CJIS安全政策:企业如何确保FIPS合规性?

简介:

我们被告知我们公司的WebOMNI系统(运行Windows 2008 IIS 7.0的负载均衡Web服务器)需要符合FIPS 140-2标准,因为其中包含一些CJIS数据。我们已经在该服务器中启用FIPS模式,并且该服务器使用Comodo RSA证书来加密流量。那么,我们如何确认哪些FIPS证书可覆盖我们的配置?如今已确定是证书1008(bcrypt.dll)或者1010(RSAENH),如何对其进行判断?

Michael Cobb:刑事司法信息服务(CJIS)是美国联邦调查局最大的部门,其数据库为美国各地的机构提供刑事司法信息资料库,这些信息包括生物特征、身份历史、财产和病例/事故历史数据,这些信息需得到最好的保护。为此,CJIS安全政策建立了最低安全要求和控制来保护刑事司法信息,涵盖无线网络、远程访问、数据加密和身份验证等领域。CJIS安全政策中的要求和控制严格响应NIST 800-53《为联邦信息系统和组织而推荐的隐私与安全控制》的要求,这也是联邦风险和授权管理计划的基础。

政府机构必须确保其系统和第三方系统(如用于传输、存储或处理刑事司法信息的云服务)符合CJIS安全政策。该安全政策的第5.10.1.2章节对静态或传输中的数据制定了严格且具体的联邦信息处理标准(FIPS)140-2加密标准:“当使用加密时,所使用的加密模块应符合FIPS 140-2标准。”

Windows操作系统有各种加密模块,并封装不同的加密算法,通过API调用可访问。我认为你们公司的服务器在运行Windows Server 2008 R2,而Windows Server 2008的支持已经过期。

微软的Cryptographic Primitives Library是基于软件的加密服务提供程序(BCRYPT.dll),已经通过FIPS 140-2认证,其增强加密提供程序(RSAENH.dll)也是同样,这些算法可通过Microsoft CryptoAPI访问。用户模式应用直接与BCRYPT连接,这是该使用的模块。

在Windows中启用FIPS模式会让其及其子系统仅使用符合FIPS的加密算法进行加密、散列和签名。例如,它不允许使用SSL 2.0以及3.0,因为它们不符合FIPS标准。然而,只是启用FIPS模式并不能确保系统符合CJIS安全政策。该操作系统或者验证加密模块并没有强制执行FIPS模式,这意味着没有检查FIPS模式相关注册表设置,且不依赖于任何Windows子系统的应用仍将继续正常运行,正如在FIPS模式禁用的系统一样,可能会使用不合规的加密算法。因此,最好运行使用经过认证加密模块的应用,同时,软件开发人员必须确保其应用会检查FIPS模式标志注册表设置并强制使用适当的算法。

本文转自d1net(转载)

目录
相关文章
|
17天前
|
运维 监控 安全
等保合规:保护企业网络安全的必要性与优势
等保,全称为“信息安全等级保护”,是国家强制性标准,要求特定行业和企业通过安全评估确保网络安全。等保涉及物理安全(如门禁、人员管理、设备保护等)、网络安全、主机安全、应用与数据安全、制度与人员安全、系统建设管理及系统运维管理等七个方面,确保信息系统的安全和可靠性。企业进行等保合规是为了满足《网络安全法》等法律法规要求,防止网络数据泄露,避免罚款。等保工作包括定级备案、安全测评、建设整改等,企业需建立良好的安全保护生态,确保网络安全。通过等保,企业能构建有效的安全保障体系,防御系统入侵,保障用户信息,提升故障修复效率,并符合法律义务。
|
11月前
|
存储 数据安全/隐私保护
数据隐私与GDPR合规:保护用户数据的技术和法规
在当今数字化时代,用户数据的隐私和保护成为了软件开发过程中的一个重要问题。特别是随着欧洲通用数据保护条例(GDPR)的实施,合规性变得更加关键。本文将探讨数据隐私的重要性,解释GDPR的基本原则,并提供一些技术实践和示例代码来保护用户数据,确保合规性。
202 0
|
12月前
|
运维 安全 网络安全
带你读《网络安全等级保护2.0定级测评实施与运维》——2.1 网络安全法律政策体系
带你读《网络安全等级保护2.0定级测评实施与运维》——2.1 网络安全法律政策体系
|
12月前
|
监控 安全 网络安全
企业的供应商可能给其带来最大的网络安全风险
企业的供应商可能给其带来最大的网络安全风险
141 0
|
云安全 存储 运维
数据安全审查综合解读 | 如何从被动合规到主动战略风控?
8月27日,《数据安全法》解读与阿里云三大合规方案线上直播活动完美收官。
347 0
数据安全审查综合解读 | 如何从被动合规到主动战略风控?
|
存储 运维 监控
数据安全审查综合解读|如何从被动合规到主动战略风控?
8月27日,《数据安全法》解读与阿里云三大合规方案线上直播活动完美收官。阿里云高级安全咨询专家李娜对数据安全相关法律法规做了综合解读,她指出,数据安全合规不能仅看片面,需要有整体的数据安全观,知其然也要知其所以然,真正做到从被动合规到主动战略风控。
497 0
数据安全审查综合解读|如何从被动合规到主动战略风控?
|
安全 大数据 定位技术
栈问栈答 | 数栈如何保障企业数据安全和隐私?
![image](https://yqfile.alicdn.com/9f340de1fbe02ba7f0e53655748375af47770dfd.png) 袋鼠云数栈3.0版本开始实现商业化以来,已经应用到教育行业、政府行业、旅游行业的浙江大学、山西商务厅、中金易云、京东方、杭州互联网法院、西溪国家湿地公园、西湖风景名胜区、国家电网、云南中烟、常州旅游商贸高等职业技术学校等众多客户,帮助客户搭建和升级大数据计算开发平台,管理大规模数据资源,用工具化和可视化的方式高效进行数据治理,对数据资产进行创新应用,在复杂多元的业务场景中发挥数据价值。
1763 0
|
存储 安全 数据安全/隐私保护