一些供应商似乎在宣传他们的产品使用“符合 FIPS 140-2 的算法和密码”。但是,在列出经过验证的加密模块的 NIST 网站上找不到其中一些产品。对于希望使用该产品的客户而言,这究竟意味着什么?
产品使用标准化的“符合 FIPS 140-2 的算法和密码”是否足以满足政府组织或承包商的要求?或者产品是否必须经过 NIST 验证才能满足政府数据保护要求?
一些供应商似乎在宣传他们的产品使用“符合 FIPS 140-2 的算法和密码”。但是,在列出经过验证的加密模块的 NIST 网站上找不到其中一些产品。对于希望使用该产品的客户而言,这究竟意味着什么?
产品使用标准化的“符合 FIPS 140-2 的算法和密码”是否足以满足政府组织或承包商的要求?或者产品是否必须经过 NIST 验证才能满足政府数据保护要求?
这是您必须仔细阅读的地方。
认证是一个昂贵且耗时的过程,并且必须在更改后重新进行,因此公司将采取“合规”路线。
FISMA 和特定的 RFI/RFP 等将说明有关认证模块/硬件/等的要求,并且在审查期间将需要 NIST 证书编号,因此请务必仔细阅读要求并在向供应商发送要求时具体说明是否接受合规与认证产品。
编辑 - 还要确保您正在查看产品的正确版本。FIPS 认证适用于一组特定的代码。通常还有关于操作系统设置等的操作要求,因此术语有时会说“FIPS 140-2 认证模式”。
因此,FooLock 1.0 可以通过认证,但 FooLock 1.1 不是因为即使它是相同的源代码,它使用不同的 MS .NET CLR。
FooLock 的发布者可能(无意欺骗)说 FooLock 1.1 符合 FIPS ,因为加密模块是“相同的代码”但它未经认证,如果您使用 FooLock 1.1 来解决需要认证产品的解决方案,例如南方公园说,你会过得很糟糕。