption key 104, the data received from the video processing module 110 (here, the compressed video frame) is encrypted, and the data ciphertext (here, the compressed video frame encryption) is encrypted. Sentence) is returned to the video processing module 110 (S5).

映像処理モジュール110は、圧縮された映像のフレームの暗号文を暗号演算モジュール100から受信すると、圧縮された映像のフレームの暗号文をNAS40に送信し、受信した圧縮された映像のフレームの暗号文を記憶させることで、圧縮・暗号化された映像ファイルを生成する(S6)。   When the video processing module 110 receives the ciphertext of the compressed video frame from the cryptographic operation module 100, the video processing module 110 transmits the ciphertext of the compressed video frame to the NAS 40, and the ciphertext of the received compressed video frame. Is stored to generate a compressed / encrypted video file (S6).

受信した圧縮された映像のフレームの暗号文をNAS40に送信し、受信した圧縮された映像のフレームの暗号文を記憶させると、映像処理モジュール110は、すべての映像のフレームを圧縮・暗号化したか確認し(S7)、映像のフレームを圧縮・暗号化していない映像のフレームがRAMにあれば、S4に戻り、映像のフレームを圧縮・暗号化して、NAS40上の映像ファイルに追記する。   When the received encrypted video frame ciphertext is sent to the NAS 40 and the received compressed video frame ciphertext is stored, the video processing module 110 compresses and encrypts all video frames. (S7), if there is a video frame that has not been compressed / encrypted in the RAM, the process returns to S4, where the video frame is compressed / encrypted and added to the video file on the NAS 40.

すべての映像のフレームを圧縮・暗号化すると、映像処理モジュール110の暗号鍵認証コード生成手段112を作動させ、映像処理モジュール110の暗号鍵認証コード生成手段112は、生成した乱数やこの時の時刻を素データとし、素データを含み、暗号鍵認証コードの生成を要求するメッセージを暗号演算モジュール100に送信する(S8)。   When all the video frames are compressed / encrypted, the encryption key authentication code generation means 112 of the video processing module 110 is activated, and the encryption key authentication code generation means 112 of the video processing module 110 generates the generated random number and the time at this time. Is sent to the cryptographic operation module 100 as a raw data, and includes the raw data and requests generation of the encryption key authentication code (S8).

暗号鍵認証コードの生成を要求するメッセージを暗号演算モジュール100が受信すると、暗号演算モジュール100の暗号鍵認証コード演算手段102が作動し、暗号鍵認証コード演算手段102は、選択したデータ暗号鍵104を用い所定のアルゴリズムに従い、受信した素データから暗号鍵認証コードを演算し、演算した暗号鍵認証コードを映像処理モジュール110に送信する(S9)。   When the cryptographic operation module 100 receives a message requesting generation of an encryption key authentication code, the encryption key authentication code calculation unit 102 of the cryptographic operation module 100 operates, and the encryption key authentication code calculation unit 102 selects the selected data encryption key 104. Is used to calculate the encryption key authentication code from the received raw data and transmit the calculated encryption key authentication code to the video processing module 110 (S9).

素データから暗号鍵認証コードを生成するアルゴリズムは、データ暗号鍵104の種別に依存し、例えば、データ暗号鍵104が共通暗号方式の暗号鍵であるならば、素データのMAC(MAC: Message Authentication Code)を暗号鍵認証コードとして利用することができ、また、データ暗号鍵104が公開暗号方式の暗号鍵であるならば、素データのデジタル署名を暗号鍵認証コードとして利用することができる。   The algorithm for generating the encryption key authentication code from the raw data depends on the type of the data encryption key 104. For example, if the data encryption key 104 is a common encryption encryption key, the MAC (MAC: Message Authentication) of the raw data is used. Code) can be used as the encryption key authentication code, and if the data encryption key 104 is a public encryption method encryption key, the digital signature of the raw data can be used as the encryption key authentication code.

暗号演算モジュール100が演算した暗号鍵認証コードを映像処理モジュール110が受信すると、映像処理モジュール110は、生成した素データと暗号演算モジュール100から受信した暗号鍵認証コードを、NAS40に送信し、NAS40に記憶させた映像ファイルに関連付けて、素データおよび暗号鍵認証コードをNAS40に記憶させ(S10)、図4の手順は終了する。   When the video processing module 110 receives the encryption key authentication code calculated by the cryptographic operation module 100, the video processing module 110 transmits the generated raw data and the encryption key authentication code received from the cryptographic operation module 100 to the NAS 40, and the NAS 40 The raw data and the encryption key authentication code are stored in the NAS 40 in association with the video file stored in (S10), and the procedure of FIG.

ここで、NAS40上の映像ファイルに関連付けて記憶させるとは、例えば、映像ファイルの最後に、素データおよび暗号鍵認証コードを記憶させたり、映像ファイルと同一ファイル名で属性の異なるデータファイルに素データおよび暗号鍵認証コードを記憶させることを意味する。   Here, storing in association with a video file on the NAS 40 means, for example, storing raw data and an encryption key authentication code at the end of the video file, or storing data in a data file having the same file name and different attribute as the video file. Means storing data and encryption key authentication code.

次に、本発明に係るデータ復号装置として機能する映像再生装置20について説明する。図5は、映像再生装置20のハードウェアブロック図で、図6は、映像再生装置20の機能ブロック図である。   Next, the video playback device 20 that functions as the data decoding device according to the present invention will be described. FIG. 5 is a hardware block diagram of the video playback device 20, and FIG. 6 is a functional block diagram of the video playback device 20.

図5に図示したように、映像再生装置20はハードウェアとして、入力出力インターフェースとして、映像再生装置20が再生した映像のNTSCコンポジット信号の出力端子であるビデオインターフェース221と、LANと接続するための物理的なインターフェースであるLANインターフェース231とを備え、更に、映像再生装置20は、CPU210a、RAM210b、フラッシュメモリ210cおよびMPEG4デコーダ210dを備えたコンピュータボードである映像再生モジュール210と、映像再生モジュール210から出力された映像をNTSCコンポジット信号に変換するNTSCエンコーダ220と、映像再生モジュール210とは独立したモジュールで、本発明に係るデータ復号装置として機能し、CPU200a、RAM200b、EEPROM200cおよび暗号演算コプロセッサ200dを備えたする復号演算モジュール200(例えば、SIM)を備えている。   As shown in FIG. 5, the video playback device 20 is connected as a hardware, as an input / output interface, as a video interface 221 that is an output terminal of an NTSC composite signal of video played back by the video playback device 20, and to a LAN. The video playback apparatus 20 includes a video playback module 210 that is a computer board including a CPU 210 a, a RAM 210 b, a flash memory 210 c, and an MPEG4 decoder 210 d, and a video playback module 210. The NTSC encoder 220 that converts the output video into an NTSC composite signal and the video playback module 210 are independent modules, and function as a data decoding device according to the present invention. a, RAM 200b, the decoding calculation module 200 that includes a EEPROM200c and cryptographic coprocessor 200d (e.g., SIM) and a.

また、図6に図示したように、映像再生装置20の映像再生モジュール210は機能として、圧縮された映像のフレームを解凍する映像解凍手段211と、フレームレートに従い解凍した映像のフレームをNTSCエンコーダ220に送信することで映像を再生する映像再生手段212と備え、映像解凍手段211および映像再生手段212として映像再生モジュール210を機能させるためのコンピュータプログラムが、映像再生モジュール210のフラッシュメモリ210cに記憶されている。   As shown in FIG. 6, the video playback module 210 of the video playback device 20 functions as a video decompression unit 211 for decompressing a compressed video frame, and an NTSC encoder 220 for decompressing a video frame according to a frame rate. And a computer program for causing the video playback module 210 to function as the video decompression means 211 and the video playback means 212 is stored in the flash memory 210c of the video playback module 210. ing.

映像再生装置20の復号演算モジュール200は、圧縮された映像のフレームの暗号文を復号するデータ復号手段201と、データ復号手段201が利用するデータ暗号鍵104を選択するデータ復号鍵選択手段203と、圧縮された映像のフレームの暗号文を復号するときに利用する複数のデータ復号鍵203(ここでは、5つ)を記憶し、データ復号手段201およびデータ復号鍵選択手段203として復号演算モジュール200を機能させるためのコンピュータプログラムが、復号演算モジュール200のEEPROM200cに記録されている。   The decryption operation module 200 of the video reproduction apparatus 20 includes a data decryption unit 201 that decrypts the ciphertext of the compressed video frame, a data decryption key selection unit 203 that selects the data encryption key 104 used by the data decryption unit 201, and A plurality of data decryption keys 203 (here, five) used when decrypting the ciphertext of the compressed video frame are stored, and the decryption operation module 200 serves as the data decryption means 201 and the data decryption key selection means 203. Is recorded in the EEPROM 200c of the decoding operation module 200.

映像処理装置10の暗号演算モジュール100が記憶しているデータ暗号鍵104の数よりも、映像再生装置20の復号演算モジュール200が記憶しているデータ復号鍵203の数が多いには、すべての映像処理装置10に記憶されているデータ暗号鍵104を映像再生装置20が記憶しているからである。すべての映像処理装置10に記憶されているデータ暗号鍵104を映像再生装置20が記憶していれば、すべての映像処理装置10で記憶された映像ファイルを、映像再生装置20は再生できるようになる。   The number of data decryption keys 203 stored in the decryption operation module 200 of the video reproduction device 20 is larger than the number of data encryption keys 104 stored in the encryption operation module 100 of the video processing device 10. This is because the video reproduction device 20 stores the data encryption key 104 stored in the video processing device 10. If the video playback device 20 stores the data encryption key 104 stored in all the video processing devices 10, the video playback device 20 can play back the video files stored in all the video processing devices 10. Become.

映像再生装置20の映像再生モジュール210に備えられたデータ復号手段201は、圧縮・暗号化された映像のフレームを、NAS40に記憶されている映像ファイルから取得すると、復号演算モジュール200を用いて映像のフレームの暗号文を復号した後、MPEG4デコータを用いて解凍し、解凍した映像のフレームをRAM210bに記憶する。   When the data decrypting means 201 provided in the video playback module 210 of the video playback device 20 acquires a compressed / encrypted video frame from the video file stored in the NAS 40, the video decoding module 201 uses the decryption calculation module 200 to generate the video. After decrypting the ciphertext of this frame, it is decompressed using an MPEG4 decoder, and the decompressed video frame is stored in the RAM 210b.

なお、復号演算モジュール200に圧縮した映像のフレームを暗号化させる前に、映像再生モジュール210は、再生する映像ファイルに関連付けられた素データおよび暗号鍵認証コードをNAS40から取得し、再生する映像ファイルに関連付けられた素データおよび暗号鍵認証コードを含み、データ暗号鍵104の選択を要求するメッセージを復号演算モジュール200に送信し、復号演算モジュール200にデータ復号鍵を選択させる。   Before the decryption module 200 encrypts the compressed video frame, the video playback module 210 acquires the raw data and the encryption key authentication code associated with the video file to be played back from the NAS 40 and plays back the video file. A message requesting the selection of the data encryption key 104 is transmitted to the decryption operation module 200, and the decryption operation module 200 selects the data decryption key.

映像再生装置20の映像再生モジュール210に備えられた映像再生手段212は、映像再生モジュール210のRAM210bに記憶されているフレームを、定められたフレームレート(例えば、30fps)で、NTSCエンコーダ220に送信することで、映像ファイルを再生する手段である。   The video playback means 212 provided in the video playback module 210 of the video playback device 20 transmits the frames stored in the RAM 210b of the video playback module 210 to the NTSC encoder 220 at a predetermined frame rate (for example, 30 fps). By doing so, it is means for reproducing the video file.

映像再生装置20の復号演算モジュール200に備えられたデータ復号鍵選択手段203は、再生する映像ファイルに関連付けられた素データおよび暗号鍵認証コードを含み、データ復号鍵の選択を要求するメッセージを受信したときに作動し、復号演算モジュール200に記憶されたデータ復号鍵203(ここでは、5個)を用いて、素データおよび暗号鍵認証コードの組み合わせを検証し、検証に成功したデータ復号鍵203を、データを復号するデータ復号鍵203として選択する。   The data decryption key selection means 203 provided in the decryption operation module 200 of the video reproduction device 20 receives a message requesting selection of a data decryption key, including raw data and an encryption key authentication code associated with the video file to be reproduced. The data decryption key 203 that is activated when the data decryption key 203 (in this case, five) stored in the decryption operation module 200 is verified and the combination of the raw data and the encryption key authentication code is verified. Is selected as the data decryption key 203 for decrypting the data.

映像再生装置20のデータ復号モジュールに備えられたデータ復号手段201は、圧縮された映像のフレームの暗号文を映像再生モジュール210の復号を要求するメッセージを映像再生モジュール210から受信すると、データ復号鍵選択手段203が選択したデータ復号鍵203を用いて、圧縮された映像のフレームの暗号文を復号し、圧縮された映像のフレームを映像再生モジュール210に返信する。   When the data decryption means 201 provided in the data decryption module of the video reproduction device 20 receives a message requesting decryption of the compressed video frame ciphertext from the video reproduction module 210 from the video reproduction module 210, the data decryption key 201 Using the data decryption key 203 selected by the selection unit 203, the ciphertext of the compressed video frame is decrypted, and the compressed video frame is returned to the video playback module 210.

ここから、映像再生装置20の内部で実行される手順について説明する。図7は、映像再生装置20の内部で実行される手順を示したフロー図で、このフロー図は、データ暗号化復号方法に含まれるデータ復号工程の手順を説明するための図でもある。   From here, the procedure performed inside the video reproduction apparatus 20 will be described. FIG. 7 is a flowchart showing a procedure executed inside the video reproduction apparatus 20, and this flowchart is also a diagram for explaining a procedure of a data decrypting step included in the data encryption / decryption method.

NAS40に記憶され、圧縮・暗号化された映像ファイルを映像再生装置20が再生開始するとき、映像再生装置20の映像再生モジュール210は、再生する映像ファイルに関連付けて記憶された素データおよび暗号鍵認証コードを取得し、素データおよび暗号鍵認証コードを含み、データ復号鍵203の選択を要求するメッセージを復号演算モジュール200に送信することで、復号演算モジュール200にデータ復号鍵203の選択を要求する(S20)。   When the video playback device 20 starts playback of the compressed / encrypted video file stored in the NAS 40, the video playback module 210 of the video playback device 20 stores the raw data and the encryption key stored in association with the video file to be played back. The authentication code is acquired, and the message including the raw data and the encryption key authentication code and requesting the selection of the data decryption key 203 is transmitted to the decryption operation module 200, thereby requesting the decryption operation module 200 to select the data decryption key 203. (S20).

素データおよび暗号鍵認証コードを含み、データ復号鍵203の選択を要求するメッセージを復号演算モジュール200が受信すると、復号演算モジュール200のデータ復号鍵選択手段203が作動し、データ復号鍵選択手段203は、復号演算モジュール200に記憶されている複数のデータ復号鍵203を用いて、素データおよび暗号鍵認証コードの組み合わせを検証することで、複数のデータ復号鍵203の中から、一つのデータ復号鍵203を選択し、データ暗号鍵104を選択したことを示すメッセージを映像再生モジュール210に送信する(S21)。   When the decryption operation module 200 receives a message including the raw data and the encryption key authentication code and requesting the selection of the data decryption key 203, the data decryption key selection means 203 of the decryption operation module 200 operates, and the data decryption key selection means 203 Uses a plurality of data decryption keys 203 stored in the decryption operation module 200 to verify the combination of the raw data and the encryption key authentication code, so that one data decryption key is selected from the plurality of data decryption keys 203. The key 203 is selected, and a message indicating that the data encryption key 104 has been selected is transmitted to the video reproduction module 210 (S21).

例えば、データ復号鍵203が共通暗号方式の暗号鍵で、暗号鍵認証コードが素データのMACである場合、データ復号鍵選択手段は、復号演算モジュール200に記憶されているデータ復号鍵203を用いて、素データからMACを演算し、暗号鍵認証コードとMACが一致するデータ復号鍵203を選択する。   For example, when the data decryption key 203 is a common encryption method encryption key and the encryption key authentication code is a raw data MAC, the data decryption key selection means uses the data decryption key 203 stored in the decryption operation module 200. Then, the MAC is calculated from the raw data, and the data decryption key 203 whose MAC matches the encryption key authentication code is selected.

また、データ復号鍵203が公開暗号方式の暗号鍵で、暗号鍵認証コードが素データのデジタル署名である場合、データ復号鍵選択手段は、復号演算モジュール200に記憶されているデータ復号鍵203を用いて、暗号鍵認証コードを複合し、暗号鍵認証コードの復号文と素データが一致するデータ復号鍵203を選択する。   When the data decryption key 203 is an encryption key of a public encryption method and the encryption key authentication code is a digital signature of raw data, the data decryption key selection unit uses the data decryption key 203 stored in the decryption operation module 200. Using this, the encryption key authentication code is combined, and the data decryption key 203 in which the decrypted text of the encryption key authentication code matches the raw data is selected.

データ暗号鍵104を選択したことを示すメッセージを映像再生モジュール210が受信すると、映像再生モジュール210は、NAS40に記憶された映像ファイルから、圧縮・暗号化された映像のフレームを取得し、圧縮・暗号化された映像のフレームの復号を要求するメッセージを復号演算モジュール200に送信する(S22)。   When the video playback module 210 receives a message indicating that the data encryption key 104 has been selected, the video playback module 210 acquires a compressed / encrypted video frame from the video file stored in the NAS 40, A message requesting decryption of the frame of the encrypted video is transmitted to the decryption operation module 200 (S22).

圧縮・暗号化された映像のフレームの復号を要求するメッセージを復号演算モジュール200が受信すると、復号演算モジュール200は、選択したデータ復号鍵203を用いて、圧縮・暗号化された映像のフレームを復号し、復号文を映像再生モジュール210に送信する(S23)。   When the decryption operation module 200 receives a message requesting decryption of a compressed / encrypted video frame, the decryption operation module 200 uses the selected data decryption key 203 to generate a compressed / encrypted video frame. Decrypt and transmit the decrypted text to the video playback module 210 (S23).

映像再生モジュール210は、復号演算モジュール200から復号文、すなわち、圧縮された映像のフレームを受信すると、映像解凍手段211を用いて、圧縮された映像のフレームを解凍し、解凍した映像のフレームをRAM210cに一時的にバッファリングして、映像を再生する(S24)。   When the video playback module 210 receives the decrypted text, that is, the compressed video frame, from the decoding arithmetic module 200, the video playback module 210 uses the video decompression means 211 to decompress the compressed video frame, and the decompressed video frame. The video is reproduced by temporarily buffering in the RAM 210c (S24).

映像再生モジュール210は、映像の再生を開始した後、再生する映像ファイルに含まれる映像のフレームをすべて復号・解凍しているか確認し(S25)、復号・解凍していない映像のフレームがあれば、S22に戻り、NAS40に映像ファイルに含まれる映像のフレームを復号・解凍する。   After starting the video playback, the video playback module 210 checks whether all video frames included in the video file to be played back have been decoded / decompressed (S25). Returning to S22, the video frame included in the video file is decoded and decompressed by the NAS 40.

そして、映像再生モジュール210は、NAS40に映像ファイルに含まれる映像のフレームすべてを復号・解凍し、映像を再生終了するとこの手順を終了する。   Then, the video playback module 210 decodes and decompresses all the video frames included in the video file in the NAS 40, and ends this procedure when the video playback ends.

このように、データ暗号装置である映像処理装置10の暗号演算モジュール100が生成する暗号鍵認証コードは、圧縮された映像のフレームの暗号化に利用したデータ暗号鍵104を用いて素データから生成されるため、データ復号装置でわる映像再生装置20の復号演算モジュール200が、素データおよび暗号鍵認証コードの組合わせの検証に成功したデータ復号鍵203は、暗号化に利用されたデータ暗号鍵104と対になるデータ復号鍵203になるため、映像再生装置20の復号演算モジュール200側で、複数のデータ復号鍵203の中から、一つのデータ復号鍵203を選択できるようになる。   In this way, the encryption key authentication code generated by the cryptographic operation module 100 of the video processing apparatus 10 that is a data encryption apparatus is generated from the raw data using the data encryption key 104 used for encrypting the compressed video frame. Therefore, the data decryption key 203 that the decryption operation module 200 of the video playback device 20 serving as the data decryption device has successfully verified the combination of the raw data and the encryption key authentication code is the data encryption key used for encryption. Since it becomes the data decryption key 203 paired with 104, one decryption key 203 can be selected from the plurality of data decryption keys 203 on the decryption operation module 200 side of the video reproduction device 20.

また、データ暗号装置である映像処理装置10の暗号演算モジュール100が、記憶している複数のデータ暗号鍵104の中から、一つのデータ暗号鍵104をランダムに選択して利用することで、暗号化するデータ暗号鍵104は一意に定まることはなくなるため、暗号化されたデータが復号される可能性は低減される。   In addition, the cryptographic operation module 100 of the video processing apparatus 10 that is a data encryption apparatus selects one data encryption key 104 from a plurality of stored data encryption keys 104 at random and uses it. Since the data encryption key 104 to be encrypted is not uniquely determined, the possibility that the encrypted data is decrypted is reduced.

データ暗号化復号システムが適用されたカメラ映像記録システムを説明する図。The figure explaining the camera video recording system to which the data encryption / decryption system was applied. 映像処理装置のハードウェアブロック図。The hardware block diagram of a video processing apparatus. 映像処理装置の機能ブロック図。The functional block diagram of a video processing apparatus. 映像処理装置の内部で実行される手順を示したフロー図。The flowchart which showed the procedure performed inside a video processing apparatus. 映像再生装置のハードウェアブロック図。The hardware block diagram of a video reproduction apparatus. 映像再生装置の機能ブロック図。The functional block diagram of a video reproduction apparatus. 映像再生装置の内部で実行される手順を示したフロー図。The flowchart which showed the procedure performed inside a video reproduction apparatus.

符号の説明Explanation of symbols

1 カメラ映像記録システム
10 映像処理装置
100 暗号演算モジュール
101 データ暗号化手段
102 暗号鍵認証コード演算手段
103 データ暗号鍵選択手段
104 データ暗号鍵
110 映像処理モジュール
111 映像圧縮手段
112 暗号鍵認証コード生成手段
20 映像再生装置
200 復号演算モジュール
201 データ復号手段
202 データ復号鍵選択手段
203 データ復号鍵
210 映像再生モジュール
211 映像解凍手段
212 映像再生手段
DESCRIPTION OF SYMBOLS 1 Camera video recording system 10 Video processing apparatus 100 Cryptographic operation module 101 Data encryption means 102 Encryption key authentication code calculation means 103 Data encryption key selection means 104 Data encryption key 110 Video processing module 111 Video compression means 112 Encryption key authentication code generation means 20 Video Playback Device 200 Decryption Operation Module 201 Data Decryption Unit 202 Data Decryption Key Selection Unit 203 Data Decryption Key 210 Video Playback Module 211 Video Decompression Unit 212 Video Playback Unit

Claims (7)

データ暗号化装置が、データオブジェクトを暗号化するときに利用したデータ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成するステップa1が実行されるデータ暗号化工程と、
データ復号装置が、前記データ復号装置が記憶しているデータ復号鍵それぞれを用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードを生成することができるか検証するステップb1、前記暗号鍵認証コードの検証に成功した一つの前記データ復号鍵を用いて、前記データオブジェクトの暗号文を復号するステップb2が実行されるデータ復号工程と、を含むことを特徴とするデータ暗号化復号方法。
Data encryption in which step a1 is executed by the data encryption device to generate an encryption key authentication code from the specified raw data according to a predetermined encryption algorithm using the data encryption key used when encrypting the data object Process,
A step of verifying whether the data decryption device can generate the encryption key authentication code from the raw data according to a predetermined verification algorithm using each data decryption key stored in the data decryption device; And a data decryption step in which step b2 of decrypting the ciphertext of the data object is performed using the one data decryption key that has been successfully verified as an encryption key authentication code. Method.
請求項1に記載のデータ暗号化復号方法であって、前記データ暗号化工程において、前記データ暗号化装置は複数の前記データ暗号鍵を記憶し、前記ステップa1の前に、前記データ暗号化装置が記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するステップa0が実行されることを特徴とするデータ暗号化復号方法。   2. The data encryption / decryption method according to claim 1, wherein in the data encryption step, the data encryption device stores a plurality of the data encryption keys, and before the step a1, the data encryption device. Step a0 of randomly selecting the data encryption key used for encryption of the data object and generation of the encryption key authentication code from among the plurality of data encryption keys stored in A data encryption / decryption method. データ暗号鍵を用いて、データオブジェクトを暗号化するデータ暗号手段と、前記データオブジェクトを暗号化した前記データ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成する暗号鍵認証コード生成手段と、を備えたデータ暗号装置と、
複数のデータ復号鍵を記憶し、それぞれの前記データ復号鍵を用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードが生成できるか検証し、検証に成功した一つの前記データ復号鍵を選択するデータ復号鍵選択手段と、前記データ復号鍵選択手段が選択した前記データ復号鍵を用いて、入力された前記データオブジェクトの暗号文を復号するデータ復号手段と、を備えたデータ復号装置と、
から少なくとも構成されるデータ暗号化復号システム。
Using a data encryption key for encrypting a data object and a data encryption key for encrypting the data object, the encryption key authentication code is generated from the specified raw data according to a predetermined encryption algorithm. A data encryption device comprising: an encryption key authentication code generating means for performing
A plurality of data decryption keys are stored, each data decryption key is used to verify whether the encryption key authentication code can be generated from the raw data according to a predetermined verification algorithm, and one data decryption that has been successfully verified A data decryption key comprising: a data decryption key selection means for selecting a key; and a data decryption means for decrypting a ciphertext of the input data object using the data decryption key selected by the data decryption key selection means. Equipment,
A data encryption / decryption system comprising at least
請求項3に記載のデータ暗号化復号システムであって、前記データ暗号化装置は、複数の前記データ暗号鍵を記憶し、更に、記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するデータ暗号鍵選択手段を備えていることを特徴とするデータ暗号化復号システム。   4. The data encryption / decryption system according to claim 3, wherein the data encryption device stores a plurality of the data encryption keys, and further selects the data from a plurality of the stored data encryption keys. A data encryption / decryption system comprising data encryption key selection means for randomly selecting the data encryption key used for object encryption and generation of the encryption key authentication code. データ暗号鍵を用いて、指定されたデータオブジェクトを暗号化するデータ暗号手段と、前記データオブジェクトを暗号化した前記データ暗号鍵を用い、所定の暗号アルゴリズムに従い、指定された素データから暗号鍵認証コードを生成する暗号鍵認証コード生成手段と、を備えたデータ暗号装置。   Data encryption means for encrypting a specified data object using a data encryption key, and using the data encryption key for encrypting the data object, encryption key authentication from specified raw data according to a predetermined encryption algorithm A data encryption device comprising: an encryption key authentication code generation means for generating a code. 請求項5に記載のデータ暗号装置において、前記データ暗号化装置は、複数の前記データ暗号鍵を記憶し、更に、記憶している複数の前記データ暗号鍵の中から、前記データオブジェクトの暗号化および前記暗号鍵認証コードの生成に利用する前記データ暗号鍵をランダムに選択するデータ暗号鍵選択手段を備えていることを特徴とするデータ暗号化装置。   6. The data encryption device according to claim 5, wherein the data encryption device stores a plurality of the data encryption keys, and further encrypts the data object from the plurality of stored data encryption keys. And a data encryption key selection means for randomly selecting the data encryption key used for generating the encryption key authentication code. 複数のデータ復号鍵を記憶し、それぞれの前記データ復号鍵を用いて、所定の検証アルゴリズムに従い、前記素データから前記暗号鍵認証コードが生成できるか検証し、検証に成功した一つの前記データ復号鍵を選択するデータ復号鍵選択手段と、前記データ復号鍵選択手段が選択した前記データ復号鍵を用いて、入力された前記データオブジェクトの暗号文を復号するデータ復号手段と、を備えたデータ復号装置。   A plurality of data decryption keys are stored, each data decryption key is used to verify whether the encryption key authentication code can be generated from the raw data according to a predetermined verification algorithm, and one data decryption that has been successfully verified A data decryption key comprising: a data decryption key selection means for selecting a key; and a data decryption means for decrypting a ciphertext of the input data object using the data decryption key selected by the data decryption key selection means. apparatus.
JP2008086665A 2008-03-28 2008-03-28 Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus Withdrawn JP2009239846A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008086665A JP2009239846A (en) 2008-03-28 2008-03-28 Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008086665A JP2009239846A (en) 2008-03-28 2008-03-28 Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus

Publications (1)

Publication Number Publication Date
JP2009239846A true JP2009239846A (en) 2009-10-15

Family

ID=41253214

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008086665A Withdrawn JP2009239846A (en) 2008-03-28 2008-03-28 Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus

Country Status (1)

Country Link
JP (1) JP2009239846A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114928756A (en) * 2022-05-27 2022-08-19 浙江大华技术股份有限公司 Video data protection, encryption and verification method, system and equipment

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114928756A (en) * 2022-05-27 2022-08-19 浙江大华技术股份有限公司 Video data protection, encryption and verification method, system and equipment
CN114928756B (en) * 2022-05-27 2023-03-17 浙江大华技术股份有限公司 Video data protection, encryption and verification method, system and equipment

Similar Documents

Publication Publication Date Title
KR101172093B1 (en) Digital audio/video data processing unit and method for controlling access to said data
JP4113190B2 (en) Portable data storage device with encryption system
US8972300B2 (en) Content distribution system
JP4596256B2 (en) Transmission / reception system and method, transmission device and method, reception device and method, and program
CN101719910B (en) Terminal equipment for realizing content protection and transmission method thereof
US8930688B2 (en) Apparatus and method for providing security service of user interface
JP4188958B2 (en) ENCRYPTION METHOD, DATA DISTRIBUTION SYSTEM, ENCRYPTION DEVICE, AND DATA STORAGE / DISTRIBUTION DEVICE
JP4561893B2 (en) Data transmitting apparatus, data receiving apparatus, data transmitting method and data receiving method
KR101964229B1 (en) Surveillance server, method of data processing thereof, and surveillance system
US20110170687A1 (en) Content decoding apparatus, content decoding method and integrated circuit
JP6608436B2 (en) Encoder, decoder and method using partial data encryption
JP4261724B2 (en) Signature data generation apparatus and image verification apparatus
CN106131008B (en) Video and audio monitoring equipment, security authentication method thereof and video and audio display equipment
JP5080908B2 (en) Confidential information processing apparatus, confidential information processing apparatus, and confidential information processing method
JP2012114654A (en) Monitoring camera, storage device, and method for detecting tampering of monitoring image
JP2008028575A (en) Receiver
CN111954035A (en) Method and device for encrypting video-audio signal stream
JP2009239846A (en) Data encryption decoding method, data encryption decoding system, data encryption apparatus, and data decoding apparatus
JP2010147749A (en) Moving image distribution module, moving-image receiving module, and moving-image transmission system
JP2007318650A (en) Client/server system
JPH11225140A (en) Data encryption device, decoder and its program recoding medium
CN107493172B (en) Wireless radio frequency authentication system and authentication method
KR100561488B1 (en) Security system having the security camera with encryption circuit and setting up method of password key said system
JP2006279244A (en) Data transmission apparatus
JP2008311806A (en) Content providing system

Legal Events

Date Code Title Description
A300 Application deemed to be withdrawn because no request for examination was validly filed

Free format text: JAPANESE INTERMEDIATE CODE: A300

Effective date: 20110607