Validación de FIPS 140 de Windows

La Publicación 140 del Federal Information Processing Standard (FIPS) es un estándar del gobierno de EE. UU. que define los requisitos mínimos de seguridad para los módulos criptográficos en los productos de TI. En este tema se presenta la validación de FIPS 140 para los módulos criptográficos de Windows. Los módulos criptográficos de Windows se usan en diferentes productos de Microsoft, incluidos los sistemas operativos cliente de Windows, los sistemas operativos de Windows Server y los servicios en la nube de Azure.

Microsoft mantiene un compromiso activo con el cumplimiento de los requisitos del estándar FIPS 140, después de haber validado los módulos criptográficos en su contra desde que se estableció por primera vez en 2001. Los módulos criptográficos de Windows se validan bajo el Programa de validación de módulos criptográficos (CMVP), un esfuerzo conjunto entre el Instituto Nacional de Estándares y Tecnología (NIST) de EE. UU. y el Centro Canadiense de Seguridad Cibernética (CCCS). El CMVP valida los módulos criptográficos con los requisitos de seguridad para módulos criptográficos (parte de FIPS 140) y los estándares de criptografía FIPS relacionados. El Laboratorio de Tecnología de la Información del NIST opera programas relacionados en los que Microsoft también participa: el Programa de validación de algoritmos criptográficos (CAVP) certifica los algoritmos criptográficos aprobados por FIPS y el programa de validación de entropía certifica las fuentes de entropía según el estándar NIST SP 800-90B.

Sistemas operativos y módulos criptográficos de cliente Windows

Las versiones de cliente de Windows que se enumeran a continuación incluyen módulos criptográficos que han completado la validación de FIPS 140. Haga clic en la versión para obtener más información, incluido el certificado CMVP, el documento de directiva de seguridad y el alcance del algoritmo para cada módulo. Cuando la etiqueta de validación de certificado CMVP incluya la nota Cuando se opera en modo FIPS, se deben seguir las reglas específicas de configuración y seguridad descritas en la directiva de seguridad.

Versiones de Windows 11

Versiones de Windows 10

Versiones anteriores de Windows

Sistemas operativos y módulos criptográficos de Windows Server

Las versiones de Windows Server que se enumeran a continuación incluyen módulos criptográficos que han completado la validación de FIPS 140. Haga clic en la versión para obtener más información, incluido el certificado CMVP, el documento de directiva de seguridad y el alcance del algoritmo para cada módulo. Cuando la etiqueta de validación de certificado CMVP incluya la nota Cuando se opera en modo FIPS, se deben seguir las reglas específicas de configuración y seguridad descritas en la directiva de seguridad.

Versiones de Windows Server 2022, 2019 y 2016

Versiones semestrales de Windows Server

Versiones anteriores de Windows Server

Usar Windows en un modo de operación aprobado por FIPS

Para utilizar Windows y Windows Server en un modo de operación aprobado por FIPS 140, se deben seguir todas las reglas específicas de configuración y seguridad descritas en los documentos de la directiva de seguridad del módulo. Para ver o descargar los documentos de la directiva de seguridad de una versión de producto determinada, vaya a la lista de módulos validados por FIPS 140 para la versión en las secciones anteriores y seleccione los vínculos a los documentos de la directiva de seguridad.

Anteriormente, los administradores de TI tenían que configurar una directiva FIPS para habilitar las autopruebas de respuesta conocida del algoritmo criptográfico requeridas por FIPS 140. A partir de las actualizaciones de calidad (KB5036893 y KB5036909 de abril de 2024), los módulos Biblioteca criptográfica primitiva (bcryptprimitives.dll) y Biblioteca criptográfica primitiva (CNG.sys) de modo kernel de Windows 11, Windows Server 2022 y posteriores, los sistemas operativos Windows ejecutan automáticamente las pruebas automáticas antes de que estos módulos usen un algoritmo criptográfico. La configuración de la directiva FIPS heredada ya no es necesaria a menos que el escenario de BitLocker descrito en BitLocker y la directiva FIPS sigan en uso.

BitLocker y la directiva FIPS

Si los protectores de PIN o contraseña de BitLocker se usan para la protección de la unidad de datos, leen la directiva FIPS heredada para controlar qué algoritmos criptográficos se usan para construir los protectores. Si no se usa ninguno de los protectores en la configuración de BitLocker, no se requiere ninguna configuración adicional para operar Windows en un modo aprobado por FIPS 140 y puede omitir las instrucciones restantes de esta sección. De lo contrario, revise las siguientes consideraciones para determinar si debe configurar la directiva de FIPS heredada.

Cuando la directiva FIPS heredada no está habilitada, BitLocker usa SHA2-256 para generar una clave basada en el PIN, que actualmente no es una manera aprobada por FIPS de derivar una clave de una contraseña. Cuando se habilita la directiva FIPS heredada, BitLocker usa PBKDF2 para derivar el protector de PIN, que es una función de derivación de claves aprobada por FIPS. Dado que la directiva FIPS heredada afecta a la derivación de claves de BitLocker, debes configurar la directiva antes de crear el protector de PIN para que funcione en un modo aprobado por FIPS.

Los protectores de contraseña de BitLocker siempre se generan mediante el algoritmo iterativo de ampliación de contraseñas SHA2-256. Las unidades extraíbles protegidas con contraseña se montan en modo de solo lectura cuando se habilita la directiva FIPS heredada.

Los administradores pueden usar MDM o la directiva de grupo para habilitar la directiva FIPS heredada. Para MDM, establezca AllowFipsAlgorithmPolicy en 1. Para la directiva de grupo, habilite la criptografía de sistema: use algoritmos que cumplan FIPS para cifrado, firma y operaciones hash, que se encuentran en Configuración del equipo > Configuración > de Windows Configuración > de seguridad Configuración de seguridad Opciones de seguridad de directivas > locales.

Determinar si un servicio o una aplicación de Windows es compatible con FIPS 140

Microsoft valida los módulos criptográficos que se usan en Windows y otros productos, no las aplicaciones ni los servicios de Windows individuales. Póngase en contacto con el proveedor del servicio o aplicación para obtener información sobre si llama a un módulo criptográfico validado de Windows (es decir, un módulo validado por el CMVP como que cumple los requisitos de FIPS 140 y emitió un certificado) de un modo compatible con FIPS (es decir, llamando a criptografía validada por FIPS 140 y configurado según un modo de operación definido aprobado por FIPS).

FIPS 140 y Commercial National Security Algorithm Suite

La suite Commercial National Security Algorithm (CNSA) es un conjunto de algoritmos criptográficos promulgados por la Agencia de Seguridad Nacional como reemplazo de los algoritmos criptográficos NSA Suite B. Muchos algoritmos criptográficos CNSA también están aprobados bajo el estándar FIPS 140. Para determinar si un algoritmo CNSA se incluyó en el ámbito de los algoritmos validados por CAVP utilizados en un producto de Microsoft, vaya a la lista de módulos validados por FIPS 140 para el producto en las secciones anteriores y haga referencia al ámbito del algoritmo indicado para cada módulo validado. Hay más detalles sobre algoritmos disponibles en cada documento de política de seguridad del módulo.

Certificaciones FIPS 140 y Common Criteria

FIPS 140 y Common Criteria son dos estándares de seguridad complementarios pero diferentes. Mientras que FIPS 140 valida la funcionalidad criptográfica, Common Criteria evalúa una selección más amplia de funciones de seguridad en productos de TI. Las evaluaciones de criterios comunes pueden basarse en las validaciones de FIPS 140 para proporcionar la garantía de que la funcionalidad criptográfica básica se implementa correctamente. Para obtener información sobre el programa de certificación de Criterios Comunes de Microsoft, vea Certificaciones de Criterios Comunes.

Contact

Póngase en contacto fips@microsoft.com con preguntas o para proporcionar comentarios sobre este tema.