Cifrado Validado FIPS para Redes OT.
Access Gate integra múltiples módulos criptográficos. Todas las cipher suites están aprobadas por NIST y son compatibles con FIPS según SP 800-52.
Última actualización:
Cómo Access Gate cifra los CUI en tránsito
Los protocolos industriales como Modbus, EtherNet/IP y DNP3 transmiten en texto plano. Access Gate resuelve esto cifrando el tráfico entre el usuario y el proxy con cipher suites validadas FIPS. El segmento en texto plano está aislado en una micro-DMZ.
Qué está validado y dónde comprobarlo
Una afirmación FIPS solo vale si nombra el módulo y el certificado que la respaldan. Access Gate no incorpora criptografía propia: los algoritmos aprobados provienen de un módulo criptográfico de kernel validado FIPS 140-3, indicado abajo con su certificado CMVP, para que pueda verificarlo ante el NIST en lugar de creernos.
- Módulo
- Kernel Cryptography Module for AlmaLinux 9
- Fabricante
- CloudLinux Inc., división TuxCare
- Norma
- FIPS 140-3, nivel global 1
- Certificado CMVP
- n.º 4750, validado el 2 de agosto de 2024, actualizado el 7 de agosto de 2025
- Tipo de módulo
- Software, multi-chip stand alone
Un punto que conviene redactar con precisión en un SSP. El NIST valida módulos criptográficos y emite números de certificado; no certifica productos. La afirmación precisa y defendible es que Access Gate usa un módulo validado FIPS 140-3 al amparo del certificado n.º 4750, en una forma que el evaluador puede comprobar en el listado del CMVP.
Cipher Suites TLS 1.3.
Suites TLS 1.3 utilizadas por Access Gate. Todas proporcionan perfect forward secrecy por diseño.
| Cipher Suite | Status | Reference |
|---|---|---|
| TLS_AES_128_GCM_SHA256 | FIPS | TLS 1.3, NIST SP 800-52, FIPS 197 (AES-128) |
| TLS_AES_256_GCM_SHA384 | FIPS | TLS 1.3, NIST SP 800-52, FIPS 197 (AES-256) |
Cipher Suites TLS 1.2.
Suites TLS 1.2 soportadas para compatibilidad con clientes más antiguos.
| Cipher Suite | Status | PFS | Note |
|---|---|---|---|
| TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | FIPS | Yes | ECDHE key exchange, forward secrecy |
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | FIPS | Yes | ECDHE key exchange, forward secrecy |
| TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | FIPS | Yes | ECDHE key exchange, forward secrecy |
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | FIPS | Yes | ECDHE key exchange, forward secrecy |
| TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 | FIPS | Yes | CBC mode, forward secrecy |
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | FIPS | Yes | CBC mode, forward secrecy |
| TLS_RSA_WITH_AES_128_GCM_SHA256 | FIPS | No | No perfect forward secrecy |
| TLS_RSA_WITH_AES_256_GCM_SHA384 | FIPS | No | No perfect forward secrecy |
| TLS_RSA_WITH_AES_128_CBC_SHA256 | FIPS | No | No perfect forward secrecy |
Note on PFS: Las suites sin perfect forward secrecy (PFS) están aprobadas por FIPS pero deben ser despriorizadas. Access Gate negocia las suites ECDHE primero.
Cifrado Sin Tocar los Equipos.
Aplicación a Nivel Proxy
El cifrado ocurre en el proxy Access Gate. Las máquinas CNC y sistemas de etiquetado continúan con sus protocolos nativos.
Aislamiento Micro-DMZ
El segmento en texto plano entre proxy y máquina está contenido en una micro-DMZ aislada.
Evidencias CMMC SC 3.13.8
Access Gate genera exports de configuración TLS, logs de negociación y diagramas micro-DMZ para la evaluación C3PAO.
FAQ Cifrado.
Todas las cipher suites integradas en Access Gate están aprobadas por NIST según FIPS 197 (AES) y SP 800-52 (TLS).
Access Gate utiliza módulos criptográficos que implementan algoritmos aprobados FIPS (AES-128, AES-256, SHA-256, SHA-384, ECDHE, RSA).
Access Gate prefiere suites TLS 1.3 primero. Si el cliente no soporta TLS 1.3, recurre a suites TLS 1.2 ECDHE con modo GCM.
El usuario se conecta a Access Gate por TLS. Access Gate termina la sesión cifrada y reenvía el tráfico a la máquina por su protocolo nativo dentro de una micro-DMZ aislada.
SC 3.13.8 requiere cifrado de CUI en tránsito. Para activos OT, Access Gate proporciona un control compensatorio: cifrado TLS del lado usuario, segmento en texto plano aislado en micro-DMZ.
El Artículo 21 NIS2 requiere cifrado apropiado para comunicaciones de red. Access Gate lo satisface con TLS validado FIPS en todas las rutas de acceso.
Sí. La configuración de Access Gate permite restringir las cipher suites disponibles.
Revise la Arquitectura de Cifrado.
El equipo Trout puede presentar la configuración de cipher suites, arquitectura micro-DMZ y generación de evidencias CMMC.
Hablar con ventas