ОС AlmaLinux пройшла сертифікацію за стандартом FIPS 140-3
ОС AlmaLinux 9.2 містить криптографічні модулі, сертифіковані за стандартом FIPS 140-3 та включені до активного списку NIST CMVP, зокрема перший сертифікат ядра за стандартом FIPS 140-3 для дистрибутива EL9. Ви можете увімкнути режим FIPS і забезпечити відповідність визнаному криптографічному стандарту, причому для некомерційного використання це безкоштовно.

Огляд
FIPS 140-3 широко вважається «золотим стандартом» криптографічної безпеки, який визнається та є обов’язковим не лише в США. Операційна система AlmaLinux 9.2 відповідає цим вимогам: її ядро та криптографічні модулі OpenSSL пройшли незалежну валідацію в рамках Програми валідації криптографічних модулів NIST і внесені до списку як «Активні».
Таким чином, AlmaLinux стає першим дистрибутивом на базі EL9 з ядром, сертифікованим за стандартом FIPS 140-3, а сертифіковані пакети доступні безкоштовно для некомерційного використання. Ось що таке FIPS, чому це важливо та як його увімкнути.
Цю валідацію профінансувала компанія TuxCare — підрозділ CloudLinux, що займається підтримкою корпоративних клієнтів, а також один із засновників та платиновий спонсор AlmaLinux. TuxCare покрила значні витрати та інженерні зусилля, а також надає валідовані пакети спільноті для некомерційного використання.
Як ми до цього дійшли
| Дата | Важлива подія |
|---|---|
| Грудень 2022 | Ядро ОС AlmaLinux 9 та модулі OpenSSL додано до списку «Implementation Under Test» (Імплементації, що проходять тестування) Національного інституту стандартів і технологій (NIST). |
| Червень 2023 | Отримано сертифікати CAVP, що підтверджують правильність реалізації криптографічних алгоритмів. |
| Вересень 2023 | Отримано сертифікати ESV щодо ентропії. AlmaLinux — це перша реалізація програмного забезпечення, яка отримала сертифікат FIPS 140-3 ESV із використанням SHA3-256 як функції кондиціонування. |
| Жовтень 2024 | Ядро ОС AlmaLinux 9.2 пройшло сертифікацію за стандартом FIPS 140-3 і включено до активного списку NIST CMVP (сертифікат № 4750); це перший сертифікат ядра за стандартом FIPS 140-3 для дистрибутива EL9. |
| Жовтень 2024 | Провайдер OpenSSL FIPS додано до списку «Активні» (сертифікат #4823). |
Читайте повну історію в оригіналі Оголошення про перевірку FIPS і 9.2 оновлення валідації.
Що таке FIPS?
FIPS (Федеральні стандарти обробки інформації) — це криптографічні стандарти, опубліковані урядом Сполучених Штатів. FIPS 140-3 — це чинна версія, яка визначає вимоги до безпеки, яким повинен відповідати криптографічний модуль.
Модуль отримує сертифікат відповідності лише після того, як його перевірить акредитована лабораторія, а Програма сертифікації криптографічних модулів NIST підтвердить отримані результати. Операційна система AlmaLinux 9.2 стала першою програмною реалізацією, яка отримала сертифікат FIPS 140-3 ESV із використанням алгоритму SHA3-256 як кондиціонера.
Валідація та відповідність вимогам — це не одне й те саме. Модуль отримує валідацію після проходження незалежних лабораторних випробувань та включення до «Активного списку». Система вважається такою, що відповідає вимогам, лише тоді, коли вона використовує валідований модуль у режимі FIPS у своєму сертифікованому операційному середовищі, а звичайні зміни у валідованій криптографії, такі як звичайний патч або оновлення ядра, можуть вивести її за межі цієї зони відповідності. Тому підтримка відповідності системи з плином часу залежить від оновлень, які зберігають валідовані модулі. Ці пакети є безкоштовними для некомерційного використання; постійне оновлення з дотриманням вимог FIPS та комерційне використання пропонуються в рамках послуги Enterprise Support від TuxCare. Див Сторінка FIPS на TuxCare.
Чому це важливо
Стандарт FIPS 140-3 визнаний і шанований у всьому світі. Наприклад, Директива NIS 2 Європейського Союзу вимагає використання сучасних засобів шифрування, заснованих на загальновизнаних стандартах.
Для державних органів, фінансових установ, закладів охорони здоров’я та всіх, хто працює з конфіденційними даними, використання перевірених криптографічних алгоритмів часто є обов’язковою вимогою, а не просто бажаною опцією. Сертифікація за стандартом FIPS надає цим організаціям незалежну гарантію надійності криптографічних алгоритмів, що лежать в основі їхніх систем.
Верифікована криптографія також є обов’язковою вимогою Технічного посібника із впровадження заходів безпеки (STIG) агентства DISA. Операційна система AlmaLinux 9 — один із небагатьох дистрибутивів сімейства RHEL, для якого опубліковано STIG від DISA, що забезпечує офіційні базові вимоги щодо зміцнення безпеки для середовищ, що підлягають регулюванню та знаходяться під юрисдикцією Міністерства оборони США. Див Операційна система AlmaLinux 9 STIG у Національній програмі перевірки відповідності NIST та TuxCare's Огляд стандартів FIPS та STIG.
Увімкніть режим FIPS безкоштовно
Кожен, хто використовує ОС AlmaLinux 9.2, може безкоштовно увімкнути режим FIPS і забезпечити відповідність стандарту для некомерційного використання. Встановіть пакети спільноти з репозиторію TuxCare, увімкніть режим FIPS і перезавантажте систему:
dnf -y install https://repo.tuxcare.com/fips/tuxcare-fips-release-latest-9.noarch.rpm
dnf -y install openssl-3.0.7-20.el9_2.tuxcare.1 kernel-5.14.0-284.11.1.el9_2.tuxcare.5
fips-mode-setup --enable
rebootПісля відновлення роботи система використовує перевірені криптографічні алгоритми. Повний покроковий опис, включаючи інструкції щодо перевірки, див. у Блог-допис про оновлення щодо валідації FIPS.
Важливо: Стан підтримки ОС AlmaLinux 9.2
AlmaLinux OS 9.2 більше не підтримується Фондом AlmaLinux OS, а це означає, що ми не випускаємо для неї оновлень. Підтримка цієї версії з боку Фонду була припинена після випуску AlmaLinux OS 9.3. Детальнішу інформацію щодо підтримки версій див. у Примітки до випуску AlmaLinux.
Якщо вам потрібна постійна підтримка, зокрема щодо FIPS, ознайомтеся з нашою варіанти підтримки.
Продовжується робота з тестування нових версій AlmaLinux. Наразі триває процес сертифікації AlmaLinux 9.6 за стандартом FIPS 140-3, а її криптографічні модулі внесені до списку NIST «Modules in Process». Безкоштовні модулі OpenSSL та ядра для AlmaLinux 9.6 вже доступні для встановлення; див документація TuxCare AlmaLinux FIPS щодо кроків. Для отримання додаткової інформації див Сторінка FIPS на TuxCare і Оновлення валідації 9.6.
Хочете дізнатися більше?
Маєте запитання щодо FIPS в ОС AlmaLinux? Приходьте поспілкуватися з тими, хто цим займається. Ми з радістю допоможемо.
