Capítulo 9. Padrões de Indústria e Certificação
FIPS 140 Revalidations
A publicação de número 140 dos Padrões de Processamento de Informações Federais (Federal Information Processing Standards -FIPS) é um padrão de segurança do governo dos EUA que especifica os requerimentos de segurança que deve ser atendido por um módulo criptográfico utilizado dentro de um sistema de segurança protegendo informações sensíveis mas não classificadas. O padrão fornece quatro níveis qualitativos em ordem crescente de segurança: Nível 1, Nível 2, Nível 3, Nível 4. Estes níveis devem cobrir a ampla classe de aplicativos em potencial e ambientes nos quais os módulos criptográficos podem ser empregados. Os requerimentos de segurança cobrem áreas relacionadas ao design seguro e implementação de um módulo criptográfico. Estas áreas incluem especificações de módulo criptográfico, portas de módulo criptográfico e interfaces, funções, serviços e autenticação; modelo de estado finito; ambiente operacional; gerenciamento de chave criptográfica; interferência eletromagnética/compatibilidade eletromagnética (EMI/EMC); auto-testes; certeza de design e mitigação de outros ataques.
Red Hat Enterprise Linux 6.5 suporta melhorias de criptografia de NSA Suite B e certificações. Estes algorítimos criptográficos fornecem comunicação de rede altamente segura. NSA SUITE B é necessário para governar agências sob o NIST 800 - 131. Os componentes da criptografia do NSA Suite B incluem o seguinte:
- Criptografia Advanced Encryption Standard (AES) modo de operação GCM
- Elliptic Curve Diffie–Hellman (ECDH)
- Secure Hash Algorithm 2 (SHA-256)
Os alvos a seguir estão no processo de validação:
- NSS FIPS-140 Level 1
- Suite B Elliptic Curve Cryptography (ECC)
- OpenSSH (Cliente e Servidor)
- Openswan
- dm-crypt
- OpenSSL
- Kernel Crypto
- AES-GCM, AES-CTS, AES-CTR ciphers
Certificação do FSTEK
A Federação Russa possui seu próprio processo de certificação modelado em nome da Certificação de Critério Comum para determinar as requisições de segurança de fabricantes estrangeiros. A certificação do Serviço Federal para Controle de Exportação e Técnico (FSTEK) é necessária para fabricantes estrangeiros para fornecer produtos de segurança de informação e serviços especialmente para agências de governo Russo.
Além de tecnologia de segurança de informações de licensa, a agência FSTEK cuida do regime de controle de exportação do país, incluindo o controle de exportação de tecnologias de duplo uso que podem ser usados para ambos aplicativos civis e militares.
A Certificação FSTEK para fabricantes estrangeiros é um requerimento judiciário se o produto usar, armazenar ou processar informações pessoais e irá legitimar vendas federais e comerciais sob a marca da Red Hat na Federação Russa.
A certificação FSTEK não será baseada em um lançamento menor do Red Hat Enterprise Linux 6 específico e como tal irá sancionar todo o lançamento do Red Hat Enterprise Linux 6 durante o ciclo de vida das certificações.