Националният институт по стандарти и технологии на САЩ (NIST), чрез Националния център за върхови постижения в киберсигурността (NCCoE), публикува проект на бяла книга за автоматизация на програмата за валидиране на криптографски модули (CMVP). Документът цели ускоряване и оптимизиране на процесите по CMVP, като обществените коментари ще се приемат до 10 октомври. CMVP удостоверява дали криптографски модули от трети страни отговарят на изискванията на стандарта FIPS 140-3.
Много от текущите процедури все още са ръчни, което води до значителни закъснения между лабораторното тестване и официалната валидация от държавните органи. Това често влиза в конфликт с индустриалните изисквания за бърза разработка и внедряване на криптографски технологии. Проектът за автоматизирана CMVP (ACMVP) цели да намали тези забавяния чрез автоматизирани инструменти и облачна инфраструктура.
Основни направления в ACMVP:
-
Работен поток за тестови доказателства: дефиниране на методи за функционално тестване, по-подробно филтриране на данните и автоматизация на събирането на доказателства.
-
Протоколен работен поток: въвеждане на автоматизирани проверки за несъответствия в подадените данни, добавяне на изходни кодове като доказателство и разработка на по-пълноценен API за лабораториите.
-
Инфраструктурен работен поток: модернизация чрез облачни технологии, контейнери, CI/CD автоматизация, повишена сигурност (mTLS, API ключове) и намалени оперативни разходи.
Постигнатият напредък включва изграждане на контейнеризирана платформа, съвместима с Windows и Linux, използваща Amazon ECS и управлявани бази данни. Внедрени са автоматизирани правила за обратна връзка при грешки в подадените тестови отчети, което позволява по-бързи корекции. Създадени са и схеми за структурирано подаване на доказателства чрез JSON и API-базирана архитектура.
Към момента е наличен демонстрационен ACMVP сървър, който позволява на общността да се запознае с новата система. До края на 2025 г. екипът планира финализиране на стандартизиран JSON формат за каталога с тестови доказателства, усъвършенстване на методите за функционално тестване, както и интегриране на резултатите от ACMVP в реалните работни процеси на CMVP. Предстои и извършване на детайлен анализ на сигурността на предложената архитектура.









