FIPS 140 là gì? Tiêu chuẩn bảo mật cho mô-đun mật mã (Cryptographic Module)
Cập nhật lần cuối: 05/08/2026
FIPS 140 là tiêu chuẩn của Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) quy định các yêu cầu bảo mật đối với mô-đun mật mã (Cryptographic Module). Tiêu chuẩn này được sử dụng để đánh giá và chứng nhận các thiết bị như HSM, Smart Card, USB Token và các giải pháp mã hóa trong nhiều lĩnh vực yêu cầu mức độ bảo mật cao.
FIPS 140 là gì?
FIPS 140 (Federal Information Processing Standard 140) là bộ tiêu chuẩn do Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) ban hành nhằm quy định các yêu cầu bảo mật đối với mô-đun mật mã (Cryptographic Module).
Mục tiêu của FIPS 140 là đảm bảo các thiết bị và phần mềm thực hiện chức năng mã hóa đáp ứng các yêu cầu nghiêm ngặt về bảo mật, từ việc tạo khóa, lưu trữ khóa cho đến quá trình thực hiện các phép toán mật mã.
Ngày nay, FIPS 140 được áp dụng rộng rãi trong các lĩnh vực như chính phủ, tài chính, ngân hàng, quốc phòng, y tế và các doanh nghiệp triển khai PKI hoặc hạ tầng bảo mật quy mô lớn.
FIPS 140 không phải là thuật toán mã hóa. Đây là tiêu chuẩn dùng để đánh giá mức độ an toàn của các mô-đun mật mã như HSM, Smart Card, USB Token hoặc các thư viện mã hóa.
FIPS là viết tắt của gì?
FIPS là viết tắt của Federal Information Processing Standards, là tập hợp các tiêu chuẩn kỹ thuật do NIST phát triển cho các cơ quan chính phủ liên bang Hoa Kỳ.
Trong số các tiêu chuẩn này, FIPS 140 là tiêu chuẩn nổi tiếng nhất trong lĩnh vực mật mã và an toàn thông tin.
FIPS 140 áp dụng cho những đối tượng nào?
FIPS 140 được áp dụng để đánh giá các mô-đun mật mã (Cryptographic Module), bao gồm cả phần cứng và phần mềm.
| Đối tượng | Ví dụ |
|---|---|
| Hardware Security Module (HSM) | Thiết bị bảo vệ Private Key |
| USB Token | Thiết bị lưu trữ khóa ký số |
| Smart Card | Thẻ thông minh |
| Thư viện mã hóa | OpenSSL FIPS Provider |
| Thiết bị mạng | Firewall, VPN Gateway |
| Thiết bị lưu trữ | Hệ thống mã hóa dữ liệu |
Tiêu chuẩn không chỉ áp dụng cho thiết bị vật lý mà còn có thể áp dụng cho các mô-đun phần mềm thực hiện chức năng mật mã.
Xem thêm: Public Key và Private Key là gì?
FIPS 140-2 và FIPS 140-3 khác nhau như thế nào?
FIPS 140 đã trải qua nhiều phiên bản. Hiện nay, FIPS 140-3 là phiên bản mới nhất và dần thay thế FIPS 140-2.
| Tiêu chí | FIPS 140-2 | FIPS 140-3 |
|---|---|---|
| Năm ban hành | 2001 | 2019 |
| Tiêu chuẩn tham chiếu | Tiêu chuẩn nội bộ của NIST | ISO/IEC 19790 và ISO/IEC 24759 |
| Mức độ cập nhật | Cũ hơn | Hiện đại hơn |
| Tình trạng | Đang được thay thế | Phiên bản hiện hành |
Mặc dù nhiều thiết bị trên thị trường vẫn đạt chứng nhận FIPS 140-2, các sản phẩm mới hiện nay thường hướng đến FIPS 140-3.
Các cấp độ bảo mật của FIPS 140
FIPS 140 định nghĩa bốn cấp độ bảo mật khác nhau để phù hợp với từng môi trường triển khai.
| Level | Đặc điểm |
|---|---|
| Level 1 | Các yêu cầu bảo mật cơ bản đối với mô-đun mật mã. |
| Level 2 | Bổ sung cơ chế kiểm soát truy cập và chống can thiệp ở mức cơ bản. |
| Level 3 | Tăng cường bảo vệ Private Key, yêu cầu xác thực danh tính và khả năng chống truy cập trái phép mạnh hơn. |
| Level 4 | Mức cao nhất, có khả năng phát hiện và phản ứng với các hành vi tấn công hoặc can thiệp vật lý ở mức rất cao. |
Trong thực tế, nhiều HSM thương mại dành cho doanh nghiệp được chứng nhận ở FIPS 140 Level 3.
Xem thêm: HSM là gì?
Tại sao FIPS 140 quan trọng?
Việc sử dụng mô-đun mật mã đã được chứng nhận FIPS 140 giúp các tổ chức tăng cường khả năng bảo vệ khóa mã hóa và đáp ứng các yêu cầu tuân thủ trong nhiều lĩnh vực.
- Bảo vệ Private Key khỏi truy cập trái phép.
- Đảm bảo các phép toán mật mã được thực hiện trong môi trường an toàn.
- Hỗ trợ đáp ứng các yêu cầu về tuân thủ và kiểm toán.
- Tăng mức độ tin cậy của hạ tầng bảo mật.
FIPS 140 có bắt buộc không?
Không phải mọi doanh nghiệp đều bắt buộc phải sử dụng mô-đun đạt chứng nhận FIPS 140.
Tuy nhiên, trong một số lĩnh vực như cơ quan chính phủ Hoa Kỳ, quốc phòng hoặc các tổ chức có yêu cầu tuân thủ nghiêm ngặt, việc sử dụng mô-đun mật mã đạt chứng nhận FIPS có thể là yêu cầu bắt buộc hoặc được khuyến nghị.
Đối với doanh nghiệp thương mại, việc lựa chọn thiết bị đạt FIPS thường nhằm nâng cao mức độ bảo mật và đáp ứng các yêu cầu của khách hàng hoặc đối tác.
FIPS 140 trong Code Signing
Trong lĩnh vực Code Signing, các yêu cầu hiện hành của ngành quy định Private Key phải được tạo và lưu trữ trong môi trường bảo mật phù hợp.
Nhiều HSM, USB Token và dịch vụ ký mã trên nền tảng đám mây sử dụng mô-đun mật mã đạt chứng nhận FIPS 140 để đáp ứng các yêu cầu này.
Điều này giúp giảm nguy cơ lộ Private Key và tăng cường an toàn trong quá trình ký phần mềm.
Xem thêm: Code Signing là gì?
Những hiểu lầm phổ biến về FIPS 140
1. FIPS 140 là thuật toán mã hóa
Không.
FIPS 140 là tiêu chuẩn đánh giá mô-đun mật mã, không phải là thuật toán như AES, RSA hoặc ECC.
2. Thiết bị đạt FIPS 140 sẽ không bao giờ bị tấn công
Không.
Chứng nhận FIPS xác nhận mô-đun đáp ứng các yêu cầu của tiêu chuẩn tại thời điểm đánh giá, nhưng không đảm bảo thiết bị miễn nhiễm với mọi hình thức tấn công.
3. Chỉ HSM mới có chứng nhận FIPS 140
Không.
Ngoài HSM, nhiều USB Token, Smart Card, thư viện mã hóa và các thiết bị bảo mật khác cũng có thể đạt chứng nhận FIPS 140.
4. FIPS 140-2 và FIPS 140-3 có giá trị như nhau
FIPS 140-3 là phiên bản hiện hành và được xây dựng dựa trên các tiêu chuẩn quốc tế mới hơn. Trong khi đó, FIPS 140-2 đang dần được thay thế đối với các chứng nhận mới.
Xem thêm: OpenSSL là gì?
Ưu điểm của FIPS 140
- Thiết lập tiêu chuẩn bảo mật cho các mô-đun mật mã.
- Tăng độ tin cậy của HSM, USB Token và các thiết bị bảo mật.
- Hỗ trợ đáp ứng yêu cầu tuân thủ trong nhiều ngành.
- Được công nhận và sử dụng rộng rãi trên toàn thế giới.
Hạn chế của FIPS 140
- Không đánh giá toàn bộ hệ thống bảo mật mà chỉ tập trung vào mô-đun mật mã.
- Chứng nhận có thể yêu cầu chi phí và thời gian đánh giá đáng kể.
- Không đảm bảo thiết bị an toàn tuyệt đối trước mọi hình thức tấn công.
Xem thêm: PKI là gì?
Kết luận
FIPS 140 là tiêu chuẩn quan trọng trong lĩnh vực mật mã, giúp đánh giá mức độ an toàn của các mô-đun thực hiện chức năng mã hóa như HSM, USB Token và thư viện mật mã. Việc sử dụng các sản phẩm đạt chứng nhận FIPS 140 không chỉ góp phần bảo vệ khóa mã hóa mà còn hỗ trợ doanh nghiệp đáp ứng các yêu cầu tuân thủ và nâng cao độ tin cậy của hạ tầng bảo mật. Mặc dù không phải là yêu cầu bắt buộc trong mọi trường hợp, FIPS 140 vẫn được xem là một trong những tiêu chuẩn quan trọng nhất đối với các hệ thống sử dụng mật mã hiện đại.
Bạn vẫn chưa biết nên chọn…?
Đừng lo lắng, đội ngũ chuyên gia của chúng tôi luôn sẵn sàng lắng nghe nhu cầu và tư vấn giải pháp bảo mật phù hợp nhất cho website và doanh nghiệp của bạn. Hãy liên hệ ngay để được hỗ trợ nhanh chóng, chính xác và hiệu quả.