Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FIPS 140-2/140-3

conformite

Définition

FIPS 140-2 et son successeur FIPS 140-3 (Federal Information Processing Standard) sont des normes américaines publiées par le NIST définissant les exigences de sécurité applicables aux modules cryptographiques matériels et logiciels utilisés par les agences fédérales américaines et, par extension contractuelle, par de nombreux secteurs régulés dans le monde (santé, finance, défense). FIPS 140-3, entrée en vigueur en 2019 et alignée sur la norme internationale ISO/IEC 19790, remplace progressivement FIPS 140-2 dont les validations ont cessé en septembre 2021, avec une période de transition pour les modules déjà certifiés. Les deux standards définissent quatre niveaux de sécurité croissants : le niveau 1 exige uniquement des algorithmes approuvés sans protection physique particulière, le niveau 2 ajoute une détection d'intrusion physique basique, le niveau 3 impose une résistance physique et une protection active contre l'extraction de clés, et le niveau 4 exige une protection contre les attaques environnementales sophistiquées (variation de tension, de température). La validation est délivrée dans le cadre du programme CMVP (Cryptographic Module Validation Program), opéré conjointement par le NIST et le CCCS canadien. La conformité FIPS 140 conditionne l'achat de modules HSM, de solutions VPN et de bibliothèques cryptographiques par le gouvernement américain et ses partenaires.

Description

Les FIPS 140-2 et 140-3 définissent les exigences de sécurité pour les modules cryptographiques utilisés dans les systèmes du gouvernement américain. Quatre niveaux couvrent des exigences croissantes de sécurité physique et logique des implémentations cryptographiques.

Exigences clés

Le niveau 1 impose uniquement des algorithmes cryptographiques approuvés. Le niveau 2 ajoute des mécanismes d'inviolabilité physique. Le niveau 3 requiert des mécanismes de résistance à l'effraction et des circuits d'identité. Le niveau 4 ajoute la protection contre les attaques environnementales.

Points clés

  • FIPS 140-3 (2019) remplace progressivement FIPS 140-2 avec l'alignement sur ISO/IEC 19790
  • Obligatoire pour les modules crypto dans les systèmes fédéraux US et quasi-obligatoire pour les contrats DoD
  • Les bibliothèques OpenSSL et BoringCrypto proposent des modes de fonctionnement validés FIPS 140

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis