Federal Information Processing Standards (FIPS) är offentligt tillkännagivna standarder från den amerikanska regeringen, utvecklade av NIST, som specificerar hur kryptografiska moduler måste utformas och testas; FIPS 140-3 är den nuvarande standarden och ersätter FIPS 140-2, som ska upphöra att gälla den 21 september 2026.
FIPS 140-3 är den nuvarande NIST-standarden som styr kryptografiska moduler som används för att kryptera data i vila och under överföring, och ersätter FIPS 140-2, vars valideringar upphörde att gälla den 21 september 2026. Den definierar fyra säkerhetsnivåer, från nivå 1:s grundläggande produktionskrav till nivå 4:s manipuleringsskydd, och är obligatorisk för federala myndigheter och deras leverantörer.
Key Takeaways
- FIPS 140-3 är den nuvarande standarden för kryptografiska moduler; FIPS 140-2-valideringar upphör att gälla den 21 september 2026, så nya distributioner bör rikta in sig på FIPS 140-3-validerade moduler.
- FIPS 140-3 definierar fyra säkerhetsnivåer, där nivå 1 kräver grundläggande produktionsutrustning och nivå 4 kräver manipuleringsaktiva, självraderande skydd.
- Federala myndigheter, deras entreprenörer och alla leverantörer som säljer kryptografiska moduler för federal användning måste ha aktuell FIPS-validering.
- Windows FIPS-läge begränsar ett operativsystem till att endast använda FIPS-validerade kryptografiska algoritmer och nyckellängder.
- En FIPS-kod är ett separat, orelaterat numreringssystem som identifierar amerikanska geografiska områden, inte en kryptografisk standard.
Vad är skillnaden mellan FIPS 140-2 och FIPS 140-3?
FIPS 140-3 ersätter FIPS 140-2 som NIST:s standard för validering av kryptografiska moduler. NIST har satt den 21 september 2026 som det datum då FIPS 140-2-valideringscertifikat återgår till historisk status, vilket innebär att organisationer som fortfarande förlitar sig på FIPS 140-2-validerade moduler bör planera migrering till FIPS 140-3-validerad hårdvara och mjukvara före det datumet.
Vilka är de fyra säkerhetsnivåerna i FIPS 140-3?
| Nivå | Kärnkrav |
|---|---|
| Nivå 1 | Utrustning av produktionskvalitet och minst en validerad krypteringsalgoritm |
| Nivå 2 | Nivå 1-krav plus rollbaserad autentisering och manipuleringssäkra fysiska enheter |
| Nivå 3 | Nivå 2-krav plus manipulationssäkra enheter, identitetsbaserad autentisering och separering av gränssnitt som bär kritiska säkerhetsparametrar |
| Nivå 4 | Nivå 3-krav plus manipuleringsskydd, inklusive radering av enhetens innehåll om en miljöattack upptäcks |
Vem behöver vara FIPS-kompatibel?
Federala myndigheter som samlar in, lagrar, delar, överför eller sprider känsliga uppgifter, tillsammans med deras entreprenörer och alla leverantörer av kryptografiska moduler som säljer på den federala marknaden, måste ha aktuell FIPS-validering. Många organisationer utanför det federala området tillämpar FIPS-validering frivilligt, eftersom det är internationellt erkänt som en baslinje för säkra kryptografiska moduler, och vissa reglerade branscher som hälso- och sjukvård och finansiella tjänster kräver det från leverantörer.
Vad är Windows FIPS-läge?
Windows FIPS-läge är en konfigurationsinställning som begränsar operativsystemet till FIPS-validerade kryptografiska algoritmer och nyckellängder för dess krypterings- och dekrypteringsoperationer. Att aktivera det gör inte i sig ett helt system FIPS-kompatibelt; de underliggande kryptografiska modulerna behöver fortfarande sin egen aktuella FIPS-validering.
Hur krypteringskonsulting hjälper
HSM-as-a-Service från Encryption Consulting körs på FIPS 140-3-validerad hårdvara, och våra krypteringsrådgivningstjänster hjälper organisationer att planera migreringen av FIPS 140-2-validerade moduler före slutdatumet i september 2026. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Är FIPS 140-2 fortfarande giltig?
FIPS 140-2-valideringscertifikat kommer att få historisk status den 21 september 2026. Organisationer som fortfarande distribuerar FIPS 140-2-validerade moduler bör planera en migrering till FIPS 140-3-validerad hårdvara och programvara före det datumet.
Vilka är de fyra säkerhetsnivåerna i FIPS 140-3?
De fyra nivåerna är Nivå 1 (grundläggande produktionsutrustning och en validerad algoritm), Nivå 2 (lägger till rollbaserad autentisering och manipuleringssäkert skydd), Nivå 3 (lägger till manipuleringssäkra enheter och identitetsbaserad autentisering) och Nivå 4 (lägger till manipuleringsaktivt, självraderande skydd).
Vad är en FIPS-kod?
En FIPS-kod är ett separat, orelaterat numreringssystem som unikt identifierar amerikanska geografiska områden, såsom stater och län. Den har ingen koppling till de kryptografiska modulstandarder som definieras i FIPS 140-3.
Behöver jag följa FIPS-reglerna om jag inte arbetar med den federala regeringen?
Det är inte lagstadgat utanför det federala området, men många organisationer tillämpar FIPS 140-3-validering frivilligt eftersom det är internationellt erkänt som en baslinje för säkra kryptografiska moduler, och vissa reglerade branscher kräver det av sina leverantörer oavsett federal kontraktsstatus.
Migrera till FIPS 140-3-validerade moduler
Ta nästa steg
Krypteringskonsulttjänster hjälper dig att utvärdera nuvarande FIPS 140-2-beroenden och migrera till FIPS 140-3-validerade HSM:er före nedläggningen i september 2026. Utforska HSM-som-en-tjänst för att se FIPS 140-3-validerad hårdvara i aktion.
