Necesito ayuda para entender correctamente el control IA-7 en NIST SP 800-53

3

Recientemente he estado trabajando en una serie de tareas de A & A para el RMF para una entidad del Gobierno de EE. UU., y me cuesta mucho entender el control IA-7 del NIST SP 800-53 y el suplemento La guía y el 800-53A no me proporcionan la claridad que necesito. Para referencia, esta es la descripción de control para IA-7:

  

El sistema de información implementa mecanismos para la autenticación en un módulo criptográfico que cumple con los requisitos de las leyes federales aplicables, Órdenes Ejecutivas, directivas, políticas, regulaciones, estándares y orientación para dicha autenticación.

Específicamente, me cuesta mucho darme cuenta de lo que implica la "autenticación a un módulo criptográfico". ¿Cómo puede uno autenticarse en un módulo en lugar de simplemente tener los derechos de acceso necesarios al módulo en el sistema? Para un poco de antecedentes, utilizamos principalmente openssl, pero también aprovechamos urandom y pgcrypto.

    
pregunta scjohnson 02.06.2017 - 15:42
fuente

1 respuesta

2

Un "módulo criptográfico" se define como hardware, firmware o software que implementa funciones criptográficas, como cifrado, descifrado, firmas digitales, técnicas de autenticación y generación de números aleatorios. Entonces, como pueden ver, esto es más vago y abarca más que las tecnologías que menciona. También para ser compatible con NIST, las tecnologías que entran en esta categoría deben validarse bajo FIPS, NIST tiene un programa de validación para módulos criptográficos que puede encontrar aquí: enlace Y una lista de módulos criptográficos validados por NIST aquí: enlace

    
respondido por el Kotzu 02.06.2017 - 17:31
fuente

Lea otras preguntas en las etiquetas