Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Публикация 140 Федерального Standard обработки информации (FIPS) — это государственный стандарт США, определяющий минимальные требования к безопасности для криптографических модулей в ИТ-продуктах. В этой статье описывается проверка FIPS 140 для модулей шифрования Windows. Криптографические модули Windows используются в различных продуктах Майкрософт, включая клиентские операционные системы Windows, операционные системы Windows Server и облачные службы Azure.
Корпорация Майкрософт неуклонно соблюдает требования стандарта FIPS 140, проверяя криптографические модули на соответствие ему с момента своего создания в 2001 г. Криптографические модули Windows проходят проверку в рамках программы проверки криптографических модулей (CMVP), которая создается совместными усилиями Национального института стандартов и технологий США (NIST) и Канадского центра кибербезопасности (CCCS). CMVP проверяет криптографические модули на соответствие требованиям безопасности для криптографических модулей (часть FIPS 140) и соответствующим стандартам криптографии FIPS. Лаборатория информационных технологий NIST использует связанные программы, в которых также участвует корпорация Майкрософт: программа проверки криптографических алгоритмов (CAVP) сертифицирует криптографические алгоритмы, одобренные FIPS, и программа проверки энтропии сертифицирует источники энтропии в соответствии со стандартом NIST SP 800-90B.
Клиентские операционные системы и криптографические модули Windows
В число выпусков клиента Windows, перечисленных ниже, входят криптографические модули, прошедшие проверку FIPS 140. Щелкните выпуск, чтобы получить подробные сведения, включая сертификат CMVP, документ о политике безопасности и области алгоритма для каждого модуля. Если метка проверки сертификата CMVP содержит примечание При использовании в режиме FIPS необходимо соблюдать определенные правила конфигурации и безопасности, изложенные в политике безопасности.
Выпуски Windows 11
Выпуски Windows 10
- Windows 10 версии 21H1 (обновление за май 2021 г.)
- Windows 10 версии 20H2 (обновление за октябрь 2020 г.)
- Windows 10 версии 2004 (обновление за май 2020 г.)
- Windows 10 версии 1909 (обновление за ноябрь 2019 г.)
- Windows 10 версии 1903 (обновление за май 2019 г.)
- Windows 10 версии 1809 (обновление за октябрь 2018 г.)
- Windows 10 версии 1803 (обновление за апрель 2018 г.)
- Windows 10 версии 1709 (Fall Creators Update)
- Windows 10 версии 1703 (Creators Update)
- Windows 10 версии 1607 (юбилейное обновление)
- Windows 10 версии 1511 (ноябрьское обновление)
- Windows 10 версии 1507
Предыдущие выпуски Windows
- Windows 8.1
- Windows 8
- Windows 7
- Windows Vista с пакетом обновления 1 (SP1)
- Windows Vista
- Windows XP с пакетом обновления 3 (SP3)
- Windows XP с пакетом обновления 2 (SP2)
- Windows XP с пакетом обновления 1 (SP1)
- Windows XP
- Windows 2000 SP3
- Windows 2000 с пакетом обновления 2 (SP2)
- Windows 2000 с пакетом обновления 1 (SP1)
- Windows 2000
- Windows 95 и Windows 98
- Windows NT 4.0
Связанные продукты
- Windows Embedded Compact 7 и Windows Embedded Compact 8
- Windows CE 6.0 и Windows Embedded Compact 7
- Поставщик шифрования Outlook
Операционные системы и криптографические модули Windows Server
Перечисленные ниже выпуски Windows Server включают криптографические модули, прошедшие проверку FIPS 140. Щелкните выпуск, чтобы получить подробные сведения, включая сертификат CMVP, документ о политике безопасности и области алгоритма для каждого модуля. Если метка проверки сертификата CMVP содержит примечание При использовании в режиме FIPS необходимо соблюдать определенные правила конфигурации и безопасности, изложенные в политике безопасности.
Выпуски Windows Server 2022, 2019 и 2016
Полугодовые выпуски Windows Server
- Windows Server версии 20H2
- Windows Server версии 2004
- Windows Server версии 1909
- Windows Server версии 1903
- Windows Server, версия 1809
- Windows Server версии 1803
- Windows Server версии 1709
Предыдущие выпуски Windows Server
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2008 R2
- Windows Server 2008
- Windows Server 2003 с пакетом обновления 2 (SP2)
- Windows Server 2003 с пакетом обновления 1 (SP1)
- Windows Server 2003
Используйте Windows в режиме, одобренном FIPS
Для использования Windows и Windows Server в режиме, одобренном стандартом FIPS 140, необходимо соблюдать все правила конфигурации и безопасности, изложенные в документах политики безопасности модуля. Чтобы просмотреть или скачать документы политики безопасности для определенного выпуска продукта, перейдите к списку модулей, проверенных на соответствие стандарту FIPS 140 для выпуска в разделах выше и выберите ссылки на документы политики безопасности.
Ранее ИТ-администраторам приходилось настраивать политику FIPS, чтобы включить самопроверки известных ответов криптографического алгоритма, требуемые стандартом FIPS 140. Начиная с исправлений за апрель 2024 г. (KB5036893 и KB5036909 г.) модули "Библиотека криптографических примитивов" (bcryptprimitives.dll) и "Библиотека криптографических примитивов ядра" (CNG.sys) операционных систем Windows Windows 11, Windows Server 2022 и более поздних версий автоматически выполняют самотестирование, прежде чем эти модули начнут использовать криптографический алгоритм. Настройка устаревшей политики FIPS больше не требуется, если сценарий BitLocker, описанный в статье "BitLocker", и политика FIPS все еще используются.
BitLocker и политика FIPS
Если для защиты диска данных используются PIN-код или защитные устройства BitLocker, они считывают устаревшую политику FIPS, чтобы управлять тем, какие криптографические алгоритмы используются для создания средств защиты. Если ни один из средств защиты не используется при настройке BitLocker, для работы Windows в режиме, одобренном стандартом FIPS 140, не требуется дополнительная настройка. Остальные рекомендации в этом разделе можно пропустить. В противном случае ознакомьтесь с приведенными ниже соображениями, чтобы определить, следует ли вам настраивать устаревшую политику FIPS.
Если устаревшая политика FIPS не включена, BitLocker использует SHA2-256 для создания ключа на основе ПИН-кода. В настоящее время этот способ формирования ключа из пароля не поддерживается FIPS. Если устаревшая политика FIPS включена, BitLocker использует PBKDF2 для наследования PIN-защиты, которая является утвержденной FIPS функцией формирования ключей. Так как устаревшая политика FIPS влияет на получение ключа BitLocker, перед созданием PIN-защитника следует настроить эту политику для работы в режиме, одобренном FIPS.
Защита паролей BitLocker всегда создается с помощью итеративного алгоритма растяжения пароля SHA2-256. Съемные диски, защищенные паролем, подключаются только для чтения, если включена устаревшая политика FIPS.
Администраторы могут использовать MDM или групповую политику для включения устаревшей политики FIPS. Для MDM присвойте параметру AllowFipsAlgorithmPolicy значение 1. Для групповой политики включите системную криптографию: использовать FIPS-совместимые алгоритмы для шифрования, хэширования и подписывания, расположенные в разделе «Конфигурация > компьютера», «Параметры > безопасности Windows», «Параметры > безопасности», «Локальные политики > безопасности».
Определение соответствия службы или приложения Windows стандарту FIPS 140
Корпорация Майкрософт проверяет криптографические модули, используемые в Windows и других продуктах, а не в отдельных службах или приложениях Windows. Обратитесь к поставщику службы или приложения за информацией о том, вызывает ли он проверенный криптографический модуль Windows (т. е. модуль, проверенный CMVP как соответствующий требованиям FIPS 140 и выдавший сертификат) в соответствии с FIPS (т. е. путем вызова криптографии, проверенной на соответствие FIPS 140 и настроенный в соответствии с определенным режимом работы, утвержденным FIPS).
FIPS 140 и набор коммерческих алгоритмов национальной безопасности
Коммерческий алгоритм национальной безопасности (CNSA) — это набор криптографических алгоритмов, обнародованных Агентством национальной безопасности в качестве замены криптографических алгоритмов NSA Suite B. Многие криптографические алгоритмы CNSA также одобрены в соответствии со стандартом FIPS 140. Чтобы определить, включен ли алгоритм CNSA в области алгоритмов, проверенных CAVP, используемых в продукте Майкрософт, перейдите к списку модулей, проверенных по стандарту FIPS 140 для этого продукта в разделах выше и укажите области алгоритма, указанные для каждого проверенного модуля. Дополнительные сведения об алгоритме доступны в документе о политике безопасности каждого модуля.
Сертификации FIPS 140 и Common Criteria
FIPS 140 и общие критерии — это два дополняющих, но разных стандарта безопасности. В то время как стандарт FIPS 140 проверяет криптографические функции, общие критерии оценивают более широкий набор функций безопасности в ИТ-продуктах. При оценке общих критериев могут использоваться проверки FIPS 140, чтобы убедиться в правильности реализации основных функций шифрования. Сведения о программе сертификации Common Criteria корпорации Майкрософт см. в разделе Сертификации Common Criteria.
Contact
Свяжитесь fips@microsoft.com с нами с вопросами или оставьте отзыв по этой теме.