Go to main content

Guia de Segurança do Oracle SuperCluster Série M7

Sair da Exibição de Impressão

Atualizado: Fevereiro de 2016
 
 

Conformidade com FIPS-140-2 Nível 1

Os aplicativos criptográficos hospedados no SuperCluster baseiam-se no recurso Cryptographic Framework do Oracle Solaris, que está validado em relação à conformidade com FIPS 140-2 Nível 1. O Oracle Solaris Cryptographic Framework é o armazenamento criptográfico central para o Oracle Solaris e fornece dois módulos validados pela FIPS 140 que dão suporte aos processos no nível do kernel e no espaço do usuário. Esses módulos de biblioteca fornecem funções de criptografia, descriptografia, hash, geração e verificação de assinaturas, geração e verificação de certificados e autenticação de mensagens para aplicativos. Os aplicativos no nível do usuário que chamam esses módulos são executados no modo FIPS 140.

Além do Oracle Solaris Cryptographic Framework, o módulo de objeto OpenSSL fornecido com o Oracle Solaris é validado em relação à conformidade com FIPS 140-2 Nível 1, que dá suporte à criptografia para aplicativos baseados nos protocolos Secure Shell e TLS. O fornecedor de serviço em nuvem pode optar por ativar os hosts tenant com modos em conformidade com FIPS 140. Quando executados em modos em conformidade com FIPS 140, o Oracle Solaris e o OpenSSL, que são provedores de FIPS 140-2, reforçam o uso de algoritmos criptográficos validados para FIPS 140.

Consulte também (Se necessário) Ativar a Operação em Conformidade com FIPS-140 (Oracle ILOM).

Essa tabela lista algoritmos aprovados pela FIPS compatíveis com Oracle Solaris em SuperCluster M7.

Chave ou CSP
Número da Certidão
v1.0
v1.1
Chave Simétrica
AES: modos ECB, CBC, CFB-128, CCM, GMAC, GCM e CTR para chaves de 128, 192 e 256 bits
#2311
#2574
AES: modo XTS para chaves de 256 e 512 bits
#2311
#2574
TripleDES: modo CBC e ECB para opção de criação de chaves 1
#1458
#1560
Chave Assimétrica
Geração/verificação de assinatura RSA PKCS#1.5: 1024, 2048 bits (com SHA-1, SHA-256, SHA-384, SHA-512)
#1194
#1321
Geração/verificação de assinatura ECDSA: P-192, -224, -256, -384, -521; K-163, -233, -283, -409, -571; B-163, -233, -283, -409, -571
#376
#446
Padrão de Hash Seguro (SHS)
SHA-1, SHA-224, SHA-256, SHA-384, SHA-512
#1425
#1596
Autenticação de Mensagem Baseada em Hash (de Chave)
HMAC SHA-1, HMAC SHA-224, HMAC SHA-256, HMAC SHA-384, HMAC SHA-512
#1425
#1596
Geradores de Números Aleatórios
Gerador de Números Aleatórios swrand FIPS 186-2
#1154
#1222
Gerador de Números Aleatórios n2rng FIPS 186-2
#1152
#1226

O Oracle Solaris oferece dois provedores de algoritmos criptográficos que são validados para FIPS 140-2 Nível 1.

  • O recurso Cryptographic Framework do Oracle Solaris é o armazenamento criptográfico central em um sistema Oracle Solaris e fornece dois módulos FIPS 140. O módulo userland fornece criptografia para aplicativos que são executados no espaço do usuário, e o módulo kernel fornece criptografia para processos no nível do kernel. Esses módulos de biblioteca fornecem funções de criptografia, descriptografia, hash, geração e verificação de assinaturas, geração e verificação de certificados e autenticação de mensagens para aplicativos. Os aplicativos de nível de usuário que são chamados nesses módulos são executados no modo FIPS 140, por exemplo, o comando passwd e IKEv2. Consumidores do nível do kernel, por exemplo, Kerberos e IPsec, usam APIs proprietárias para chamar o kernel Cryptographic Framework.

  • O módulo de objeto OpenSSL fornece criptografia para aplicativos Web e SSH. O OpenSSL é o kit de ferramentas de código aberto para os protocolos Secure Sockets Layer (SSL) e Transport Layer Security (TLS) e fornece uma biblioteca de criptografia. No Oracle Solaris, SSH e o Apache Web Server são consumidores do módulo OpenSSL FIPS 140. O Oracle Solaris é fornecido com uma versão FIPS 140 do OpenSSL com Oracle Solaris 11.2 que está disponível para todos os consumidores, mas a versão fornecida com o Oracle Solaris 11.1 está disponível apenas para Solaris SSH. Como os módulos do provedor de FIPS 140-2 usam muitos recursos da CPU, eles não são ativados por padrão. Como administrador, você é responsável por ativar os provedores no modo FIPS 140 e configurar os consumidores.

Para obter mais informações sobre ativação dos provedores de FIPS-140 no Oracle Solaris, consulte o documento intitulado Usando um Sistema Ativado para FIPS 140 no Oracle Solaris 11.2, disponível abaixo do título Protegendo o Sistema Operacional Oracle Solaris 11 em: http://docs.oracle.com/cd/E36784_01.