FIPS 준수를 위한 Seal wrap
FIPS 준수를 위한 Seal wrap
Vault Enterprise는 값을 지원 시일(seal) 대상으로 추가 암호화 계층으로 래핑하는 메커니즘을 제공합니다. 이는 보호 계층을 하나 더 추가하는 것으로, FIPS 140-2 환경을 포함한 일부 컴플라이언스·규제 환경에서 유용합니다.
출처: 문서
본문
이 기능을 사용하려면 Vault Enterprise Plus(HSM) 활성 또는 체험판 라이선스가 필요합니다. 체험판을 시작하려면 HashiCorp 영업 담당자에게 문의하세요.
Seal wrap 사용하기
Seal Wrap을 사용·활성화하는 방법은 Enterprise 문서를 참고하세요.
FIPS 140-2 준수
Vault의 Seal Wrap 기능은 Leidos가 FIPS 140-2 요구사항 준수 여부를 평가했습니다. FIPS 140-2 준수 HSM과 함께 사용하면 Vault는 중요 보안 매개변수(Critical Security Parameters, CSP) 를 KeyStorage 및 KeyTransit 요구사항에 부합하는 방식으로 저장합니다. 이 기능은 Vault의 많은 부분에서 기본적으로 켜져 있으며 각 마운트별로 선택(opt-in)할 수 있습니다. 자세한 내용은 아래 "Seal Wrapping 활성화" 섹션을 참고하세요.
현재 Vault 컴플라이언스 인증서를 확인하고 다운로드할 수 있습니다.
최근 FIPS 컴플라이언스 감사 이후의 갱신
다음은 현재 Vault 릴리스에서 seal wrapping을 활용하지만 아직 Leidos가 준수로 인증하지 않은 값들입니다. seal wrapping 메커니즘은 동일하지만, 단지 감사자가 구체적으로 평가하지 않은 것뿐입니다.
- 루트 토큰
- 복제 보조 활성화 토큰
- GCP Auth 백엔드용 클라이언트 인증 정보
- Kubernetes Auth 백엔드용 클라이언트 인증 정보
Seal wrap와 복제
복제가 목표로 하는 유연성 때문에 복제 연결을 통해 전송되는 값은 현재 FIPS 140-2의 KeyTransit 요구사항을 충족하지 못합니다. Vault의 클러스터링 구현은 FIPS 140-2의 모범 사례 지침을 지원하지만, TLS의 암호화 구현 자체는 FIPS 140-2 인증을 받지 않았습니다. 향후 복제 트래픽용 인증 TLS 제공을 검토할 수 있으며, 그동안 복제가 KeyTransit 요구사항을 충족해야 한다면 인증된 FIPS 140-2 TLS를 지원하는 투명 TCP 프록시(예: stunnel)를 복제 트래픽에 사용할 수 있습니다.