본문 바로가기
WIKI 기술 지식 베이스

Datadog FIPS 준수

원문 보기 위키 갱신

FedRAMP 같은 규제가 엄격한 환경에서 Datadog Agent의 FIPS 준수 암호화 모듈을 구성하는 방법을 설명해 드릴게요. FIPS Agent는 FIPS 140-2 검증을 받은 암호화 모듈을 사용해 데이터를 안전하게 전송하도록 설계된 Agent 버전이에요.

출처: 문서

본문

다음 Datadog 사이트 사용자를 위한 중요한 안내: app.datadoghq.com, us3.datadoghq.com, us5.datadoghq.com, app.datadoghq.eu, ap1.datadoghq.com, ap2.datadoghq.com, uk1.datadoghq.com

이 제품은 선택한 Datadog 사이트에서 지원되지 않아요. (<user-datadog-site-name>).

개요

FIPS Agent는 FIPS(Federal Information Processing Standards) 준수를 기본 지원하는 Datadog Agent의 한 버전이에요. FIPS Agent의 준수는 FIPS 140-2 검증을 받은 Cryptographic Module - Certificate #4282를 사용하는 데 기반해요. 검증된 운영 환경과 제약 사항에 대한 정보는 관련 보안 정책을 참고하세요.

FIPS Agent에는 호스트 외부의 옵저버빌리티 데이터를 수집해야 하는 통합에 대한 제한적 지원도 포함되어 있어요.

운영 환경이 보안 정책과 더 넓은 FIPS 지침을 준수하도록 하는 것은 사용자의 책임이에요.

지원 플랫폼과 제한 사항

지원 플랫폼:

베어메탈 및 VM RHEL >= 7, Debian >= 8, Ubuntu >= 14.04, SUSE >= 12, Windows Server >= 2016, Windows >= 10
클라우드 및 컨테이너 Amazon ECS, AWS EKS (Helm), Docker

지원 제품(Agent 7.65.0 이상):

  • Metrics
  • Logs
  • APM traces
  • APM profiles
  • Processes
  • Orchestrator Explorer
  • Runtime Security
  • Serverless Monitoring
  • Datadog DDOT Collector

Datadog FIPS Agent는 다음을 지원하지 않아요:

  • Cluster Agent와 Node Agent 간 통신
  • GovCloud 외부로의 아웃바운드 통신

준수 지침

주의: 이 목록은 완전하지 않아요. 이 요구 사항은 최소 기준일 뿐이에요. 전체 FIPS 준수를 달성하려면 환경을 평가하고 필요한 추가 통제를 직접 구현해야 해요.

다음 최소 통제가 각 플랫폼에 적용돼요. 시스템에 따라 추가 통제가 필요할 수 있어요.

Linux:

  • 컨테이너화되지 않은 Linux 호스트.
  • Linux OS가 FIPS 준수 모드여야 해요. 이 요구 사항을 충족하기 위한 단계는 OS 벤더 문서를 참고하세요.
  • 호스트 파일 시스템을 뒷받침하는 FIPS 준수 스토리지.

Windows:

  • 컨테이너화되지 않은 Windows 호스트.
  • Windows가 FIPS 준수 모드여야 해요.
  • 호스트 파일 시스템을 뒷받침하는 FIPS 준수 스토리지.

AWS Lambda:

  • FIPS 준수 리전 사용(예: AWS GovCloud)

AWS ECS:

  • FIPS 준수 리전 사용(예: AWS GovCloud)
  • AWS 컴퓨트 서비스(EC2 또는 Fargate)를 FIPS 모드로 구성
  • ECS 태스크에 FIPS 준수 스토리지 사용

AWS EKS:

  • FIPS 준수 리전 사용(예: AWS GovCloud)
  • EKS 워커 노드를 FIPS 모드로 구성
  • EKS 워커 노드에 FIPS 준수 스토리지 사용

위 운영 체제(OS) 요구 사항 외에도:

  • FIPS 준수 Datadog 환경(US1-FED 또는 US2-FED)에 접근할 수 있어야 해요.
  • FIPS Agent에 접근하려면 Agent 버전이 7.65.0 이상이어야 해요.

설치

Linux:

  1. FIPS 지원 Agent를 설치하세요.

    참고: FIPS 지원은 Agent 7.65.0 이상 버전에서만 사용할 수 있어요:

    1. Agent 설치 스크립트를 사용한다면 설치 명령에 DD_AGENT_FLAVOR="datadog-fips-agent" 환경 변수를 지정하세요. 예:

      DD_SITE="<YOUR_DATADOG_SITE>" DD_API_KEY="MY_API_KEY" DD_AGENT_FLAVOR="datadog-fips-agent" … bash -c "$(curl -L https://s3.amazonaws.com/dd-agent/scripts/install_script_agent7.sh)"
      
    2. 패키지로 설치한다면 지침에 따라 플랫폼에 사용 가능한 최신 datadog-fips-agent 패키지를 설치하세요.

    3. Datadog 환경 변수에 GOFIPS=1을 추가하고 모든 서비스 유닛을 다시 로드한 뒤 Datadog Agent 서비스(datadog-agent.service)를 재시작하세요. 예를 들어 호스트가 systemd를 사용하는 경우:

      echo "GOFIPS=1" | sudo tee -a /etc/datadog-agent/environment
      systemctl daemon-reload
      systemctl restart 'datadog-agent*'
      
  2. datadog-agent status 명령을 실행하고 상태 출력에서 FIPS Mode: enabled가 보이는지 확인하세요.

Windows:

  1. Windows 지침에 따라 컴퓨터에 설치된 기존 Datadog Agent를 제거하세요.

  2. 아래 명령을 실행해 FIPS Agent를 설치하되, DATADOG_API_KEY를 API 키로 교체하세요.

    참고: FIPS 지원은 Agent 7.65.0 이상 버전에서만 사용할 수 있어요:

    $p = Start-Process -Wait -PassThru msiexec -ArgumentList '/qn /i https://windows-agent.datadoghq.com/datadog-fips-agent-7-latest.amd64.msi /log C:\Windows\SystemTemp\install-datadog.log APIKEY="<DATADOG_API_KEY>" SITE="<YOUR_DATADOG_SITE>"'
    

    if ($p.ExitCode -ne 0) { Write-Host "msiexec failed with exit code $($p.ExitCode) please check the logs at C:\Windows\SystemTemp\install-datadog.log" -ForegroundColor Red }

    Agent status 명령을 실행하고 상태 출력에서 FIPS Mode: enabled가 보이는지 확인하세요.

    & "$env:ProgramFiles\Datadog\Datadog Agent\bin\agent.exe" status
    

    참고: 프로그램 추가/제거(Add or Remove Programs)에서 FIPS Agent의 프로그램 이름은 "Datadog FIPS Agent"예요.

AWS Lambda:

AWS Lambda FIPS 준수를 위해서는 AWS Lambda FIPS Compliance 문서의 지침을 따르세요.

AWS ECS:

ECS 설치 지침을 따를 때 Task Definition에 다음 FIPS 전용 구성 값을 사용해야 해요:

  • containerDefinitions 객체의 image를 public.ecr.aws/datadog/agent:7-fips로 설정
  • DD_SITE 환경 변수를 <YOUR_DATADOG_SITE>로 설정

AWS EKS:

Kubernetes에서 Datadog Agent 설치 지침을 따를 때, 선택한 설치 방법에 따라 datadog-agent.yaml 파일에 다음 FIPS 전용 구성 값을 포함해야 해요.

Datadog Operator의 경우:

spec:
   global:
      site: "<YOUR_DATADOG_SITE>"
      useFIPSAgent: true

Datadog Helm Chart의 경우:

datadog:
   site: "<YOUR_DATADOG_SITE>"
useFIPSAgent: true

보안 및 강화

호스트의 보안과 강화는 Datadog 고객인 사용자의 책임이에요.

보안 고려 사항:

  • 제공된 Datadog 이미지는 보안을 고려해 구성되었지만, CIS 벤치마크 권장 사항이나 DISA STIG 표준에 대해서는 평가되지 않았어요.
  • 배포나 테스트 요구에 맞게 Datadog FIPS Agent를 다시 빌드·재구성·수정하면 기술적으로는 동작하는 설정이 될 수 있지만, 문서에 설명된 대로 정확히 사용하지 않으면 Datadog은 FIPS 준수를 보장할 수 없어요.
  • 위 설치 단계를 문서대로 정확히 따르지 않았다면 Datadog은 FIPS 준수를 보장할 수 없어요.
  • urllib3 ≤ 1.26.20을 사용하는 일부 Linux 배포판은 비준수 라이브러리 때문에 FIPS 암호화에 실패할 수 있어요. FIPS 준수 암호화 지원을 확인하려면 Linux 벤더에 문의하세요.

더 알아보기 (Learn more)