AlmaLinux OS имеет валидацию FIPS 140-3
AlmaLinux OS 9.2 содержит валидированные по FIPS 140-3 криптографические модули в списке NIST CMVP Active, включая первый сертификат ядра FIPS 140-3 для дистрибутива EL9. Вы можете включить режим FIPS и соответствовать признанному криптографическому стандарту бесплатно для некоммерческого использования.

Обзор
FIPS 140-3 широко рассматривается как золотой стандарт криптографической безопасности, признанный и требуемый далеко за пределами США. AlmaLinux OS 9.2 соответствует ему: ее ядро и криптографические модули OpenSSL независимо валидированы Программой валидации криптографических модулей NIST и указаны как Активные.
Это делает AlmaLinux первым дистрибутивом EL9 с валидированным по FIPS 140-3 ядром, а валидированные пакеты бесплатны для некоммерческого использования. Вот что такое FIPS, почему это важно и как это включить.
Валидация была спонсирована TuxCare, подразделением корпоративной поддержки CloudLinux и основателем платинового спонсора AlmaLinux. TuxCare покрыла значительные расходы и инженерные усилия и делает валидированные пакеты доступными для сообщества для некоммерческого использования.
Как мы к этому пришли
| Дата | Веха |
|---|---|
| Декабрь 2022 | Модули ядра AlmaLinux OS 9 и OpenSSL добавлены в список NIST 'Реализация на тестировании'. |
| Июнь 2023 | Получены сертификаты CAVP, подтверждающие, что криптографические алгоритмы реализованы корректно. |
| Сентябрь 2023 | Получены сертификаты энтропии ESV. AlmaLinux — первая программная реализация, получившая сертификат FIPS 140-3 ESV с использованием SHA3-256 в качестве кондиционера. |
| Октябрь 2024 | Ядро AlmaLinux OS 9.2 валидировано по FIPS 140-3 в активном списке NIST CMVP (сертификат #4750), первый сертификат ядра FIPS 140-3 для дистрибутива EL9. |
| Октябрь 2024 | Провайдер OpenSSL FIPS добавлен в активный список (сертификат #4823). |
Читать полную историю в оригинале Анонс валидации FIPS и обновление валидации 9.2.
Что такое FIPS?
FIPS (Федеральные стандарты обработки информации) — это криптографические стандарты, опубликованные правительством США. FIPS 140-3 — текущая версия, которая определяет требования безопасности, которым должен соответствовать криптографический модуль.
Модуль получает валидацию только после того, как аккредитованная лаборатория протестирует его, а Программа валидации криптографических модулей NIST сертифицирует результат. AlmaLinux OS 9.2 стала первой программной реализацией, получившей сертификат FIPS 140-3 ESV с использованием SHA3-256 в качестве кондиционера.
Валидация и соответствие требованиям — не одно и то же. Модуль зарабатывает валидацию, проходя независимое лабораторное тестирование и присоединяясь к списку Active. Система соответствует требованиям только тогда, когда она запускает валидированный модуль в режиме FIPS в своей сертифицированной операционной среде, а рутинные изменения валидированной криптографии, такие как обычный патч или обновление ядра, могут вывести ее за пределы этой границы. Поддержание соответствия системы требованиям со временем зависит от обновлений, которые сохраняют валидированные модули. Эти пакеты бесплатны для некоммерческого использования; постоянное исправление FIPS-совместимых и коммерческое использование предлагаются через Enterprise Support от TuxCare. См. Страница FIPS от TuxCare.
Почему это важно
FIPS 140-3 признан и уважаем во всем мире. Директива Европейского Союза NIS 2, например, призывает к использованию современного шифрования, основанного на установленных стандартах.
Для правительства, финансов, здравоохранения и всех, кто работает с конфиденциальными данными, работа на валидированной криптографии часто является требованием, а не просто желательной опцией. Валидация FIPS дает этим организациям независимую уверенность в криптографии, лежащей в основе их систем.
Валидированная криптография также является необходимым условием для Руководства по технической реализации безопасности DISA (STIG). AlmaLinux OS 9 является одним из немногих дистрибутивов семейства RHEL с опубликованным DISA STIG, что дает регулируемым средам и средам Министерства обороны США официальную базовую линию укрепления безопасности. См. AlmaLinux OS 9 STIG в Национальной программе чек-листов NIST и TuxCare Обзор FIPS и STIG.
Включить режим FIPS бесплатно
Любой, кто использует AlmaLinux OS 9.2, может включить режим FIPS и соответствовать стандарту без затрат для некоммерческого использования. Установите пакеты сообщества из репозитория TuxCare, включите режим FIPS и перезагрузитесь:
dnf -y install https://repo.tuxcare.com/fips/tuxcare-fips-release-latest-9.noarch.rpm
dnf -y install openssl-3.0.7-20.el9_2.tuxcare.1 kernel-5.14.0-284.11.1.el9_2.tuxcare.5
fips-mode-setup --enable
rebootПосле того как система снова поднимется, она будет работать на валидированной криптографии. Для полного руководства, включая то, как это проверить, см. Запись в блоге об обновлении валидации FIPS.
Важно: статус поддержки AlmaLinux OS 9.2
AlmaLinux OS 9.2 больше не поддерживается AlmaLinux OS Foundation, что означает, что мы не публикуем для нее обновления. Она вышла из поддержки Фонда, когда была выпущена AlmaLinux OS 9.3. Для получения подробностей о поддержке релизов см. Примечания к релизу AlmaLinux.
Если вам нужна постоянная поддержка, включая FIPS, посмотрите наши варианты поддержки.
Работа по валидации продолжается для новых релизов AlmaLinux. Сертификация FIPS 140-3 для AlmaLinux 9.6 сейчас в процессе, его криптографические модули находятся в списке NIST 'Модули в процессе'. Бесплатные модули OpenSSL и ядра для AlmaLinux 9.6 уже доступны для установки; см. документацию TuxCare AlmaLinux FIPS за шагами. Для большей предыстории см. Страница FIPS от TuxCare и обновление валидации 9.6.
Хотите узнать больше?
Вопросы о FIPS в AlmaLinux OS? Приходите поговорить с людьми, которые делают эту работу. Мы рады помочь.
