Este producto no es compatible con el sitio Datadog seleccionado. ().
Información general
FIPS Agent es una versión del Datadog Agent que admite de forma nativa la conformidad de las Normas Federales de Procesamiento de la Información (FIPS). La conformidad de FIPS Agent se basa en el uso del Módulo criptográfico - Certificado nº 4282 validado por FIPS 140-2. Consulta la política de seguridad relacionada para obtener información sobre los entornos operativos validados y las restricciones.
No se trata de una lista exhaustiva. Estos requisitos son solo una referencia. Tú eres responsable de evaluar tu entorno e implantar los controles adicionales necesarios para lograr la plena conformidad con FIPS.
Los siguientes controles básicos se aplican a cada plataforma. Tu sistema puede requerir controles adicionales:
Un host Linux no contenedorizado.
Tu sistema operativo Linux debe estar en modo compatible con FIPS. Consulta la documentación del proveedor de tu sistema operativo para conocer los pasos necesarios para cumplir este requisito.
Almacenamiento compatible con FIPS que respalda el sistema de archivos del host.
Almacenamiento compatible con FIPS que respalda el sistema de archivos del host.
Utiliza una región conforme a FIPS (por ejemplo, AWS GovCloud)
Utiliza una región conforme a FIPS (por ejemplo, AWS GovCloud)
Configura los servicios informáticos de AWS (EC2 o Fargate) en modo FIPS.
Utiliza el almacenamiento conforme a FIPS para tus tareas de ECS
Utiliza una región conforme a FIPS (por ejemplo, AWS GovCloud)
Configura los nodos trabajadores EKS en modo FIPS
Utiliza el almacenamiento conforme a FIPS para tus nodos de trabajo EKS
Además de los requisitos del sistema operativo (SO) mencionados anteriormente:
Debes tener acceso a un entorno de Datadog conforme a FIPS (US1-FED).
La versión del Agent debe ser 7.65.0 y superior para acceder al FIPS Agent
Instalación
Instala el Agent con compatibilidad con FIPS.
Nota: La compatibilidad con FIPS solo está disponible en el Agent a partir de la versión 7.65.0:
Si utilizas el script de instalación del Agent, especifica la variable de entorno DD_AGENT_FLAVOR="datadog-fips-agent" en tu comando de instalación. Por ejemplo:
Si vas a instalar con un paquete, sigue las instrucciones para instalar el último paquete datadog-fips-agent disponible para tu plataforma.
Añade GOFIPS=1 a tus variables de entorno Datadog, vuelve a cargar todas las unidades de servicio y reinicia el servicio del Datadog Agent (datadog-agent.service). Por ejemplo, si tu host utiliza systemd:
echo"GOFIPS=1"| sudo tee -a /etc/datadog-agent/environment
systemctl daemon-reload
systemctl restart 'datadog-agent*'
Ejecuta el comando datadog-agent status y asegúrate de ver FIPS Mode: enabled en el resultado del estado.
Sigue las instrucciones de Wiindows para desinstalar cualquier Datadog Agent existente en la máquina.
Ejecuta el siguiente comando para instalar el FIPS Agent, sustituyendo DATADOG_API_KEY por tu clave de API:
Nota: La compatibilidad con FIPS solo está disponible en el Agent a partir de la versión 7.65.0:
$p=Start-Process-Wait-PassThrumsiexec-ArgumentList'/qn /i https://windows-agent.datadoghq.com/datadog-fips-agent-7-latest.amd64.msi /log C:\Windows\SystemTemp\install-datadog.log APIKEY="<DATADOG_API_KEY>" SITE="ddog-gov.com"'if($p.ExitCode-ne0){Write-Host"msiexec failed with exit code $($p.ExitCode) please check the logs at C:\Windows\SystemTemp\install-datadog.log"-ForegroundColorRed}
Ejecuta el comando status y asegúrate de ver FIPS Mode: enabled en el resultado del estado.
Cuando sigas las instrucciones de instalación de ECS, asegúrate de utilizar estos valores de configuración específicos de FIPS para tu Definición de tarea:
Configura image en el objeto containerDefinitions en public.ecr.aws/datadog/agent:7-fips
Configura la variable de entorno DD_SITE en ddog-gov.com
Cuando sigas las instrucciones de Instalación del Datadog Agent en Kubernetes, asegúrate de incluir estos valores de configuración específicos de FIPS en el archivo datadog-agent.yaml en función del método de instalación elegido:
Para el Datadog Operator:
spec:global:site:"ddog-gov.com"useFIPSAgent:true
Para Helm Chart de Datadog:
datadog:site:"ddog-gov.com"useFIPSAgent:true
Seguridad y endurecimiento
Como cliente de Datadog, eres responsable de la seguridad y el endurecimiento del host.
Consideraciones de seguridad:
Aunque las imágenes de Datadog que se proporcionan fueron creadas teniendo en cuenta la seguridad, no se han evaluado en función de las recomendaciones de referencia del CIS ni de las normas STIG de DISA.
Si reconstruyes, reconfiguras o modificas el Datadog FIPS Agent para adaptarlo a tus necesidades de despliegue o prueba, es posible que termines con una configuración técnicamente funcional, pero Datadog no puede garantizar la conformidad con FIPS si el Datadog FIPS Agent no se utiliza exactamente como se explica en la documentación.
Si no has seguido exactamente los pasos de instalación indicados en la documentación, Datadog no puede garantizar la conformidad con FIPS.
Algunas distribuciones de Linux con urllib3 ≤ 1.26.20 pueden fallar en el cifrado FIPS debido a bibliotecas no compatibles. Consulta tu proveedor de Linux para asegurarte de que admita el cifrado conforme a FIPS.