TroutTrout

Cifrado Validado FIPS para Redes OT.

Access Gate integra múltiples módulos criptográficos. Todas las cipher suites están aprobadas por NIST y son compatibles con FIPS según SP 800-52.

Última actualización:

Cómo Access Gate cifra los CUI en tránsito

Los protocolos industriales como Modbus, EtherNet/IP y DNP3 transmiten en texto plano. Access Gate resuelve esto cifrando el tráfico entre el usuario y el proxy con cipher suites validadas FIPS. El segmento en texto plano está aislado en una micro-DMZ.

El módulo validado

Qué está validado y dónde comprobarlo

Una afirmación FIPS solo vale si nombra el módulo y el certificado que la respaldan. Access Gate no incorpora criptografía propia: los algoritmos aprobados provienen de un módulo criptográfico de kernel validado FIPS 140-3, indicado abajo con su certificado CMVP, para que pueda verificarlo ante el NIST en lugar de creernos.

Módulo
Kernel Cryptography Module for AlmaLinux 9
Fabricante
CloudLinux Inc., división TuxCare
Norma
FIPS 140-3, nivel global 1
Certificado CMVP
n.º 4750, validado el 2 de agosto de 2024, actualizado el 7 de agosto de 2025
Tipo de módulo
Software, multi-chip stand alone
Verificar el certificado n.º 4750 en el sitio CMVP del NIST

Un punto que conviene redactar con precisión en un SSP. El NIST valida módulos criptográficos y emite números de certificado; no certifica productos. La afirmación precisa y defendible es que Access Gate usa un módulo validado FIPS 140-3 al amparo del certificado n.º 4750, en una forma que el evaluador puede comprobar en el listado del CMVP.

Cipher Suites TLS 1.3.

Suites TLS 1.3 utilizadas por Access Gate. Todas proporcionan perfect forward secrecy por diseño.

Cipher SuiteStatusReference
TLS_AES_128_GCM_SHA256 FIPSTLS 1.3, NIST SP 800-52, FIPS 197 (AES-128)
TLS_AES_256_GCM_SHA384 FIPSTLS 1.3, NIST SP 800-52, FIPS 197 (AES-256)

Cipher Suites TLS 1.2.

Suites TLS 1.2 soportadas para compatibilidad con clientes más antiguos.

Cipher SuiteStatusPFSNote
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256FIPSYesECDHE key exchange, forward secrecy
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256FIPSYesECDHE key exchange, forward secrecy
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384FIPSYesECDHE key exchange, forward secrecy
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384FIPSYesECDHE key exchange, forward secrecy
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256FIPSYesCBC mode, forward secrecy
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256FIPSYesCBC mode, forward secrecy
TLS_RSA_WITH_AES_128_GCM_SHA256FIPSNoNo perfect forward secrecy
TLS_RSA_WITH_AES_256_GCM_SHA384FIPSNoNo perfect forward secrecy
TLS_RSA_WITH_AES_128_CBC_SHA256FIPSNoNo perfect forward secrecy

Note on PFS: Las suites sin perfect forward secrecy (PFS) están aprobadas por FIPS pero deben ser despriorizadas. Access Gate negocia las suites ECDHE primero.

Contexto OT

Cifrado Sin Tocar los Equipos.

Aplicación a Nivel Proxy

El cifrado ocurre en el proxy Access Gate. Las máquinas CNC y sistemas de etiquetado continúan con sus protocolos nativos.

Aislamiento Micro-DMZ

El segmento en texto plano entre proxy y máquina está contenido en una micro-DMZ aislada.

Evidencias CMMC SC 3.13.8

Access Gate genera exports de configuración TLS, logs de negociación y diagramas micro-DMZ para la evaluación C3PAO.

FAQ

FAQ Cifrado.

FIPS

Todas las cipher suites integradas en Access Gate están aprobadas por NIST según FIPS 197 (AES) y SP 800-52 (TLS).

Access Gate utiliza módulos criptográficos que implementan algoritmos aprobados FIPS (AES-128, AES-256, SHA-256, SHA-384, ECDHE, RSA).

Access Gate prefiere suites TLS 1.3 primero. Si el cliente no soporta TLS 1.3, recurre a suites TLS 1.2 ECDHE con modo GCM.

El usuario se conecta a Access Gate por TLS. Access Gate termina la sesión cifrada y reenvía el tráfico a la máquina por su protocolo nativo dentro de una micro-DMZ aislada.

SC 3.13.8 requiere cifrado de CUI en tránsito. Para activos OT, Access Gate proporciona un control compensatorio: cifrado TLS del lado usuario, segmento en texto plano aislado en micro-DMZ.

El Artículo 21 NIS2 requiere cifrado apropiado para comunicaciones de red. Access Gate lo satisface con TLS validado FIPS en todas las rutas de acceso.

Sí. La configuración de Access Gate permite restringir las cipher suites disponibles.

Revise la Arquitectura de Cifrado.

El equipo Trout puede presentar la configuración de cipher suites, arquitectura micro-DMZ y generación de evidencias CMMC.

Hablar con ventas