FIPS(Federal Information Processing Standard) 간행물 140은 IT 제품의 암호화 모듈에 대한 최소 보안 요구 사항을 정의하는 미국 정부 표준입니다. 이 항목에서는 Windows 암호화 모듈에 대한 FIPS 140 유효성 검사를 소개합니다. Windows 암호화 모듈은 Windows 클라이언트 운영 체제, Windows Server 운영 체제 및 Azure 클라우드 서비스를 비롯한 다양한 Microsoft 제품에서 사용됩니다.
Microsoft는 FIPS 140 표준의 요구 사항을 충족하기 위해 적극적인 노력을 기울이고 있으며 2001년에 처음 설립된 이후 암호화 모듈을 검증했습니다. Windows 암호화 모듈은 미국 NIST(National Institute of Standards and Technology)와 CCCS(Canadian Centre for Cyber Security) 간의 공동 작업인 CMVP(암호화 모듈 유효성 검사 프로그램)에 따라 유효성을 검사합니다. CMVP는 암호화 모듈에 대한 보안 요구 사항(FIPS 140의 일부) 및 관련 FIPS 암호화 표준에 따라 암호화 모듈의 유효성을 검사합니다. NIST Information Technology Laboratory는 Microsoft가 참여하는 관련 프로그램을 운영합니다. CAVP(암호화 알고리즘 유효성 검사 프로그램) 는 FIPS 승인 암호화 알고리즘을 인증하고 엔트로피 유효성 검사 프로그램은 NIST SP 800-90B 표준에 따라 엔트로피 소스를 인증합니다.
Windows 클라이언트 운영 체제 및 암호화 모듈
아래 나열된 Windows 클라이언트 릴리스에는 FIPS 140 유효성 검사를 완료한 암호화 모듈이 포함되어 있습니다. CMVP 인증서, 보안 정책 문서 및 각 모듈에 대한 알고리즘 scope를 포함한 자세한 내용은 릴리스를 클릭하십시오. CMVP 인증서 유효성 검사 레이블에 메모가 포함된 경우 FIPS 모드에서 작동하는 경우 보안 정책에 설명된 특정 구성 및 보안 규칙을 따라야 합니다.
Windows 11 릴리스
Windows 10 릴리스
- Windows 10 버전 21H1(2021년 5월 업데이트)
- Windows 10 버전 20H2(2020년 10월 업데이트)
- Windows 10 버전 2004(2020년 5월 업데이트)
- Windows 10 버전 1909(2019년 11월 업데이트)
- Windows 10 버전 1903(2019년 5월 업데이트)
- Windows 10, 버전 1809(2018년 10월 업데이트)
- Windows 10 버전 1803(2018년 4월 업데이트)
- Windows 10 버전 1709(Fall Creators 업데이트)
- Windows 10 버전 1703(크리에이터스 업데이트)
- Windows 10 버전 1607(1주년 업데이트)
- Windows 10 버전 1511(11월 업데이트)
- Windows 10, 버전 1507
이전 Windows 릴리스
- Windows 8.1
- Windows 8
- Windows 7
- Windows Vista SP1
- Windows Vista
- Windows XP SP3
- Windows XP SP2
- Windows XP SP1
- Windows XP
- Windows 2000 SP3
- Windows 2000 SP2
- Windows 2000 SP1
- Windows 2000
- Windows 95 및 Windows 98
- Windows NT 4.0
관련 제품
- Windows Embedded Compact 7 및 Windows Embedded Compact 8
- Windows CE 6.0 및 Windows Embedded Compact 7
- Outlook 암호화 공급자
Windows Server 운영 체제 및 암호화 모듈
아래 나열된 Windows Server 릴리스에는 FIPS 140 유효성 검사를 완료한 암호화 모듈이 포함되어 있습니다. CMVP 인증서, 보안 정책 문서 및 각 모듈에 대한 알고리즘 scope를 포함한 자세한 내용은 릴리스를 클릭하십시오. CMVP 인증서 유효성 검사 레이블에 메모가 포함된 경우 FIPS 모드에서 작동하는 경우 보안 정책에 설명된 특정 구성 및 보안 규칙을 따라야 합니다.
Windows Server 2022, 2019 및 2016 릴리스
Windows Server 반기 릴리스
- Windows Server 버전 20H2
- Windows Server, 버전 2004
- Windows Server, 버전 1909
- Windows Server, 버전 1903
- Windows Server, 버전 1809
- Windows Server, 버전 1803
- Windows Server 버전 1709
이전 Windows Server 릴리스
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2008 R2
- Windows Server 2008
- Windows Server 2003 SP2
- Windows Server 2003 SP1
- Windows Server 2003
FIPS 승인 작업 모드에서 Windows 사용
FIPS 140 승인 작업 모드에서 Windows 및 Windows Server를 사용하려면 모듈 보안 정책 문서에 설명된 모든 특정 구성 및 보안 규칙을 따라야 합니다. 특정 제품 릴리스에 대한 보안 정책 문서를 보거나 다운로드하려면 위 섹션에서 릴리스에 대한 FIPS 140 검증 모듈 목록으로 이동하여 보안 정책 문서 링크를 선택합니다.
이전에는 IT 관리자가 FIPS 140에서 요구하는 암호화 알고리즘인 알려진 답변 자체 테스트를 사용하도록 FIPS 정책을 구성해야 했습니다. 2024년 4월 품질 업데이트(KB5036893 및 KB5036909)부터 Windows 11, Windows Server 2022 이상 Windows 운영 체제의 bcryptprimitives.dll(암호화 기본 형식 라이브러리) 및 커널 모드 CNG.sys(암호화 기본 형식 라이브러리) 모듈은 이러한 모듈이 암호화 알고리즘을 사용하기 전에 자체 테스트를 자동으로 실행합니다. BitLocker에 설명된 BitLocker 시나리오 와 FIPS 정책이 아직 사용 중이면 레거시 FIPS 정책을 구성할 필요가 없습니다.
BitLocker 및 FIPS 정책
BitLocker PIN 또는 암호 보호기가 데이터 드라이브 보호에 사용되는 경우 레거시 FIPS 정책을 읽어 보호기를 구성하는 데 사용되는 암호화 알고리즘을 제어합니다. BitLocker 설정에서 보호기 둘 다 사용되지 않는 경우 FIPS 140 승인 모드에서 Windows를 작동하기 위해 추가 구성이 필요하지 않으며 이 섹션의 나머지 지침을 건너뛸 수 있습니다. 그렇지 않으면 아래 고려 사항을 검토하여 레거시 FIPS 정책을 구성해야 하는지 여부를 결정합니다.
레거시 FIPS 정책을 사용하도록 설정하지 않으면 BitLocker는 SHA2-256을 사용하여 PIN을 기반으로 키를 생성합니다. 이는 현재 암호에서 키를 파생하기 위한 FIPS 승인 방법이 아닙니다. 레거시 FIPS 정책을 사용하도록 설정하면 BitLocker는 PBKDF2를 사용하여 FIPS 승인 키 파생 함수인 PIN 보호기를 파생합니다. 레거시 FIPS 정책은 BitLocker 키 파생에 영향을 주기 때문에 FIPS 승인 모드에서 작동하도록 PIN 보호기를 만들기 전에 정책을 구성해야 합니다.
BitLocker 암호 보호기는 항상 반복 SHA2-256 암호 확장 알고리즘을 사용하여 생성됩니다. 암호로 보호된 이동식 드라이브는 레거시 FIPS 정책을 사용하도록 설정한 경우 읽기 전용으로 탑재됩니다.
관리자는 MDM 또는 그룹 정책을 사용하여 레거시 FIPS 정책을 사용하도록 설정할 수 있습니다. MDM의 경우 AllowFipsAlgorithmPolicy 를 1로 설정합니다. 그룹 정책의 경우 시스템 암호화를 사용하도록 설정합니다. 컴퓨터 구성>, 창 설정>, 보안 설정>, 로컬 정책, > 보안 옵션에 있는 암호화, 해시 및 서명에 대해 FIPS 규격 알고리즘을 사용합니다.
Windows 서비스 또는 애플리케이션이 FIPS 140을 준수하는지 확인
Microsoft는 개별 Windows 서비스 또는 응용 프로그램이 아니라 Windows 및 기타 제품에서 사용되는 암호화 모듈의 유효성을 검사합니다. FIPS 준수 방식(즉, FIPS 140 유효성 검사 암호화를 호출하고 정의된 FIPS 승인 작동 모드에 따라 구성)으로 검증된 Windows 암호화 모듈(즉, CMVP에서 FIPS 140 요구 사항을 충족하고 인증서를 발급한 모듈)을 호출하는지 여부에 대한 정보는 서비스 또는 응용 프로그램의 공급업체에 문의하십시오.
FIPS 140 및 상용 국가 보안 알고리즘 제품군
CNSA( 상업용 국가 보안 알고리즘 ) 제품군은 NSA 제품군 B 암호화 알고리즘을 대체하기 위해 국가안보국(NSA)에서 공포한 암호화 알고리즘 세트입니다. 많은 CNSA 암호화 알고리즘도 FIPS 140 표준에 따라 승인됩니다. CNSA 알고리즘이 Microsoft 제품에서 사용되는 CAVP 유효성 검사 알고리즘의 scope에 포함되어 있는지 확인하려면 위 섹션에서 제품에 대한 FIPS 140 유효성 검사 모듈 목록으로 이동하여 유효성이 검사된 각 모듈에 대해 나열된 알고리즘 scope를 참조합니다. 자세한 알고리즘 세부 정보는 각 모듈 보안 정책 문서에서 확인할 수 있습니다.
FIPS 140 및 공통 기준 인증
FIPS 140과 공통 기준 은 두 가지 보완적이지만 다른 보안 표준입니다. FIPS 140이 암호화 기능을 검증하는 반면, 공통 기준법은 IT 제품의 광범위한 보안 기능을 평가합니다. 공통 기준 평가는 FIPS 140 유효성 검사를 사용하여 기본 암호화 기능이 제대로 구현되도록 할 수 있습니다. Microsoft의 공통 기준 인증 프로그램에 대한 자세한 내용은 공통 기준 인증을 참조하세요.
Contact
질문이 있거나 이 항목에 대한 피드백을 제공하려면 문의 fips@microsoft.com 하세요.