image

Amerikaanse overheid keurt Red Hat Linux goed

dinsdag 23 april 2013, 16:21 door Redactie, 4 reacties

Het National Institute of Standards and Technology (NIST) van de Amerikaanse overheid heeft Red Hat zeven FIPS 140-2-certificeringen toegekend. Overheidsinstanties die cryptografische beveiligingssystemen gebruiken om hun gevoelige informatie op computers te beschermen, zijn verplicht om FIPS 140-gecertificeerde systemen te gebruiken.

Validatie van FIPS 140-2 (Federal Information Processing Standard) is ook verplicht bij overheidsinstanties in Canada en wordt erkend in Europa en Australië. Het Amerikaanse Secretary of Commerce keurt standaarden en richtlijnen goed die worden ontwikkeld door NIST voor de computersystemen van de Amerikaanse overheid.

Validatie
NIST ontwikkelt FIPS als er belangrijke Amerikaanse overheidseisen worden vastgelegd, zoals voor beveiliging en interoperabiliteit, en als er geen andere acceptabele industriestandaarden of oplossingen beschikbaar zijn.

Om de FIPS 140-2 validatie te krijgen worden cryptografische modules door onafhankelijke, geaccrediteerde testlaboratoria getest.

Reacties (4)
23-04-2013, 23:21 door Anoniem
Heeft er iemand idee van waar een lijst met besturingssystemen te vinden die is die dezelfde keuring hebben doorstaan?
24-04-2013, 08:44 door Mysterio
Door Anoniem: Heeft er iemand idee van waar een lijst met besturingssystemen te vinden die is die dezelfde keuring hebben doorstaan?
http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/1401val2013.htm
24-04-2013, 08:47 door Korund
Om de FIPS 140-2 validatie te krijgen worden cryptografische modules door onafhankelijke, geaccrediteerde testlaboratoria getest.
Het leuke van open source software is, dat je als testlab een whitebox-test kunt uitvoeren: je kunt op basis van de broncode concluderen dat er geen achterdeurtjes in zitten. Bij een blackbox-test weet je dat nooit zeker.
24-04-2013, 12:34 door Anoniem
Door Carborundum:
Om de FIPS 140-2 validatie te krijgen worden cryptografische modules door onafhankelijke, geaccrediteerde testlaboratoria getest.
Het leuke van open source software is, dat je als testlab een whitebox-test kunt uitvoeren: je kunt op basis van de broncode concluderen dat er geen achterdeurtjes in zitten. Bij een blackbox-test weet je dat nooit zeker.

Tja dat klinkt leuk zoals je het zegt maar in de praktijk krijg je meestal geen tijd om de sources uit en ten treuren te controleren en ook nog eens goed te begrijpen. Daarnaast bestaan er hele goede maniere (dir niet 1-2-3 te doorgronden zijn) om een backdoor in O.S. te stoppen.

Het is al eens eerder gebeurd dat er een backdoor in opensource product zit:
- http://arstechnica.com/business/2012/02/malicious-backdoor-in-open-source-messaging-apps-not-spotted-for-4-months/
- http://www.net-security.org/malware_news.php?id=1374
- http://forums.cpanel.net/f185/open-source-proftpd-hacked-backdoor-planted-source-code-177681.html
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.