La Agencia de Seguridad Nacional de EE. UU. (NSA) solía clasificar los productos o algoritmos criptográficos mediante una certificación denominada tipos de producto . Los tipos de producto se definían en el Glosario Nacional de Seguridad de la Información (CNSSI n.° 4009, 2010), que definía los productos de tipo 1, 2, 3 y 4. [ 1 ] Las definiciones de productos de tipo numérico se han eliminado del léxico gubernamental [ 2 ] y ya no se utilizan en los procesos de contratación pública.
Producto tipo 1
Un producto de tipo 1 era un dispositivo o sistema certificado por la NSA para su uso en la protección criptográfica de información clasificada del Gobierno de los Estados Unidos . Un producto de tipo 1 se definía como:
Equipos, conjuntos o componentes criptográficos clasificados o certificados por la NSA para el cifrado y descifrado de información clasificada y sensible de seguridad nacional, cuando se utilizan con la clave adecuada. Desarrollados mediante procesos comerciales establecidos por la NSA y que contienen algoritmos aprobados por la NSA. Se utilizan para proteger sistemas que requieren los mecanismos de protección más estrictos.
Estaban a disposición de los usuarios del Gobierno de los Estados Unidos , sus contratistas y las actividades no gubernamentales de los Estados Unidos patrocinadas por el gobierno federal, sujetas a restricciones de exportación de conformidad con el Reglamento sobre el Tráfico Internacional de Armas .
La certificación de tipo 1 fue un proceso riguroso que incluyó pruebas y análisis formales de (entre otras cosas) seguridad criptográfica, seguridad funcional, resistencia a la manipulación , seguridad de emisiones ( EMSEC / TEMPEST ) y seguridad del proceso de fabricación y distribución del producto. [ 3 ]
Producto tipo 2
Un producto de tipo 2 era un equipo, conjunto o componente criptográfico no clasificado, avalado por la NSA, para su uso en telecomunicaciones y sistemas de información automatizados para la protección de información de seguridad nacional , según se define como:
Equipo, conjunto o componente criptográfico certificado por la NSA para cifrar o descifrar información confidencial de seguridad nacional cuando se utiliza la clave adecuada. Desarrollado mediante procesos comerciales establecidos por la NSA y que contiene algoritmos aprobados por la NSA. Se utiliza para proteger sistemas que requieren mecanismos de protección que superan las mejores prácticas comerciales, incluidos los sistemas utilizados para la protección de información no clasificada de seguridad nacional.
Producto tipo 3
Un producto de tipo 3 era un dispositivo para ser utilizado con información sensible, pero no clasificada (SBU, por sus siglas en inglés) sobre sistemas que no son de seguridad nacional, definidos como:
Equipos, conjuntos o componentes criptográficos no clasificados que, con la clave adecuada, se utilizan para cifrar o descifrar información confidencial no clasificada del Gobierno de EE. UU. o información comercial, y para proteger sistemas que requieren mecanismos de protección conformes a las prácticas comerciales estándar. Desarrollados según estándares comerciales establecidos y que contienen algoritmos/módulos criptográficos aprobados por el NIST o evaluados satisfactoriamente por la Alianza Nacional para la Seguridad de la Información (NIAP).
Los algoritmos de cifrado aprobados incluían Triple DES de tres claves y AES (aunque AES también se puede usar en productos de tipo 1 certificados por la NSA ). Las aprobaciones para DES , Triple DES de dos claves y Skipjack se retiraron en 2015. [ 4 ]
Producto tipo 4
Un producto de tipo 4 era un algoritmo de cifrado que estaba registrado en el NIST pero que no es un estándar federal de procesamiento de información (FIPS), definido como:
Equipos, ensamblajes o componentes criptográficos comerciales no evaluados que ni la NSA ni el NIST certifican para uso gubernamental. Estos productos suelen entregarse como parte de ofertas comerciales y se ajustan a las prácticas comerciales del proveedor. Pueden contener algoritmos propios del proveedor, algoritmos registrados por el NIST o algoritmos registrados por el NIST y publicados en un FIPS.
Véase también
- Sistemas de cifrado de la NSA , para una lista histórica de productos de cifrado de la NSA (la mayoría de ellos de tipo 1).
- Criptografía de la NSA para algoritmos en cuyo desarrollo ha participado la NSA.
- Criptografía de la Suite B de la NSA
- Criptografía de la suite A de la NSA
Referencias
- ↑ Glosario Nacional de Seguridad de la Información (CNSSI n.º 4009, 2010)
- ↑(CNSSI n.º 4009, 2022)
- ↑ "En defensa de los datos" . www.militaryaerospace.com . Consultado el 9 de abril de 2019 .
- ↑ http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-131Ar1.pdf Transiciones: Recomendación para la transición del uso de algoritmos criptográficos y longitudes de clave, NIST.SP.800-131A Rev1, 6 de noviembre de 2015, Elaine Barker, Allen Roginsky
Partes de este artículo se han derivado de la Norma Federal 1037C , el Glosario Nacional de Seguridad de los Sistemas de Información y el Título 40 del Código de los Estados Unidos, Sección 1452.
- Algoritmos criptográficos
- Algoritmos de cifrado de tipo 1
- Dispositivos de cifrado de la Agencia de Seguridad Nacional