Datadog FIPS 준수
FedRAMP 같은 규제가 엄격한 환경에서 Datadog Agent의 FIPS 준수 암호화 모듈을 구성하는 방법을 설명해 드릴게요. FIPS Agent는 FIPS 140-2 검증을 받은 암호화 모듈을 사용해 데이터를 안전하게 전송하도록 설계된 Agent 버전이에요.
출처: 문서
본문
다음 Datadog 사이트 사용자를 위한 중요한 안내: app.datadoghq.com, us3.datadoghq.com, us5.datadoghq.com, app.datadoghq.eu, ap1.datadoghq.com, ap2.datadoghq.com, uk1.datadoghq.com
이 제품은 선택한 Datadog 사이트에서 지원되지 않아요. (
<user-datadog-site-name>).
개요
FIPS Agent는 FIPS(Federal Information Processing Standards) 준수를 기본 지원하는 Datadog Agent의 한 버전이에요. FIPS Agent의 준수는 FIPS 140-2 검증을 받은 Cryptographic Module - Certificate #4282를 사용하는 데 기반해요. 검증된 운영 환경과 제약 사항에 대한 정보는 관련 보안 정책을 참고하세요.
FIPS Agent에는 호스트 외부의 옵저버빌리티 데이터를 수집해야 하는 통합에 대한 제한적 지원도 포함되어 있어요.
운영 환경이 보안 정책과 더 넓은 FIPS 지침을 준수하도록 하는 것은 사용자의 책임이에요.
지원 플랫폼과 제한 사항
지원 플랫폼:
| 베어메탈 및 VM | RHEL >= 7, Debian >= 8, Ubuntu >= 14.04, SUSE >= 12, Windows Server >= 2016, Windows >= 10 |
| 클라우드 및 컨테이너 | Amazon ECS, AWS EKS (Helm), Docker |
지원 제품(Agent 7.65.0 이상):
- Metrics
- Logs
- APM traces
- APM profiles
- Processes
- Orchestrator Explorer
- Runtime Security
- Serverless Monitoring
- Datadog DDOT Collector
Datadog FIPS Agent는 다음을 지원하지 않아요:
- Cluster Agent와 Node Agent 간 통신
- GovCloud 외부로의 아웃바운드 통신
준수 지침
주의: 이 목록은 완전하지 않아요. 이 요구 사항은 최소 기준일 뿐이에요. 전체 FIPS 준수를 달성하려면 환경을 평가하고 필요한 추가 통제를 직접 구현해야 해요.
다음 최소 통제가 각 플랫폼에 적용돼요. 시스템에 따라 추가 통제가 필요할 수 있어요.
Linux:
- 컨테이너화되지 않은 Linux 호스트.
- Linux OS가 FIPS 준수 모드여야 해요. 이 요구 사항을 충족하기 위한 단계는 OS 벤더 문서를 참고하세요.
- 호스트 파일 시스템을 뒷받침하는 FIPS 준수 스토리지.
Windows:
- 컨테이너화되지 않은 Windows 호스트.
- Windows가 FIPS 준수 모드여야 해요.
- 호스트 파일 시스템을 뒷받침하는 FIPS 준수 스토리지.
AWS Lambda:
- FIPS 준수 리전 사용(예: AWS GovCloud)
AWS ECS:
- FIPS 준수 리전 사용(예: AWS GovCloud)
- AWS 컴퓨트 서비스(EC2 또는 Fargate)를 FIPS 모드로 구성
- ECS 태스크에 FIPS 준수 스토리지 사용
AWS EKS:
- FIPS 준수 리전 사용(예: AWS GovCloud)
- EKS 워커 노드를 FIPS 모드로 구성
- EKS 워커 노드에 FIPS 준수 스토리지 사용
위 운영 체제(OS) 요구 사항 외에도:
- FIPS 준수 Datadog 환경(US1-FED 또는 US2-FED)에 접근할 수 있어야 해요.
- FIPS Agent에 접근하려면 Agent 버전이 7.65.0 이상이어야 해요.
설치
Linux:
-
FIPS 지원 Agent를 설치하세요.
참고: FIPS 지원은 Agent 7.65.0 이상 버전에서만 사용할 수 있어요:
-
Agent 설치 스크립트를 사용한다면 설치 명령에
DD_AGENT_FLAVOR="datadog-fips-agent"환경 변수를 지정하세요. 예:DD_SITE="<YOUR_DATADOG_SITE>" DD_API_KEY="MY_API_KEY" DD_AGENT_FLAVOR="datadog-fips-agent" … bash -c "$(curl -L https://s3.amazonaws.com/dd-agent/scripts/install_script_agent7.sh)" -
패키지로 설치한다면 지침에 따라 플랫폼에 사용 가능한 최신
datadog-fips-agent패키지를 설치하세요. -
Datadog 환경 변수에
GOFIPS=1을 추가하고 모든 서비스 유닛을 다시 로드한 뒤 Datadog Agent 서비스(datadog-agent.service)를 재시작하세요. 예를 들어 호스트가 systemd를 사용하는 경우:echo "GOFIPS=1" | sudo tee -a /etc/datadog-agent/environment systemctl daemon-reload systemctl restart 'datadog-agent*'
-
-
datadog-agent status명령을 실행하고 상태 출력에서FIPS Mode: enabled가 보이는지 확인하세요.
Windows:
-
Windows 지침에 따라 컴퓨터에 설치된 기존 Datadog Agent를 제거하세요.
-
아래 명령을 실행해 FIPS Agent를 설치하되,
DATADOG_API_KEY를 API 키로 교체하세요.참고: FIPS 지원은 Agent 7.65.0 이상 버전에서만 사용할 수 있어요:
$p = Start-Process -Wait -PassThru msiexec -ArgumentList '/qn /i https://windows-agent.datadoghq.com/datadog-fips-agent-7-latest.amd64.msi /log C:\Windows\SystemTemp\install-datadog.log APIKEY="<DATADOG_API_KEY>" SITE="<YOUR_DATADOG_SITE>"'if ($p.ExitCode -ne 0) { Write-Host "msiexec failed with exit code $($p.ExitCode) please check the logs at C:\Windows\SystemTemp\install-datadog.log" -ForegroundColor Red }
Agent
status명령을 실행하고 상태 출력에서FIPS Mode: enabled가 보이는지 확인하세요.& "$env:ProgramFiles\Datadog\Datadog Agent\bin\agent.exe" status참고: 프로그램 추가/제거(Add or Remove Programs)에서 FIPS Agent의 프로그램 이름은 "Datadog FIPS Agent"예요.
AWS Lambda:
AWS Lambda FIPS 준수를 위해서는 AWS Lambda FIPS Compliance 문서의 지침을 따르세요.
AWS ECS:
ECS 설치 지침을 따를 때 Task Definition에 다음 FIPS 전용 구성 값을 사용해야 해요:
containerDefinitions객체의image를public.ecr.aws/datadog/agent:7-fips로 설정DD_SITE환경 변수를<YOUR_DATADOG_SITE>로 설정
AWS EKS:
Kubernetes에서 Datadog Agent 설치 지침을 따를 때, 선택한 설치 방법에 따라 datadog-agent.yaml 파일에 다음 FIPS 전용 구성 값을 포함해야 해요.
Datadog Operator의 경우:
spec:
global:
site: "<YOUR_DATADOG_SITE>"
useFIPSAgent: true
Datadog Helm Chart의 경우:
datadog:
site: "<YOUR_DATADOG_SITE>"
useFIPSAgent: true
보안 및 강화
호스트의 보안과 강화는 Datadog 고객인 사용자의 책임이에요.
보안 고려 사항:
- 제공된 Datadog 이미지는 보안을 고려해 구성되었지만, CIS 벤치마크 권장 사항이나 DISA STIG 표준에 대해서는 평가되지 않았어요.
- 배포나 테스트 요구에 맞게 Datadog FIPS Agent를 다시 빌드·재구성·수정하면 기술적으로는 동작하는 설정이 될 수 있지만, 문서에 설명된 대로 정확히 사용하지 않으면 Datadog은 FIPS 준수를 보장할 수 없어요.
- 위 설치 단계를 문서대로 정확히 따르지 않았다면 Datadog은 FIPS 준수를 보장할 수 없어요.
urllib3 ≤ 1.26.20을 사용하는 일부 Linux 배포판은 비준수 라이브러리 때문에 FIPS 암호화에 실패할 수 있어요. FIPS 준수 암호화 지원을 확인하려면 Linux 벤더에 문의하세요.