F5 unterhält ein aktives Programm zur Zertifizierung und Bewertung von Produkten, das den gesetzlichen Bestimmungen entspricht und die Aufrechterhaltung einer sicheren IT-Umgebung gewährleistet.
Das Portfolio von F5 umfasst Virtual Editions (VEs), Full-Box-FIPS-Plattformen, PCI-Karten für integrierte Hardware-Sicherheitsmodule (HSM) und externe (Netzwerk-HSM) FIPS-Lösungen, um den strengsten Compliance-Anforderungen und Architekturen zu entsprechen. Einzelheiten entnehmen Sie bitte der nachstehenden Tabelle.
Kunden, die lediglich eine Lösung nach FIPS 140-2 Level 1 benötigen, erhalten mit FIPS BIG-IP VE von F5 ein NIST-validiertes, softwarebasiertes kryptographisches Modul für x86-Plattformen.
Full-Box-FIPS-Plattformen von F5 gewährleisten eine Validierung auf Geräteebene nach FIPS 140-2 Level 2, einschließlich der Anbringung von manipulationssicheren Aufklebern.
Darüber hinaus bietet F5 eine Auswahl an BIG-IP-Plattformen, die ein HSM umfassen, das eine Implementierung nach FIPS 140-2 Level 2 für die Generierung und Nutzung von kryptographischen Schlüsseln mit dem RSA-Verfahren unterstützt. Schlüssel, die auf einem in BIG-IP integrierten HSM generiert oder in dieses importiert wurden, können nicht im Klartextformat extrahiert werden. BIG-IP-Hardwaregeräte mit integrierten HSMs verfügen über eine versiegelte Epoxidabdeckung, die die Karte unbrauchbar und die Schlüssel unzugänglich macht, wenn sie entfernt wird. Für ein zusätzliches Maß an Schutz unterstützen mehrere Plattformen eine Implementierung des internen HSM nach FIPS 140-2 Level 3. Diese Sicherheitseinstufung kennzeichnet, dass die interne HSM-Karte einen Manipulationsschutz bietet, der physische Zugriffsversuche, eine Manipulation des kryptographischen Moduls und/oder Manipulationsversuche erkennt und daraufhin die Schlüssel zerstört und die Karte unbrauchbar macht.
Schließlich unterstützt F5 BIG-IP externe (Netzwerk-)HSMs. Weitere Informationen dazu finden Sie in der nachfolgenden Tabelle.
F5-Modell | BIG-IP Software-Freigabe | NIST-validierte(s) kryptographische(s) Modul(e) | Konsolidierte(s) Validierungszertifikat(e) | Weitere Hinweise |
---|---|---|---|---|
Virtuelle Ausgabe auf den folgenden Hypervisors:
Anbieterbestätigung für
|
15.1 | Kryptographisches Modul für BIG-IP | Level 1 (in Bearbeitung) |
Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
10350v-F i4000, i5000, i5820-DF, i7000, i7820-DF, i10800, i11800-DS, i15800 VIPRION B2250/B4450 |
15.1 | F5 kryptographisches Gerätemodul | Level 2 |
Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
vCMP auf i5000, i5820-DF, i7000, i7820-DF, i15800
VIPRION B2250/B4450 |
15.1 | F5 vCMP kryptographisches Gerätemodul | Level 2 (in Bearbeitung) |
Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
Virtuelle Ausgabe auf den folgenden Hypervisors:
Anbieterbestätigung für
|
14.1.2 | Kryptographisches Modul für BIG-IP | Level 1 (in Bearbeitung) |
Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
10350v-F, i7800 |
14.1.2 | F5 kryptographisches Gerätemodul | Level 2 (in Bearbeitung) |
Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
Virtuelle Ausgabe auf den folgenden Hypervisors:
Anbieterbestätigung für
|
14.1.0.3 | Kryptographisches Modul für BIG-IP | Level 1: 3596 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
5250v-F, 7200v-F, 10200v-F, 10350v-F i4000, i5000, i5820-DF, i7000, i7820-DF, i10800, i11800-DS, i15800 VIPRION B2250/B4450 |
14.1.0.3 | F5 kryptographisches Gerätemodul | Level 2: 3629 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
vCMP auf i5000, i5820-DF, i7000, i7820-DF, i15800 VIPRION B2250/B4450 |
14.1.0.3 | F5 vCMP kryptographisches Gerätemodul | Level 2: 3623 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
Virtuelle Ausgabe auf den folgenden Hypervisors:
Anbieterbestätigung für
|
13.1.1 | Kryptographisches Modul für BIG-IP | Level 1: 2911 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
4000, 5250v-F, 7200v-F, 10200v-F, 10350v-F i4000, i5000, i5820-DF, i7000, i7820-DF, i10800, i11800-DS, i15800 VIPRION B2250/B4450 |
13.1.1 | F5 kryptographisches Gerätemodul | Level 2: 3450 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
vCMP auf VIPRION B2250/B4450 |
13.1.1 | F5 vCMP kryptographisches Gerätemodul | Level 2: 3439 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
4000, 7000, 10350v-F i4000, i5000, i7000 VIPRION B2250/B4450 |
13.1.0 | F5 kryptographisches Gerätemodul | Level 2: 3142 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
vCMP auf VIPRION B2250/B4450 |
13.1.0 | F5 vCMP kryptographisches Gerätemodul | Level 2: 3179 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
Virtuelle Ausgabe auf den folgenden Hypervisors:
Anbieterbestätigung für
|
12.1.2 HF1 | Kryptographisches Modul für BIG-IP | Level 1: 2911 | Unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
F5-Modell Integrierte Module |
NIST-validierte(s) kryptographische(s) Modul(e) | Konsolidierte(s) Validierungszertifikat(e) | Weitere Hinweise |
---|---|---|---|
10350v-F, i5820-DF, i7820-DF | NITROXIII CNN35XX-NFBE-G HSM Family | Level 3: 2495 | NITROXIII ist FIPS-integriert Teilweise unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
5250v-F, 7200v-F, 10200v-F | NITROX XL CN16XX-NFBE HSM Family | Level 3: 1369 | NITROX XL ist FIPS-integriert Teilweise unterstützt: DFARS 252.204-7012/NIST SP 800-171 für CUI |
F5-Systeme Externe Module |
NIST-validierte(s) kryptographische(s) Modul(e) | Konsolidierte(s) Validierungszertifikat(e) | Weitere Hinweise |
---|---|---|---|
BIG-IP, VIPRION und Virtual Edition Version 11.2 und höher | Thales nShield Connect 500+, nShield Connect 1500+, nShield Connect 6000+ |
Level 2: 1203 und 1733 Level 3: 1197 und 1742 |
Nicht unterstützt: DFARS 252.204-7012/NIST SP 800-171 |
BIG-IP, VIPRION und Virtual Edition Version 11.5 und höher | SafeNet Luna SA 6000 | Level 2: 1347 Level 3: 1167 |
Nicht unterstützt: DFARS 252.204-7012/NIST SP 800-171 |
F5 BIG-IP 6900F und 8900F sind zwar FIPS 140-2-konform, können jedoch ein erforderliches Firmware-Upgrade ihres HSM nicht unterstützen. Daher wurden diese zur Liste historischer FIPS verschoben. Sie finden dieses Zertifikat über die Suchseite für CMVP-validierte Module. Führen Sie eine erweiterte Suche mit dem „Validierungsstatus“ = „Historisch“ durch.
F5-Modell | NIST-validierte kryptographische Module | Allgemeines FIPS-Level | Sicherheitsstrategie | Konsolidiertes Validierungszertifikat |
---|---|---|---|---|
BIG-IP 6900F, 8900F | Integriertes Modul: Cavium Nitrox XL CN1520-VBD-04-0201 |
Level 2 | Sicherheitsstrategie nach Level 2 Sicherheitsstrategie nach Level 3 |
FIPS 140-2-Validierungszertifikate: Level 2: 1360 Level 3: 1361 |
Wesentliche Vorteile der Verwendung von FIPS-konformen Lösungen von F5:
Common Criteria ist eine internationale Norm (ISO 15408) für die Bewertung der Sicherheitseigenschaften eines IT-Produkts. Dieser Anforderungskatalog bewertet Hardware, Software, Firewalls und Server. Ziel der Bewertung ist, ein bestimmtes Ausmaß an Bestätigung zu bieten, dass ein Gerät oder eine Software sicher mit Daten umgeht und keine Elemente enthält, die seine/ihre Integrität beeinträchtigen könnten
Common Criteria gibt dem US-amerikanischen Verteidigungsministerium und den Bundesnachrichtendiensten die Gewissheit, dass von ihnen erworbene Produkte den Bestimmungen der Präsidialverordnung für den Betrieb sicherer Informationssysteme entsprechen. Andere Bundesbehörden und einige Finanzinstitute haben es deutlich leichter, nach Common Criteria zugelassene Produkte für ihre sensiblen Bereitstellungen zu erwerben. F5 hat Zertifizierungen für gemeinsame Schutzprofile für Netzwerkgeräte und Firewalls ebenso erreicht wie EAL 2+- und EAL 4+-Zertifizierungen. Einzelheiten sind der nachstehenden Tabelle und den Links zu entnehmen.
F5-Modell | Softwareversion | Informationen zur Zertifizierung | Sicherheitsvorgaben |
---|---|---|---|
10350v-F I5000-Serie einschließlich i5820-DF, i7000-Serie einschließlich i7820-DF, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP BIG-IP Virtual Edition auf den folgenden Hypervisors:
KVM auf Centos 7 |
15.1 LTM + AFM | (In Bearbeitung) | Gemeinsames Schutzprofil für Netzwerkgeräte Version 2.1 PP-Modul für Stateful Traffic Filter-Firewalls Version 1.2 |
10350v-F I5000-Serie einschließlich i5820-DF, i7000-Serie einschließlich i7820-DF, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP BIG-IP Virtual Edition auf den folgenden Hypervisors:
KVM auf Centos 7 |
15.1 LTM + APM | (In Bearbeitung) |
Gemeinsames Schutzprofil für Netzwerkgeräte Version 2.1 |
BIG-IP Virtual Edition auf den folgenden Hypervisors:
KVM auf Centos 7 |
14.1.2 LTM + AFM |
(In Bearbeitung) |
Gemeinsames Schutzprofil für Stateful Traffic Filter Firewalls Version 2.0e |
BIG-IP Virtual Edition auf den folgenden Hypervisors:
KVM auf Centos 7 |
14.1.2 LTM + APM |
(In Bearbeitung) |
Gemeinsames Schutzprofil für Netzwerkgeräte Version 2.1 |
10350v-F I5000-Serie einschließlich i5820-DF, i7000-Serie einschließlich i7820-DF, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP |
14.1.0.3 LTM + AFM | Gemeinsames Schutzprofil für Stateful Traffic Filter Firewalls Version 2.0e | |
10350v-F I5000-Serie einschließlich i5820-DF, i7000-Serie einschließlich i7820-DF, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP |
14.1.0.3 LTM + APM | Gemeinsames Schutzprofil für Netzwerkgeräte Version 2.1 | |
10350v-F i5000-Serie, i7000-Serie, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP |
13.1.1 LTM + AFM | Gemeinsames Schutzprofil für Stateful Traffic Filter Firewalls Version 2.0e | |
10350v-F i5000-Serie, i7000-Serie, i10000-Serie, i11000-Serie, i15000-Serie VIPRION B2250/B4450 vCMP |
13.1.1 LTM + APM |
|
Gemeinsames Schutzprofil für Netzwerkgeräte Version 2.0e |
10350v-F i5000-Serie, i7000-Serie VIPRION B2250/B4450 vCMP |
12.1.3.4 LTM + AFM | Gemeinsames Schutzprofil für Stateful Traffic Filter Firewalls Version 1.0 | |
10350v-F i5000-Serie, i7000-Serie VIPRION B2250/B4450 vCMP |
12.1.3.4 LTM + APM | Gemeinsames Schutzprofil für Netzwerkgeräte Version 1.0 | |
BIG-IP | 11.5.1 ADF-Base (LTM + AFM) | BSI-DSZ-CC-0856-2017 EAL4+ | Sicherheitsvorgaben Basierend auf dem NIAP-Schutzprofil für Netzwerkgeräte, Version 1.1, und Network Device Protection Profile Extended Package Stateful Traffic Filter Firewall, Version 1.0 |
BIG-IP | 11.5.1 ADC-AP (LTM + APM) | BSI-DSZ-CC-0975-2018 EAL4+ | Sicherheitsvorgaben Basierend auf dem NIAP-Schutzprofil für Netzwerkgeräte, Version 1.1 |
BIG-IP 6900, 8900, 11050 | 10.2.2 LTM + ACA + PSM | NIAP-Common-Criteria-Zertifikat EAL 2+ | Sicherheitsvorgaben für F5 Networks BIG-IP Local Traffic Manager |
CSfC ist ein Programm der Nationalen Sicherheitsbehörde/des Zentralen Sicherheitsdienstes (NSA/CSS), das den Einsatz kommerzieller Produkte in mehrschichtigen Lösungen zum Schutz vertraulicher Daten der Nationalen Sicherheitssysteme (NSS) ermöglicht. Dieses Programm besteht aus zwei Teilen: Anbieter beantragen die Aufnahme ihrer Produkte in einer oder mehreren der Komponentenlisten. Anschließend können Integratoren unter den auf diesen Listen aufgeführten Produkten auswählen, um Lösungen zu erstellen. Alle aufgelisteten Komponenten müssen sowohl über eine Common Criteria-Zertifizierung als auch eine FIPS-Validierung verfügen. Nur dann können sie in die Komponentenliste aufgenommen werden.
F5-Produkt | Komponentenliste |
---|---|
BIG-IP 14.1.2 | In Arbeit |
BIG-IP 14.1.0.3 | In Arbeit |
BIG-IP 13.1.1 | CSfC-Datenverkehrsfilter-Firewall |
BIG-IP 12.1 LTM + AFM | CSfC-Datenverkehrsfilter-Firewall |
Das US-amerikanische Office of Management and Budget (OMB) hat erklärt, dass sämtliche Bundesbehörden dazu verpflichtet sind, IPv6 in ihren Netzwerken in OMB Memorandum M-05-22 zu nutzen. Die IPv6-Konformitätszertifizierung der US-Regierung (USGv6) ist ein Kanon aus technischen Standards für den Erwerb von IPv6-fähigen Hosts, Routern und Netzwerksicherheitsgeräten. Das National Institute of Standards and Technology (NIST) stellte die USGv6-Konformitätsstandards zusammen, um die Umstellung auf IPv6 in der US-Regierung zu vereinfachen.
BIG-IP von F5 ist IPv6-fähig und USGv6-zertifiziert. Sehen Sie sich die Ankündigung an: F5 erhält IPv6-Ready Gold Logo und USGv6-Zertifizierungen
F5-Plattformen | Produktversion | Informationen zur Zertifizierung |
---|---|---|
BIG-IP 10000-Serie, VIPRION B4300-Serie | 11.3.0 und alle neueren Versionen | USGv6 Ergebnisse von UNH-IOL |
BIG-IP 10000-Serie | 11.3, 12.1 | IPv6 Gold Phase-2 Gold Logo ID #02-C-001106 |
Das Joint Interoperability Test Command (JITC) ist eine Abteilung der Defense Information Systems Agency (DISA) des US-amerikanischen Verteidigungsministeriums. Es stellt risikobasierte Testauswertungs- und Zertifizierungsdienste, Tools und Umgebungen bereit, um auf diese Weise die schnelle Bereitstellung von interoperablen und operativ wirksamen Informationstechnologien und nationalen Sicherheitssystemen zu gewährleisten und zu ermöglichen. Clients oder Server werden getestet, um sicherzustellen, dass sie Public-Key-fähig (PKE) sind und Sicherheitsdienste wie Authentifizierung, Vertraulichkeit, VerbindlichkeitundZugriffssteuerung bereitstellen können. Zu den JITC-PKE-Testbereichen gehören NIST- und JITC-Zertifizierungen, das Online Certificate Status Protocol (OCSP), Zertifikatssperrlisten (CRLs) und DoD Common Access Cards (CACs).
BIG-IP von F5 ist vom US-amerikanischen Verteidigungsministerium als PUBLIC-KEY-ENABLED (PKE) zertifiziert. Sehen Sie sich die Ankündigung an: F5 erhält Zertifizierung des Joint Interoperability Test Command (JITC)
F5-Modell | Einzelheiten zur Zertifizierung | Anmerkungen |
---|---|---|
BIG-IP v11.2 | Zertifiziert | Kompatibel mit DoD Common Access Cards (CAC) |
Die NIST Special Publication 800-53, Security and Privacy Controls for Federal Information Systems and Organizations, ist ein zentraler Standard, der definiert, wie die Informationssicherheit und das Risikomanagement innerhalb der Bundesregierung anzugehen sind. Dieser Standard wurde von NIST, DoD, der Intelligence Community und dem Committee on National Security Systems entwickelt und liefert Anweisungen zu kontinuierlicher Überwachung und FISMA-Anforderungen. Er unterstützt auch einen risikobasierten Ansatz zum Schutz kritischer Projekte und Geschäftsfunktionen.
F5 hat dieses mehr als 240 Seiten lange Dokument in einer F5 iApp für NIST 800-53 zusammengefasst. DieiAppbietet mehrere Seiten mit relevanten Fragen und Aufgaben, die den Administrator bei der Anwendung der relevanten Sicherheitskontrollen auf seinem BIG-IP-Gerät unterstützen. Unternehmen profitieren somit von immensen Zeit- und Ressourceneinsparungen.
Wenn Ihre Behörde das DIACAP-Verfahren verbessernmöchteoder nach Möglichkeiten sucht, um den FISMA-Anforderungen zu entsprechen, trägt die iApp für NIST 800-53 von F5 dazu bei, sicherzustellen, dass die korrekten Konfigurationseinstellungen auf dem BIG-IP-Gerät geprüft und eingestellt werden.
Weitere Informationen zur Verwendung der F5 iApp-Vorlage
Die Liste anerkannter Produkte für Informationsnetzwerke des US-amerikanischen Verteidigungsministeriums (DoDIN APL) ist eine konsolidierte Liste mit Produkten, die mit Zertifizierungen zur Interoperabilität (IO) und Informationssicherung (IA) akkreditiert wurden. DoDIN APL-Zertifizierungen belegen, dass das System den Security Technical Implementation Guides (STIG) des DISA Field Security Office (FSO) entspricht und gemäß diesen konfiguriert ist.
Weitere Informationen zum DoDIN APL-Verfahren finden Sie auf der Website zur DoDIN APL-Prüfung und Zertifizierung.
Zertifikatsnummer/TN-Nummer | Produkt | Externe Zertifizierung |
---|---|---|
1906001 | F5-Netzwerke BIG-IP Version 14.1 | Zertifizierung |
1630801 | F5 Networks BIG-IP-Ver. 13.1 | Zertifizierung |
1312201 | F5 Networks BIG-IP-Ver. 11.6 | Zertifizierung |
Wenden Sie sich für weitere Informationen zu den zahlreichen anderen Zertifizierungen von F5 an den F5-Vertrieb.