Modo FIPS imposto do MID Server
O MID Server é compatível com o ambiente IL-5 do National Security Cloud (NSC), que requer que toda a criptografia utilizada seja validada por FIPS. O MID Server pode ser executado no modo FIPS imposto, em que somente algoritmos criptográficos validados por FIPS são usados.
Os Padrões de processamento de informações federais são um grupo de padrões compilados pelo Instituto Nacional de Padrões e Tecnologia para uso em sistemas de computador. Há muitas publicações FIPS, mas para fins desta discussão, estamos nos referindo especificamente a FIPS 140-2: Requisitos de segurança para módulos criptográficos. Algoritmos criptográficos podem prosseguir por meio de um processo de validação especificado pelo NIST. Para fins de nosso novo ambiente de nuvem seguro, o MID Server usará algoritmos que foram validados por esse processo.
Somente os MID Servers da família de versões Rome ou posterior com uma versão do JRE de 11.0.9+11 ou posterior podem ser definidos para executar no Modo imposto FIPS.
Modo FIPS imposto
Os algoritmos a seguir não estão disponíveis para uso nessas funções SSH pelo MID Server no modo FIPS imposto.
- Intercâmbio de chaves:
- diffie-hellman-group1-sha1
- Mac:
- hmac-md5
- hmac-md5-96
As restrições a seguir agora estão em vigor para SNMP para uso pelo MID Server no modo FIPS imposto.
- SNMP v1 e v2 estão completamente desabilitados.
- Para SNMP v3, os seguintes usos de protocolo não são permitidos pelo MID Server no modo FIPS imposto:
- protocolo de autenticação: nenhum ou MD5
- protocolo de privacidade: nenhum ou DES
Outra funcionalidade que utiliza o MID Server pode ser afetada quando executada no modo FIPS imposto. Consulte a documentação específica dessa funcionalidade para obter detalhes.
Ativar Modo FIPS imposto do MID Server
O MID Server pode ser executado no modo FIPS imposto, em que somente algoritmos criptográficos validados por FIPS são usados.
Antes de Iniciar
Função necessária: administrador
Procedimento
O que Fazer Depois
O modo em que o MID está sendo executado pode ser confirmado por meio de dois métodos:
- Verifique os logs do agente após a inicialização e procure a seguinte linha de log:
Executando no modo FIPS Imposto - Verifique a tabela ecc_agent na instância e procure o valor da coluna booliana FIPS imposto.
Converter manualmente o MID Server para o modo FIPS imposto
O MID server pode ser executado no modo FIPS imposto, em que somente algoritmos criptográficos validados por FIPS são utilizados.
Antes de Iniciar
Função necessária: administrador
Por Que e Quando Desempenhar Esta Tarefa
Converta o TrustStore do JRE para o tipo BCFKS.
Defina o tipo de armazenamento de chaves padrão do JRE como BCFKS.
Defina o sinalizador de Modo imposto FIPS no arquivo de configuração do MID Server.