一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

機(jī)密商業(yè)解決方案保護(hù)靜態(tài)或傳輸中的機(jī)密數(shù)據(jù)

星星科技指導(dǎo)員 ? 來(lái)源:militaryembedded ? 作者:Jonathan Kline ? 2022-11-15 15:41 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

美國(guó)國(guó)家安全局 (NSA) 的機(jī)密商業(yè)解決方案 (CSfC) 計(jì)劃使集成商能夠利用兩個(gè)不同的 CSfC 批準(zhǔn)的商用現(xiàn)貨 (COTS) 組件來(lái)保護(hù)靜態(tài)或傳輸中的機(jī)密數(shù)據(jù)。在引入 CSfC 之前,具有分類數(shù)據(jù)要求的程序必須開發(fā)或使用現(xiàn)有的 Type-1 解決方案。

滿足機(jī)密數(shù)據(jù)要求的 1 類解決方案引入了各種受控加密項(xiàng)目要求(例如,特定于部隊(duì)的處理、跟蹤、報(bào)告和保護(hù)要求);它們還需要分類設(shè)施/員工進(jìn)行實(shí)施和集成。Type-1也有自己的認(rèn)證流程,這增加了進(jìn)度和成本壓力,如果你以前從未完成過它,絕對(duì)是一個(gè)需要克服的一大障礙。雖然在許多情況下,傳統(tǒng)的 Type-1 解決方案可能是唯一可行的方法,但在某些情況下,分類商業(yè)解決方案 (CSfC) 計(jì)劃提供了一種替代方案,使集成商能夠利用商業(yè)成本、性能和其他優(yōu)勢(shì)。

CSfC 產(chǎn)品列表中的大多數(shù)已批準(zhǔn)組件都專注于保護(hù)傳輸中的數(shù)據(jù)。這些組件通常專注于使用相互嵌套的多個(gè)VPN[虛擬專用網(wǎng)絡(luò)]。

通過威脅枚舉暗示(但不是必需的)這兩個(gè)組件由不同的供應(yīng)商提供。但是,這兩個(gè)組件都由單個(gè)供應(yīng)商提供,通常具有單獨(dú)的開發(fā)/集成團(tuán)隊(duì)和加密組件,這是有既定的先例。

用于保護(hù)靜態(tài)數(shù)據(jù)的組件較少,并且大多數(shù)注冊(cè)的組件都是特定于應(yīng)用程序或平臺(tái)的。它們通常不打算用作通用解決方案。

通往 CSfC 的道路

對(duì)于要添加到 CSfC 組件列表的組件,有必要進(jìn)行類似于 Type-1 解決方案的認(rèn)證工作。通常,認(rèn)證需要符合一個(gè)或多個(gè)國(guó)家信息保障伙伴關(guān)系 (NIAP) 保護(hù)配置文件,符合 NSA CSfC 功能包 (CP),并向 NSA 注冊(cè)組件(圖 1)。要實(shí)現(xiàn)對(duì)保護(hù)配置文件的合規(guī)性,需要使用經(jīng)認(rèn)可的實(shí)驗(yàn)室來(lái)執(zhí)行 NIAP/通用標(biāo)準(zhǔn)測(cè)試。

poYBAGNzQtiAJW6-AAB98l8yp0w911.png

[圖1 |組件認(rèn)證 – 文件加密。

實(shí)驗(yàn)室的選擇將部分決定認(rèn)證和認(rèn)可過程需要多長(zhǎng)時(shí)間。此外,NSA CSfC CP 用于限制和/或加強(qiáng)保護(hù)配置文件要求(通常這些與算法選擇的特定要求有關(guān),主要符合 NSA Suite B 和 NIST 指南)。例如,NSA CSfC CP 指定密鑰大小的最小值以及用于加密和身份驗(yàn)證的特定算法/模式。CP 提供最低閾值和客觀閾值。

作為認(rèn)證過程的一部分,組件中使用的加密算法/實(shí)現(xiàn)必須作為聯(lián)邦信息處理標(biāo)準(zhǔn) (FIPS) 140/ACVP 模塊或國(guó)家信息保障伙伴關(guān)系 (NIAP) 測(cè)試的一部分進(jìn)行驗(yàn)證。通常,將其作為 FIPS 模塊的一部分執(zhí)行更具成本效益。FIPS 和 NIAP 都要求在加密模塊初始化/開機(jī)期間和使用前完成各種自檢和已知答案測(cè)試,這可以指導(dǎo)加密驗(yàn)證的發(fā)生位置。

將組件添加到批準(zhǔn)的產(chǎn)品列表后,受信任的集成商即可將其用作 CSfC 解決方案的一部分。受信任的集成商還必須在 NSA 注冊(cè)和認(rèn)證;集成商的認(rèn)證過程就像組件本身一樣。應(yīng)該注意的是,產(chǎn)品通常不能添加到批準(zhǔn)的產(chǎn)品列表中,至少在它已進(jìn)入NIAP的正式測(cè)試之前。

組件的認(rèn)證在需要維護(hù)之前有效期為兩年。組件進(jìn)入維護(hù)時(shí)段后,可以在必須從“原點(diǎn)”重新啟動(dòng)之前續(xù)訂認(rèn)證。此外,可以通過更新 NIAP 證書來(lái)進(jìn)行與安全無(wú)關(guān)的更改,例如添加其他處理器和某些硬件/操作系統(tǒng) (OS) 級(jí)別的更改,而無(wú)需進(jìn)行額外的正式評(píng)估。這些是所謂的“供應(yīng)商確認(rèn)”更改,并且需要與安全無(wú)關(guān)。如果需要與安全相關(guān)的更改,則必須使用增量認(rèn)證和更新過程。

集成 CSfC 組件

經(jīng)批準(zhǔn)的 CSfC 系統(tǒng)在一個(gè)經(jīng)批準(zhǔn)的配置中使用兩個(gè)不同的組件(圖 2)。

pYYBAGNzQtmABMnoAAA827eosWM240.png

[圖2 |批準(zhǔn)的配置。

為了獲得批準(zhǔn)的 CSfC 解決方案,需要使用集成 CSfC 解決方案兩層的可信集成商。這種集成的一個(gè)更微妙的點(diǎn)是提供與兩個(gè)組件的交互和集成級(jí)別,特別是與為兩個(gè)層提供授權(quán)因素相關(guān)的組件。授權(quán)因素使系統(tǒng)的授權(quán)用戶能夠“解鎖”每個(gè)層的加密密鑰。每個(gè)層或組件都必須使用唯一的授權(quán)因素,這使得集成在大多數(shù)情況或環(huán)境中具有挑戰(zhàn)性。

根據(jù)靜態(tài)數(shù)據(jù)解決方案的使用方式,可能需要在預(yù)引導(dǎo)環(huán)境中進(jìn)行此級(jí)別的集成。授權(quán)和身份驗(yàn)證保護(hù)配置文件中的某些特定要求(特別是軟件全磁盤加密)隱式假定此方案。

這是怎么回事?

讓我們看一些常見問題:

開源解決方案可以認(rèn)證嗎?

保護(hù)配置文件或 NSA 功能包中的任何內(nèi)容均不禁止它。事實(shí)上,大多數(shù)靜態(tài)數(shù)據(jù)或傳輸中的數(shù)據(jù)解決方案都基于開源軟件,經(jīng)過修改以滿足保護(hù)配置文件和 CP。真正的障礙是認(rèn)證成本,并且需要解決非常具體的需求,這對(duì)于非專用解決方案來(lái)說可能是一個(gè)挑戰(zhàn)。

何時(shí)將組件添加到批準(zhǔn)的組件列表中?

組件在進(jìn)入正式測(cè)試并等待最終認(rèn)證文件授予后,有資格添加到批準(zhǔn)的組件列表中。

實(shí)現(xiàn) CSfC 的時(shí)間表是什么?

假設(shè)在組件級(jí)別沒有新的開發(fā)或定制,則根據(jù)實(shí)驗(yàn)室在特定保護(hù)配置文件和解決方案空間方面的經(jīng)驗(yàn),將需要三到六個(gè)月的時(shí)間。預(yù)計(jì)各個(gè)組件的集成需要一到六個(gè)月的時(shí)間,這主要取決于供應(yīng)商和集成工作的復(fù)雜性。

您是否必須認(rèn)證專用解決方案?

不??梢哉J(rèn)證滿足或超過保護(hù)配置文件要求的預(yù)先存在的非專用組件;但是,這確實(shí)會(huì)改變某些操作的執(zhí)行方式,并且可能需要與認(rèn)證實(shí)驗(yàn)室進(jìn)行一些來(lái)回討論,才能找到滿足保護(hù)配置文件要求的解決方案,同時(shí)又不會(huì)降低組件的整體安全性。保護(hù)配置文件假定特定的用例/場(chǎng)景,因此在沒有專門構(gòu)建的解決方案的情況下很難滿足所有要求(保護(hù)配置文件的文字)。

認(rèn)證更新

由風(fēng)河技術(shù)保護(hù)和網(wǎng)絡(luò)安全組織Star Lab開發(fā)的Wind River Titanium Security Suite for Linux的兩個(gè)組件目前正在接受NIAP認(rèn)證,用于通用靜態(tài)數(shù)據(jù)場(chǎng)景:FortiFS基于文件的靜態(tài)數(shù)據(jù)加密和FortiFDE(軟件)全磁盤加密(包括授權(quán)和身份驗(yàn)證)。

FortiFS 和 FortiFDE 不打算一起使用以提供 CSfC 保護(hù)層;但是,來(lái)自同一供應(yīng)商的類似解決方案一起使用有一些先例(Curtiss-Wright 開發(fā)和認(rèn)證的解決方案就是這種情況)。這些解決方案旨在為程序提供不同的基于 Linux 的選項(xiàng),以滿足其靜態(tài) CSfC 數(shù)據(jù)要求

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    19884

    瀏覽量

    235029
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7142

    瀏覽量

    125547
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    硬件設(shè)備的開機(jī)密鑰:電路設(shè)計(jì)深度解析

    開機(jī)電路設(shè)計(jì)如同為硬件設(shè)備編寫了一串“開機(jī)密鑰”,它通過復(fù)雜的信號(hào)傳遞與邏輯判斷,確保系統(tǒng)從斷電狀態(tài)到正常工作模式的平穩(wěn)過渡。這一設(shè)計(jì)的精妙程度,直接定義了設(shè)備的啟動(dòng)效率與可靠性。 本文應(yīng)工程師朋友
    的頭像 發(fā)表于 06-23 16:08 ?85次閱讀
    硬件設(shè)備的開<b class='flag-5'>機(jī)密</b>鑰:電路設(shè)計(jì)深度解析

    7大常見電機(jī)密封缺陷,這臺(tái)儀器為何能全部揪出?

    在電機(jī)生產(chǎn)與檢測(cè)領(lǐng)域,電機(jī)密封性的優(yōu)劣直接關(guān)乎其性能與壽命。傳統(tǒng)檢測(cè)方式往往存在諸多局限,而氣密性檢測(cè)儀的出現(xiàn),尤其是岳信儀器所研發(fā)的定制化檢測(cè)設(shè)備,為精準(zhǔn)高效識(shí)別電機(jī)密封缺陷帶來(lái)了全新解決方案
    的頭像 發(fā)表于 05-19 11:03 ?191次閱讀
    7大常見電<b class='flag-5'>機(jī)密</b>封缺陷,這臺(tái)儀器為何能全部揪出?

    優(yōu)化800G數(shù)據(jù)中心:高速線纜、有源光纜和光纖跳線解決方案

    隨著技術(shù)的飛速發(fā)展,數(shù)據(jù)中心正在從100G和400G演進(jìn)到800G時(shí)代,對(duì)高速數(shù)據(jù)傳輸的需求與日俱增。因此,選擇高效且可靠的布線解決方案對(duì)于800G數(shù)據(jù)中心至關(guān)重要。本文將深入探討80
    發(fā)表于 03-24 14:20

    支持遠(yuǎn)程脫機(jī)密文下載加密芯片SMEC系列編程器開發(fā)板介紹

    這里主要介紹下SMEC80ST、SMEC88SP/ST、SMEC98SP編程器開發(fā)板(后文簡(jiǎn)稱SMEC編程器)的遠(yuǎn)程脫機(jī)密文下載功能。芯片資料可在http://www.sinormous.com
    發(fā)表于 02-14 16:19

    新能源行業(yè)配套保護(hù)監(jiān)測(cè)產(chǎn)品解決方案

    新能源行業(yè)配套保護(hù)監(jiān)測(cè)產(chǎn)品解決方案
    的頭像 發(fā)表于 02-10 08:49 ?490次閱讀
    新能源行業(yè)配套<b class='flag-5'>保護(hù)</b>監(jiān)測(cè)產(chǎn)品<b class='flag-5'>解決方案</b>

    支持遠(yuǎn)程脫機(jī)密文下載加密芯片SMEC編程器開發(fā)板介紹

    這里主要介紹下SMEC80ST、SMEC88SP/ST、SMEC98SP編程器開發(fā)板(后文簡(jiǎn)稱SMEC編程器)的遠(yuǎn)程脫機(jī)密文下載功能。SMEC編程器主芯片本身是一個(gè)顆具有最高安全等級(jí)的銀行
    發(fā)表于 01-08 11:30

    加密算法在云計(jì)算如何應(yīng)用?

    加密算法在云計(jì)算的應(yīng)用主要體現(xiàn)在以下幾個(gè)方面: 數(shù)據(jù)加密 : 數(shù)據(jù)加密是保護(hù)數(shù)據(jù)傳輸和存儲(chǔ)過
    的頭像 發(fā)表于 12-17 16:02 ?541次閱讀

    可與MES系統(tǒng)集成的數(shù)據(jù)采集監(jiān)控平臺(tái)

    和協(xié)同。 數(shù)據(jù)安全與合規(guī): 采取加密技術(shù)、訪問控制等安全措施,保護(hù)數(shù)據(jù)機(jī)密性和完整性。 遵守相關(guān)標(biāo)準(zhǔn),確保數(shù)據(jù)的合規(guī)性。
    發(fā)表于 12-16 15:08

    801系列光纖收發(fā)器:打造全能型數(shù)據(jù)傳輸解決方案

    在當(dāng)今這個(gè)信息化高速發(fā)展的社會(huì),數(shù)據(jù)的快速、準(zhǔn)確傳輸已經(jīng)成為各行各業(yè)不可或缺的關(guān)鍵要素。深圳市程達(dá)科技有限公司憑借其卓越的科研實(shí)力,推出了801系列光纖收發(fā)器,為各領(lǐng)域的網(wǎng)絡(luò)通信提供了穩(wěn)定、高效、全面的數(shù)據(jù)傳輸
    的頭像 發(fā)表于 11-28 09:50 ?595次閱讀

    恒訊科技分析:云服務(wù)器數(shù)據(jù)加密具體是如何操作的?

    層安全協(xié)議(如TLS)對(duì)從客戶端到云服務(wù)器的數(shù)據(jù)通信進(jìn)行加密,保護(hù)數(shù)據(jù)的完整性和機(jī)密性。 4、存儲(chǔ)數(shù)據(jù)加密:在云存儲(chǔ)
    的頭像 發(fā)表于 11-25 11:55 ?495次閱讀

    物聯(lián)數(shù)據(jù)臺(tái)是什么意思?AI+IOT物聯(lián)網(wǎng)臺(tái)平臺(tái)解決方案

    物聯(lián)數(shù)據(jù)臺(tái)是什么意思?AI+IOT物聯(lián)網(wǎng)臺(tái)平臺(tái)解決方案
    的頭像 發(fā)表于 11-25 10:37 ?1077次閱讀
    物聯(lián)<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>中</b>臺(tái)是什么意思?AI+IOT物聯(lián)網(wǎng)<b class='flag-5'>中</b>臺(tái)平臺(tái)<b class='flag-5'>解決方案</b>

    P2Link——高效保障企業(yè)數(shù)據(jù)安全

    P2Link在遠(yuǎn)程訪問過程中提供了端到端加密,將企業(yè)數(shù)據(jù)封裝在加密隧道傳輸,確保數(shù)據(jù)不會(huì)在傳輸過程中被攔截
    的頭像 發(fā)表于 11-06 10:44 ?557次閱讀

    數(shù)字保護(hù)繼電器解決方案

    電子發(fā)燒友網(wǎng)站提供《數(shù)字保護(hù)繼電器解決方案.pdf》資料免費(fèi)下載
    發(fā)表于 10-18 09:41 ?0次下載
    數(shù)字<b class='flag-5'>保護(hù)</b>繼電器<b class='flag-5'>解決方案</b>

    HTTP海外安全挑戰(zhàn)與解決方案保護(hù)跨國(guó)數(shù)據(jù)傳輸

    HTTP海外安全挑戰(zhàn)與解決方案保護(hù)跨國(guó)數(shù)據(jù)傳輸安全的重要議題。
    的頭像 發(fā)表于 10-15 08:08 ?562次閱讀

    物聯(lián)網(wǎng)接入網(wǎng)關(guān)數(shù)據(jù)安全與高效傳輸能力

    接入網(wǎng)關(guān)內(nèi)置了先進(jìn)的加密技術(shù),對(duì)傳輸數(shù)據(jù)進(jìn)行加密處理。這意味著,即便數(shù)據(jù)在公共網(wǎng)絡(luò)無(wú)線網(wǎng)絡(luò)傳輸
    的頭像 發(fā)表于 09-04 13:47 ?861次閱讀