O FedRAMP é um programa governamental dos EUA que padroniza a avaliação de segurança, a autorização e o monitoramento contínuo para serviços em nuvem.
Após ler este artigo, você será capaz de:
Conteúdo relacionado
O que é conformidade com a HIPAA?
O que é conformidade com a SOX?
O que é conformidade de dados?
RGPD
Lei CAN-SPAM
Assine o theNET, uma recapitulação mensal feita pela Cloudflare dos insights mais populares da internet.
Copiar o link do artigo
O Programa federal de gerenciamento de risco e autorização (FedRAMP) é um programa abrangente do governo dos EUA que fornece uma abordagem padronizada para avaliação de segurança, autorização e monitoramento contínuo para produtos e serviços em nuvem. Ele permite que agências do governo federal otimizem a adoção de tecnologias em nuvem seguras.
As agências federais que planejam usar serviços em nuvem devem selecionar serviços autorizados pelo FedRAMP. Além disso, os provedores de serviços em nuvem que desejam oferecer seus serviços a agências governamentais federais devem demonstrar conformidade com o FedRAMP.
Ao fornecer uma abordagem padronizada para avaliar a segurança dos serviços de nuvem, o FedRAMP ajuda a garantir que os provedores de serviços em nuvem atendam a requisitos rigorosos para proteger os dados federais. As agências federais podem acelerar a implementação de serviços em nuvem seguros ao escolher ofertas de serviços em nuvem (CSOs) que obtiveram a autorização do FedRAMP. Enquanto isso, os provedores de serviços de nuvem podem expandir sua base de clientes para as agências federais ao obter essa autorização.
O FedRAMP utiliza a Publicação Especial 800-53 do Instituto Nacional de Padrões e Tecnologia (NIST) (NIST SP 800-53) para definir os controles de segurança e privacidade. Um provedor de serviços em nuvem deve implementar controles apropriados para o nível de autorização que está buscando e, em seguida, passar por uma avaliação de segurança independente realizada por uma organização de avaliação terceirizada (3PAO).
Essa 3PAO produz um Relatório de Avaliação de Segurança (SAR), que identifica vulnerabilidades e fornece recomendações para correção. Depois que o provedor de serviços em nuvem tiver corrigido quaisquer problemas, ele poderá enviar um pacote de segurança completo para o repositório do FedRAMP.
O pacote é então analisado por uma agência federal, que decide se emite uma Autorização para Operar (ATO) (às vezes chamada de “Autoridade para Operar”). Até 2024, os pacotes também poderiam ser analisados pelo Joint Authorization Board (JAB) do FedRAMP. Mas, em 2024, o JAB foi dissolvido. Não haverá novas autorizações do JAB. Atualmente, o processo de autorização da agência é o único caminho para a autorização de provedores de serviços em nuvem.
Quando o provedor de serviços em nuvem recebe uma ATO de uma agência, ele é considerado autorizado pelo FedRAMP e listado no marketplace do FedRAMP. O fornecedor implementa, então, o monitoramento contínuo e realiza reavaliações regulares para manter a conformidade.
Uma 3PAO (organização de avaliação de terceiros) valida, de forma independente, que os controles de segurança de um provedor de serviços em nuvem estão implementados e funcionando corretamente. Essa 3PAO realiza avaliações iniciais e periódicas e produz um SAR, que fornece às agências federais as informações necessárias para tomar decisões baseadas em riscos sobre a autorização da oferta de um provedor de serviços em nuvem para uso governamental.
As 3PAOs são credenciadas pela American Association for Laboratory Accreditation (A2LA).
A autorização do FedRAMP não é um evento único e pontual. Para manter a autorização, os provedores de serviços em nuvem devem realizar monitoramento contínuo (às vezes chamado de "ConMon").
De acordo com o NIST, o monitoramento contínuo da segurança da informação ajuda a garantir a “conscientização contínua sobre segurança, vulnerabilidades e ameaças da informação”. Ajuda a manter os provedores de nuvem seguros, ao mesmo tempo em que fornece às agências os insights de que precisam para apoiar as principais decisões de gerenciamento de riscos.
O monitoramento contínuo envolve avaliações regulares, relatórios e correções de controles de segurança. Todos os meses, os provedores de serviços em nuvem devem enviar verificações de vulnerabilidades e planos de ação e marcos. Todos os anos, eles devem passar por avaliações de segurança realizadas por uma 3PAO. Cada agência que emite uma ATO para ofertas em nuvem, analisa as atividades de monitoramento contínuo do provedor de serviços em nuvem para garantir que a agência continue usando essas ofertas.
O marketplace do FedRAMP é um banco de dados on-line pesquisável e classificável que inclui:
O banco de dados fornece o status do FedRAMP para cada oferta em nuvem:
O FedRAMP define três “níveis de impacto” para ofertas em nuvem. Cada nível define tipos de dados específicos e o possível impacto de uma violação desses dados.
Um provedor de serviços em nuvem pode manter autorizações para mais de um nível de impacto. Por exemplo, alguns serviços desse provedor podem ter autorização FedRAMP Moderate, enquanto outros têm autorização FedRAMP High.
Tanto o FedRAMP quanto o Risk Management Framework (RMF) fornecem diretrizes e processos para gerenciar os riscos de segurança cibernética, mas se aplicam a diferentes entidades.
A Lei de Modernização da Segurança da Informação Federal (FISMA) é uma lei federal dos EUA que exige que as agências federais desenvolvam, documentem e implementem programas de segurança que protejam informações e sistemas. Ela exige uma abordagem baseada em risco para a segurança e atribui ao NIST a responsabilidade de fornecer padrões e orientações para atender aos requisitos. A FISMA aplica-se a agências, seus contratados e outras organizações que apoiam as operações das agências.
O FedRAMP é um programa que fornece uma estrutura específica para avaliar e autorizar a segurança de serviços em nuvem, garantindo que esses serviços cumpram as linhas de base de segurança da FISMA. Portanto, a FISMA é o regulamento principal, e o FedRAMP é uma estrutura para demonstrar a conformidade com a FISMA.
O GovRAMP (anteriormente conhecido como StateRAMP), é um programa que padronizou as avaliações de segurança cibernética de provedores de serviços em nuvem com ofertas para governos estaduais, locais e tribais dos EUA, bem como instituições de ensino. O programa, que é voluntário, é gerenciado por uma organização privada sem fins lucrativos.
O FedRAMP, por outro lado, foi projetado para autorizar serviços para agências do governo federal. É gerenciado pela Administração de Serviços Gerais (GSA), que é uma agência federal dos EUA.
Ambos os programas:
Um provedor de serviços em nuvem pode possuir as autorizações FedRAMP e GovRAMP.
O FedRAMP 20x é uma iniciativa que visa simplificar e aprimorar o processo de conformidade, criando uma nova abordagem nativa de nuvem para a autorização do FedRAMP. A iniciativa descreve cinco objetivos principais para um novo processo de avaliação, o qual será desenvolvido pelo FedRAMP em colaboração com as partes interessadas do setor e especialistas de agências.
Os provedores de serviços em nuvem podem continuar trabalhando para obter a autorização da agência para seus serviços usando as bases de referência do FedRAMP até que essas bases de referência sejam substituídas.
Uma ampla gama de ofertas de infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS) pode obter a autorização do FedRAMP. Por exemplo, um provedor de serviços em nuvem pode obter autorização para desenvolvimento de aplicativos, segurança cibernética, rede, análises, privacidade/conformidade e outros serviços.
Uma agência federal pesquisa o marketplace do FedRAMP pelas ofertas que atendem às necessidades de sua missão e pelos requisitos de segurança. O banco de dados do marketplace permite que os usuários filtrem os resultados por categoria de empresa, nível de impacto e modelo de implementação.
Se uma oferta tiver sido autorizada por outra agência, a agência que estiver pesquisando uma oferta pode solicitar acesso ao pacote de avaliação de segurança dessa oferta. O pacote pode, então, orientar a própria decisão de ATO da agência.
A Cloudflare tem um amplo conjunto de políticas, tecnologias e certificações que ajudam a conquistar a confiança do cliente, incluindo a autorização do FedRAMP. Visite a Central de Confiança da Cloudflare para saber mais.
O Programa federal de gerenciamento de risco e autorização (FedRAMP) é um programa do governo dos EUA que padroniza a avaliação de segurança, a autorização e o monitoramento contínuo de produtos e serviços em nuvem. O objetivo é ajudar as agências do governo federal a adotar tecnologias em nuvem seguras com mais facilidade.
O FedRAMP garante que os provedores de serviços em nuvem cumpram requisitos rigorosos de proteção de dados federais, por meio da padronização das avaliações de segurança. Isso permite que as agências federais implementem rapidamente serviços em nuvem seguros, ao passo que os provedores podem expandir sua base de clientes para incluir as agências federais.
Os provedores de serviços em nuvem devem implementar os controles de segurança e privacidade definidos pela Publicação Especial 800-53 do Instituto Nacional de Padrões e Tecnologia (NIST). Em seguida, eles passam por uma avaliação de segurança independente por uma organização de avaliação de terceiros (3PAO), que produz um Relatório de Avaliação de Segurança (RAS). Após corrigir quaisquer problemas, eles enviam um pacote de segurança para análise de uma agência federal, que decide se deve emitir uma Autorização para Operar (ATO).
Uma 3PAO é uma organização de avaliação de terceiros credenciada pela American Association for Laboratory Accreditation (A2LA). O papel dela é validar de forma independente se os controles de segurança de um provedor de serviços em nuvem estão corretamente implementados e funcionando. A 3PAO realiza avaliações iniciais e periódicas e cria o SAR para que as agências federais o utilizem em suas decisões baseadas em risco.
O monitoramento contínuo (ou ConMon) é a atividade contínua necessária para manter a autorização do FedRAMP. Envolve a avaliação, a criação de relatórios e a correção regulares dos controles de segurança. Os provedores de serviços em nuvem devem apresentar varreduras de vulnerabilidade mensais e planos de ação, e passar por avaliações de segurança anuais realizadas por uma 3PAO para garantir a conscientização contínua sobre segurança.
O FedRAMP é um programa específico que fornece uma estrutura para avaliar e autorizar a segurança de serviços em nuvem, garantindo que esses serviços atendam às linhas de base de segurança exigidas pela Lei Federal de Modernização de Segurança da Informação (FISMA). A FISMA é a lei federal abrangente que exige programas de segurança para as agências federais. O Risk Management Framework (RMF) fornece o processo que as agências federais seguem para autorizar o funcionamento de seus próprios sistemas de TI, ajudando-as a gerenciar os riscos de segurança. O FedRAMP é um processo que os provedores de serviços em nuvem seguem para obter aprovação para uso de suas ofertas por agências federais.
O FedRAMP define três níveis de impacto para as ofertas em nuvem, com base na confidencialidade dos dados e no possível impacto de uma violação: Low: para informações não confidenciais e publicamente disponíveis, onde uma violação teria um impacto limitado. Moderate: para dados confidenciais, mas não classificados, onde uma violação pode levar a efeitos adversos graves, como perda financeira. High: o nível mais rigoroso, para os dados não classificados mais sensíveis (por exemplo, usados pelas autoridades policiais) em que uma violação pode causar consequências graves ou catastróficas.
O marketplace do FedRAMP é um banco de dados on-line pesquisável que lista: Provedores de serviços em nuvem que obtiveram uma designação do FedRAMP. Agências federais que usam atualmente provedores de serviços em nuvem autorizados pelo FedRAMP. Avaliadores ou auditores terceirizados reconhecidos pelo FedRAMP (3PAOs).
O FedRAMP 20x é uma iniciativa focada em otimizar e aprimorar o processo de conformidade através da construção de uma nova abordagem nativa de nuvem para a autorização do FedRAMP. Seus objetivos incluem simplificar a automação dos requisitos de segurança, aproveitar os investimentos existentes em investimentos de segurança do setor e permitir uma inovação rápida e contínua.
Vários serviços em nuvem podem obter a autorização FedRAMP, incluindo ofertas de infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS). Exemplos de áreas que podem ser autorizadas incluem: desenvolvimento de aplicativos, segurança cibernética, rede e análises.