是什么推动了 FIPS140-2 合规性?

信息安全 遵守 菲普斯
2021-09-01 01:11:29

我想这个问题是针对产品经理的,但我很想了解业内人士的想法。

推动硬件模块符合 FIPS140-2 的最常见因素是什么?为什么您希望/需要在您的产品中实施符合 FIPS140 的安全性?

以下是我能想到的几个原因:

  • 市场需求:

  • 客户(政府)需求

  • 客户(个人)需求

  • 客户(企业)需求

  • 市场接受度/预期

  • 营销

  • 企业 IT 安全政策/安全态势;(例如,如果使用符合 FIPS140 的模块,则不太可能被黑客入侵)

  • 减轻当前/未来的攻击;共同缓解过去的安全漏洞

  • 吹牛的权利; 只是因为你可以;证明你能做到

  • 因为很容易合规

  • 因为合规成本不高

2个回答

它完全由美国政府的需求驱动。

FIPS 代表美国政府标准的联邦信息处理标准。

除了他们,没有人关心它。其他人声称关心它只是因为它被“大男孩”广泛采用。查看其他国家/地区的 FIPS 140-2 要求。除了那些希望向北美市场销售电子产品或软件的人外,几乎没有其他人。其他国家确实对本地化采购征收加密要求,这些要求的范围可能从之前将 FIPS 整合在一起的工作中大量借鉴,但它们是不同的并且在很大程度上是不可互换的程序。

当您保护的不仅仅是您的 twitter 帐户时,很高兴知道用于保护凭证的任何算法、密钥交换或任何其他正在使用的加密货币都以一种很好的专业方式受到保护。有很多供应商根本不在乎某件事的实施情况,只要它卖得好。绝大多数用户不关心,或者不知道如何验证他们正在使用的所有设备/机制的“正确性”。

要获得该 FIPS 证书,该产品需要经过漫长、昂贵且相当深入的验证过程。这迫使供应商更好地开发和测试他们的产品,而不仅仅是拍打“现在有更多的安全性!” 贴在上面。

这样,未经加密培训的人员可以购买产品,如果它带有 FIPS 证书,则意味着保证来自对产品进行至少一些验证的实验室,而不是供应商的营销部门。

不,它并不完美,而且昂贵且耗时,但有些事情需要“不开玩笑”的安全性。