Vault의 FIPS 준수
Vault의 FIPS 준수
FIPS(Federal Information Processing Standard)는 미국 정부 용도를 위한 암호화 인증 표준입니다. Vault Enterprise는 이 표준을 지원하는 여러 방식을 제공하며, 상황에 따라 FIPS Inside 또는 FIPS Seal Wrap을 선택해 사용할 수 있습니다.
출처: 문서
본문
FIPS 140-3 인증 (attestation)
Leidos는 FIPS Enabled를 적용한 Vault Enterprise 1.19.4 이상이 FIPS 140-3 표준을 준수한다고 인증했습니다. Vault가 FIPS 140-3을 어떻게 지원하는지에 대한 자세한 내용은 Leidos가 발행한 FIPS 140-3 인증서(attestation letter)에서 확인할 수 있습니다.
FIPS 140-3 Inside
Vault Enterprise는 이제 FIPS 140-3 준수 암호화를 Vault 바이너리에 내장한 릴리스 버전을 포함합니다. 이 릴리스에 대한 자세한 내용은 FIPS 140-3 Inside 페이지에서 확인할 수 있습니다.
Seal wrap
FIPS Inside 노력 이전에는 Vault가 FIPS 140-2/3 준수를 위해 외부 HSM에 의존했습니다. 여기서 Seal Wrap 기능을 사용해 보안 관련 키를 추가 암호화 계층으로 래핑했습니다.
버전 비교
아래 표는 FIPS Inside와 FIPS Seal Wrap 사이의 다양한 Vault 작업에서 FIPS 준수 여부를 정리한 것입니다. 이 표는 어느 제품의 공식 평가가 아니며, 공식 정보는 Leidos 인증서를 참고하세요.
| 기능 | FIPS Inside | FIPS Seal Wrap |
|---|---|---|
| 엔트로피 보강 (Entropy Augmentation) | 지원 안 함 | 지원 |
| TLS 리스너 | 지원 | 안 함 |
| Vault HA/DR/Raft TLS | 지원 | 안 함 |
| 배리어 스토리지 (Barrier Storage) | 지원 | 안 함 |
| CSP의 시일 래핑 | FIPS 준수 HSM 사용 | FIPS 준수 HSM 사용 |
| SSH CA 작업 | FIPS 알고리즘으로 지원 | 안 함 |
| Transit 작업 | FIPS 알고리즘으로 지원 | Managed Keys + FIPS 준수 HSM |
| PKI 작업 | FIPS 알고리즘으로 지원 | Managed Keys + FIPS 준수 HSM |
| KMIP(키 생성 및 사용) | FIPS 알고리즘으로 지원 | 안 함 |
| Transform 토큰화 | 지원 | 안 함 |
| Vault Agent TLS 및 내부 암호화 | 지원 | 안 함 |
| Vault → 외부 플러그인 TLS | Vault 측에서 지원 | 안 함 |
| 플러그인 → 타사 서비스 TLS | Vault 측에서 지원 | 안 함 |
| 인증 플러그인 내부 암호화 | FIPS 알고리즘으로 지원 | 안 함 |