Windows FIPS 140 検証

Federal Information Processing Standard (FIPS) Publication 140 は、IT 製品に搭載される暗号化モジュールの最小セキュリティ要件を定義する米国政府の標準です。 このトピックでは、Windows 暗号化モジュールの FIPS 140 検証について説明します。 Windows 暗号化モジュールは、Windows クライアント オペレーティング システム、Windows Server オペレーティング システム、Azure クラウド サービスなど、さまざまな Microsoft 製品で使用されています。

Microsoft は、FIPS 140 標準規格の要件を満たすための積極的な取り組みを維持し、2001 年に初めて FIPS 140 標準規格が確立されて以来、暗号化モジュールの検証を行ってきました。 Windows 暗号化モジュールは、米国国立標準技術研究所 (NIST) とカナダ サイバー セキュリティ センター (CCCS) の共同の取り組みである 暗号化モジュール検証プログラム (CMVP) の下で検証されます。 CMVP は、暗号化モジュールのセキュリティ要件 (FIPS 140 の一部) および関連する FIPS 暗号化標準に対して暗号化モジュールを検証します。 NIST 情報技術研究所は、マイクロソフトも参加している関連プログラムを運用しています。 暗号化アルゴリズム検証プログラム (CAVP) は FIPS 承認の暗号アルゴリズムの認定を行い、 エントロピー検証プログラム は NIST SP 800-90B 標準のエントロピー ソースの認定です。

Windows クライアント オペレーティング システムと暗号化モジュール

以下の Windows クライアント リリースには、FIPS 140 検証を完了した暗号化モジュールが含まれています。 CMVP 証明書、セキュリティ ポリシー ドキュメント、各モジュールのアルゴリズム スコープなどの詳細については、リリースをクリックしてください。 CMVP 証明書検証ラベルにメモが含まれる場合 FIPS モードで操作する場合は、セキュリティ ポリシーに概説されている特定の構成とセキュリティ ルールに従う必要があります。

Windows 11 リリース

Windows 10 リリース

以前の Windows リリース

Windows Server オペレーティング システムと暗号化モジュール

以下に示す Windows Server リリースには、FIPS 140 検証を完了した暗号化モジュールが含まれています。 CMVP 証明書、セキュリティ ポリシー ドキュメント、各モジュールのアルゴリズム スコープなどの詳細については、リリースをクリックしてください。 CMVP 証明書検証ラベルにメモが含まれる場合 FIPS モードで操作する場合は、セキュリティ ポリシーに概説されている特定の構成とセキュリティ ルールに従う必要があります。

Windows Server 2022、2019、2016 リリース

Windows Server 半期リリース

以前の Windows Server リリース

FIPS 承認済みの操作モードで Windows を使用する

FIPS 140 承認済みの操作モードで Windows と Windows Server を使用するには、セキュリティ ポリシー モジュールのドキュメントに記載されているすべての特定の構成とセキュリティ ルールに従う必要があります。 特定の製品リリースのセキュリティ ポリシー ドキュメントを表示またはダウンロードするには、上記のセクションでリリースの FIPS 140 検証済みモジュールのリストに移動し、セキュリティ ポリシー ドキュメントへのリンクを選択します。

以前は、IT 管理者が FIPS ポリシーを設定して、FIPS 140 で義務付けられている暗号アルゴリズムの既知の回答セルフ テストを有効にする必要がありました。 2024 年 4 月の品質更新プログラム (KB5036893 および KB5036909) 以降、Windows 11、Windows Server 2022 以降の Windows オペレーティング システムの Cryptographic Primitives Library (bcryptprimitives.dll) モジュールと Kernel Mode Cryptographic Primitives Library (CNG.sys) モジュールは、これらのモジュールが暗号化アルゴリズムを使用する前に、セルフテストを自動的に実行します。 「BitLocker」で説明されている BitLocker シナリオ と FIPS ポリシー が引き続き使用されていない限り、従来の FIPS ポリシーを構成する必要はなくなりました。

BitLocker と FIPS ポリシー

BitLocker PIN またはパスワード プロテクターがデータ ドライブの保護に使用されている場合、レガシ FIPS ポリシーを読み取り、プロテクターの構築に使用される暗号アルゴリズムを制御します。 どちらの保護機能も BitLocker セットアップで使用されていない場合は、FIPS 140 承認モードで Windows を実行するために追加の構成は必要ありません。また、このセクションの残りのガイダンスをスキップすることもできます。 それ以外の場合は、以下の考慮事項を確認して、レガシ FIPS ポリシーを構成する必要があるかどうかを判断します。

従来の FIPS ポリシーが有効になっていない場合、BitLocker は SHA2-256 を使用して PIN に基づいてキーを生成します。これは現在、パスワードからキーを取得するための FIPS 承認の方法ではありません。 従来の FIPS ポリシーが有効になっている場合、BitLocker は PBKDF2 を使用して、FIPS 承認のキー派生関数である PIN 保護機能を派生させます。 従来の FIPS ポリシーは BitLocker キーの派生に影響を与えるため、FIPS 承認モードで動作するように PIN 保護機能を作成する前に、ポリシーを構成する必要があります。

BitLocker パスワード保護機能は常に、反復的な SHA2-256 パスワード拡張アルゴリズムを使用して生成されます。 従来の FIPS ポリシーが有効になっている場合、パスワードで保護されたリムーバブル ドライブは読み取り専用でマウントされます。

管理者は、MDM またはグループ ポリシーを使用して、従来の FIPS ポリシーを有効にできます。 MDM の場合は、 AllowFipsAlgorithmPolicy を 1 に設定します。 グループ ポリシーの場合は、システム暗号化を有効にします。[コンピューターの構成] > [Windows の設定] > [セキュリティの設定] > [ローカル ポリシー] > [セキュリティ オプション] にある、暗号化、ハッシュ、署名に FIPS 準拠アルゴリズムを使用します

Windows サービスまたはアプリケーションが FIPS 140 に準拠しているかどうかを確認する

Microsoft は、個々の Windows サービスやアプリケーションではなく、Windows やその他の製品で使用されている暗号化モジュールを検証します。 検証済みの Windows 暗号化モジュール (つまり、FIPS 140 要件を満たして証明書を発行したことが CMVP によって検証されたモジュール) を FIPS 準拠の方法で呼び出すかどうか (つまり、FIPS 140 で検証された暗号化を呼び出し、定義された FIPS 承認の操作モードに従って構成する) に関する情報については、サービスまたはアプリケーションのベンダーにお問い合わせください。

FIPS 140 および商用国家安全保障アルゴリズム スイート

商用国家安全保障アルゴリズム (CNSA) スイートは、NSA スイート B 暗号化アルゴリズムの代替として国家安全保障局によって公布された一連の暗号化アルゴリズムです。 多くの CNSA 暗号化アルゴリズムも FIPS 140 標準の下で承認されています。 CNSA アルゴリズムが Microsoft 製品で使用される CAVP 検証済みアルゴリズムの範囲に含まれているかどうかを判断するには、上記のセクションで製品の FIPS 140 検証済みモジュールの一覧に移動し、検証済みの各モジュールのアルゴリズム スコープを参照してください。 アルゴリズムの詳細については、各モジュールのセキュリティ ポリシー ドキュメントを参照してください。

FIPS 140 および Common Criteria 認定

FIPS 140 と Common Criteria は、補完的ではある異なる 2 つのセキュリティ標準です。 FIPS 140 が暗号化機能を検証するのに対し、Common Criteria は IT 製品の幅広いセキュリティ機能を評価します。 共通基準の評価では、基本的な暗号機能が正しく実装されていることを保証するために FIPS 140 の検証に依拠している場合があります。 Microsoft の Common Criteria 認定プログラムの詳細については、「 Common Criteria 認定」を参照してください。

Contact

このトピックに関するご質問やフィードバックの送信は、 fips@microsoft.com にお問い合わせください。