암호 모듈 테스트 연구소
Cryptographic Module Testing LaboratoryCryptographic Module Testing Laboratory(CMTL; 암호 모듈 테스트 연구소)는 정보 기술(IT) 컴퓨터 보안 테스트 연구소로, FIPS 140-2 미국 정부 표준에 대한 암호 모듈 평가를 수행할 수 있도록 인증되었습니다.
NIST(National Institute of Standards and Technology) National Voluntive Laboratory Accreditation Program(NVLAP)은 CMTL이 암호화 모듈 검증 프로그램(CMVP)의 표준 및 절차를 충족하도록 인증합니다.
이는 FIPS 140-2 및 Cryptographic Module Validation Program(CMVP)으로 대체되었습니다.
CMTL 요건
이러한 실험실은 다음 요건을 충족해야 합니다.
- NIST 핸드북 150, NVLAP 절차 및 일반 요건
- NIST 핸드북 150-17 정보기술 보안 테스트 - 암호화 모듈 테스트
- 암호화 모듈 테스트를 위한 NVLAP 고유 운영 체크리스트
공통 기준에 관한 FIPS 140-2
CMTL은 Common Criteria(CC; 공통 기준) Testing Laboratory(CCTVL; 테스트 연구소)가 될 수도 있습니다.CC와 FIPS 140-2는 테스트의 추상성과 초점이 다릅니다.FIPS 140-2 테스트는 정의된 암호화 모듈에 대한 것으로, 4개의 FIPS 140 보안 수준에 대한 일련의 적합성 테스트를 제공합니다.FIPS 140-2는 암호화 모듈의 요건을 설명하고 있으며 물리적 보안, 키 관리, 자가 테스트, 역할 및 서비스 등의 영역을 포함합니다.이 표준은 CC가 개발되기 전인 1994년에 처음 개발되었다.CC는 보통 사용자에 의해 생성되는 보호 프로파일(PP) 또는 보안 대상(ST)에 대한 평가입니다.일반적으로 PP는 광범위한 제품을 대상으로 합니다.
- CC 평가는 FIPS 140-1 또는 FIPS 140-2에 대한 검증을 대체하거나 대체하지 않습니다.FIPS 140-1 및 FIPS 140-2의 4가지 보안 수준은 특정 CC EAL 또는 CC 기능 요건에 직접 매핑되지 않습니다.CC 증명서는 FIPS 140-1 또는 FIPS 140-2 증명서를 대체할 수 없습니다.
동작 환경이 변경 가능한 동작 환경인 경우 공통 기준의 운영 체제 요건은 FIPS 보안 수준 2 이상에서 적용됩니다.
- FIPS 140-1에서는 TCSEC(Trusted Computer System Evaluation Criteria) 클래스 C2, B1 및 B2를 참조하는 평가된 운영 체제가 필요했습니다.단, TCSEC는 더 이상 사용되지 않으며 공통 기준에 의해 대체되었습니다.그 결과 FIPS 140-2는 공통 기준을 참조하고 있습니다.