O que é o FedRAMP?

O FedRAMP é um programa governamental dos EUA que padroniza a avaliação de segurança, a autorização e o monitoramento contínuo para serviços em nuvem.

Objetivos de aprendizado

Após ler este artigo, você será capaz de:

  • Entenda o que é o FedRAMP e por que é importante
  • Identificar os níveis de impacto e as designações de marketplace
  • Acompanhe o processo para obter a autorização do FedRAMP

Conteúdo relacionado


Quer saber mais?

Assine o theNET, uma recapitulação mensal feita pela Cloudflare dos insights mais populares da internet.

Consulte a política de privacidade da Cloudflare para saber como coletamos e processamos seus dados pessoais.

Copiar o link do artigo

O que é o FedRAMP?

O Programa federal de gerenciamento de risco e autorização (FedRAMP) é um programa abrangente do governo dos EUA que fornece uma abordagem padronizada para avaliação de segurança, autorização e monitoramento contínuo para produtos e serviços em nuvem. Ele permite que agências do governo federal otimizem a adoção de tecnologias em nuvem seguras.

As agências federais que planejam usar serviços em nuvem devem selecionar serviços autorizados pelo FedRAMP. Além disso, os provedores de serviços em nuvem que desejam oferecer seus serviços a agências governamentais federais devem demonstrar conformidade com o FedRAMP.

Por que o FedRAMP é importante?

Ao fornecer uma abordagem padronizada para avaliar a segurança dos serviços de nuvem, o FedRAMP ajuda a garantir que os provedores de serviços em nuvem atendam a requisitos rigorosos para proteger os dados federais. As agências federais podem acelerar a implementação de serviços em nuvem seguros ao escolher ofertas de serviços em nuvem (CSOs) que obtiveram a autorização do FedRAMP. Enquanto isso, os provedores de serviços de nuvem podem expandir sua base de clientes para as agências federais ao obter essa autorização.

Como os provedores de serviços em nuvem obtêm a autorização do FedRAMP?

O FedRAMP utiliza a Publicação Especial 800-53 do Instituto Nacional de Padrões e Tecnologia (NIST) (NIST SP 800-53) para definir os controles de segurança e privacidade. Um provedor de serviços em nuvem deve implementar controles apropriados para o nível de autorização que está buscando e, em seguida, passar por uma avaliação de segurança independente realizada por uma organização de avaliação terceirizada (3PAO).

Essa 3PAO produz um Relatório de Avaliação de Segurança (SAR), que identifica vulnerabilidades e fornece recomendações para correção. Depois que o provedor de serviços em nuvem tiver corrigido quaisquer problemas, ele poderá enviar um pacote de segurança completo para o repositório do FedRAMP.

O pacote é então analisado por uma agência federal, que decide se emite uma Autorização para Operar (ATO) (às vezes chamada de “Autoridade para Operar”). Até 2024, os pacotes também poderiam ser analisados pelo Joint Authorization Board (JAB) do FedRAMP. Mas, em 2024, o JAB foi dissolvido. Não haverá novas autorizações do JAB. Atualmente, o processo de autorização da agência é o único caminho para a autorização de provedores de serviços em nuvem.

Quando o provedor de serviços em nuvem recebe uma ATO de uma agência, ele é considerado autorizado pelo FedRAMP e listado no marketplace do FedRAMP. O fornecedor implementa, então, o monitoramento contínuo e realiza reavaliações regulares para manter a conformidade.

O que é uma 3PAO e por que é necessária?

Uma 3PAO (organização de avaliação de terceiros) valida, de forma independente, que os controles de segurança de um provedor de serviços em nuvem estão implementados e funcionando corretamente. Essa 3PAO realiza avaliações iniciais e periódicas e produz um SAR, que fornece às agências federais as informações necessárias para tomar decisões baseadas em riscos sobre a autorização da oferta de um provedor de serviços em nuvem para uso governamental.

As 3PAOs são credenciadas pela American Association for Laboratory Accreditation (A2LA).

O que está envolvido no monitoramento contínuo?

A autorização do FedRAMP não é um evento único e pontual. Para manter a autorização, os provedores de serviços em nuvem devem realizar monitoramento contínuo (às vezes chamado de "ConMon").

De acordo com o NIST, o monitoramento contínuo da segurança da informação ajuda a garantir a “conscientização contínua sobre segurança, vulnerabilidades e ameaças da informação”. Ajuda a manter os provedores de nuvem seguros, ao mesmo tempo em que fornece às agências os insights de que precisam para apoiar as principais decisões de gerenciamento de riscos.

O monitoramento contínuo envolve avaliações regulares, relatórios e correções de controles de segurança. Todos os meses, os provedores de serviços em nuvem devem enviar verificações de vulnerabilidades e planos de ação e marcos. Todos os anos, eles devem passar por avaliações de segurança realizadas por uma 3PAO. Cada agência que emite uma ATO para ofertas em nuvem, analisa as atividades de monitoramento contínuo do provedor de serviços em nuvem para garantir que a agência continue usando essas ofertas.

O que significam as descrições de status do marketplace do FedRAMP?

O marketplace do FedRAMP é um banco de dados on-line pesquisável e classificável que inclui:

  • Provedores de serviço em nuvem que obtiveram uma designação do FedRAMP
  • Agências federais que usam provedores de serviços em nuvem autorizados pelo FedRAMP
  • Auditores ou avaliadores terceirizados reconhecidos pelo FedRAMP

O banco de dados fornece o status do FedRAMP para cada oferta em nuvem:

  • FedRAMP Ready: o provedor foi avaliado por uma 3PAO, que atestou a segurança da oferta em um relatório. É provável que um serviço FedRAMP Ready obtenha a autorização do FedRAMP no futuro.
  • FedRAMP In Process: o provedor está buscando ativamente a autorização do FedRAMP, trabalhando para atender aos controles de segurança e aos requisitos de documentação necessários.
  • FedRAMP Authorized: o provedor obteve com sucesso a autorização para uma oferta específica, demonstrando que as ofertas do provedor atendem aos requisitos de segurança em um nível de impacto específico (Low, Moderate, or High).

Quais são os níveis de impacto do FedRAMP?

O FedRAMP define três “níveis de impacto” para ofertas em nuvem. Cada nível define tipos de dados específicos e o possível impacto de uma violação desses dados.

  • Low: este nível destina-se a sistemas que lidam com informações ou dados não sensíveis e disponíveis publicamente. Uma violação teria um impacto limitado nas operações, nos ativos ou nos indivíduos.
  • Moderate: este nível é para sistemas que lidam com dados confidenciais, mas não classificados. Uma violação pode resultar em efeitos adversos graves, como perdas financeiras, danos operacionais ou prejuízo a indivíduos.
  • High: este é o nível mais rigoroso, reservado para sistemas que processam os dados não classificados mais sensíveis, como os usados pelas autoridades policiais, serviços de emergência e instituições financeiras. Uma violação pode resultar em consequências graves ou catastróficas para a segurança nacional, a segurança pública ou a disponibilidade de serviços governamentais essenciais.

Um provedor de serviços em nuvem pode manter autorizações para mais de um nível de impacto. Por exemplo, alguns serviços desse provedor podem ter autorização FedRAMP Moderate, enquanto outros têm autorização FedRAMP High.

FedRAMP e RMF

Tanto o FedRAMP quanto o Risk Management Framework (RMF) fornecem diretrizes e processos para gerenciar os riscos de segurança cibernética, mas se aplicam a diferentes entidades.

  • O FedRAMP oferece um processo que os provedores de serviços em nuvem seguem para ter suas ofertas aprovadas para uso por agências federais. O objetivo é acelerar a adoção de soluções em nuvem seguras pelas agências.
  • O RMF fornece um processo que as agências federais seguem para ter um sistema de TI autorizado para operação. O objetivo é ajudar as organizações a identificar, avaliar e mitigar os riscos de segurança de seus sistemas de informação.

FedRAMP e FISMA

A Lei de Modernização da Segurança da Informação Federal (FISMA) é uma lei federal dos EUA que exige que as agências federais desenvolvam, documentem e implementem programas de segurança que protejam informações e sistemas. Ela exige uma abordagem baseada em risco para a segurança e atribui ao NIST a responsabilidade de fornecer padrões e orientações para atender aos requisitos. A FISMA aplica-se a agências, seus contratados e outras organizações que apoiam as operações das agências.

O FedRAMP é um programa que fornece uma estrutura específica para avaliar e autorizar a segurança de serviços em nuvem, garantindo que esses serviços cumpram as linhas de base de segurança da FISMA. Portanto, a FISMA é o regulamento principal, e o FedRAMP é uma estrutura para demonstrar a conformidade com a FISMA.

FedRAMP e GovRAMP

O GovRAMP (anteriormente conhecido como StateRAMP), é um programa que padronizou as avaliações de segurança cibernética de provedores de serviços em nuvem com ofertas para governos estaduais, locais e tribais dos EUA, bem como instituições de ensino. O programa, que é voluntário, é gerenciado por uma organização privada sem fins lucrativos.

O FedRAMP, por outro lado, foi projetado para autorizar serviços para agências do governo federal. É gerenciado pela Administração de Serviços Gerais (GSA), que é uma agência federal dos EUA.

Ambos os programas:

  • Seguem os controles de segurança definidos pelo NIST SP 800-53
  • Exigir auditorias de organização de avaliação de terceiros (3PAO) e monitoramento contínuo.
  • Usar níveis de impacto Low, Moderate e High, alinhando-se com os controles do NIST.
  • Beneficiar organizações governamentais (ao otimizar a adoção de serviços em nuvem) e provedores de serviços em nuvem (ao oferecer aos clientes um alto grau de confiança na segurança de seus serviços)

Um provedor de serviços em nuvem pode possuir as autorizações FedRAMP e GovRAMP.

O que é o FedRAMP 20x?

O FedRAMP 20x é uma iniciativa que visa simplificar e aprimorar o processo de conformidade, criando uma nova abordagem nativa de nuvem para a autorização do FedRAMP. A iniciativa descreve cinco objetivos principais para um novo processo de avaliação, o qual será desenvolvido pelo FedRAMP em colaboração com as partes interessadas do setor e especialistas de agências.

  1. Simplificar a automatização da aplicação e validação dos requisitos de segurança do FedRAMP.
  2. Aproveitar os investimentos existentes do setor em segurança, adotando as melhores estruturas de segurança comerciais da categoria.
  3. Monitorar continuamente as decisões de segurança usando uma abordagem simples e sem intervenção manual.
  4. Gerar confiança entre o setor e as agências federais, priorizando as relações comerciais diretas entre fornecedores e clientes.
  5. Permitir uma inovação rápida e contínua, sem pontos de verificação artificiais que interrompam o progresso.

Os provedores de serviços em nuvem podem continuar trabalhando para obter a autorização da agência para seus serviços usando as bases de referência do FedRAMP até que essas bases de referência sejam substituídas.

Quais tipos de serviços em nuvem podem ser autorizados pelo FedRAMP?

Uma ampla gama de ofertas de infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS) pode obter a autorização do FedRAMP. Por exemplo, um provedor de serviços em nuvem pode obter autorização para desenvolvimento de aplicativos, segurança cibernética, rede, análises, privacidade/conformidade e outros serviços.

Como uma agência utiliza os serviços autorizados pelo FedRAMP?

Uma agência federal pesquisa o marketplace do FedRAMP pelas ofertas que atendem às necessidades de sua missão e pelos requisitos de segurança. O banco de dados do marketplace permite que os usuários filtrem os resultados por categoria de empresa, nível de impacto e modelo de implementação.

Se uma oferta tiver sido autorizada por outra agência, a agência que estiver pesquisando uma oferta pode solicitar acesso ao pacote de avaliação de segurança dessa oferta. O pacote pode, então, orientar a própria decisão de ATO da agência.

Conquistar a confiança do cliente na Cloudflare

A Cloudflare tem um amplo conjunto de políticas, tecnologias e certificações que ajudam a conquistar a confiança do cliente, incluindo a autorização do FedRAMP. Visite a Central de Confiança da Cloudflare para saber mais.

Perguntas frequentes

O que é o FedRAMP?

O Programa federal de gerenciamento de risco e autorização (FedRAMP) é um programa do governo dos EUA que padroniza a avaliação de segurança, a autorização e o monitoramento contínuo de produtos e serviços em nuvem. O objetivo é ajudar as agências do governo federal a adotar tecnologias em nuvem seguras com mais facilidade.

Por que a autorização do FedRAMP é importante para os serviços em nuvem?

O FedRAMP garante que os provedores de serviços em nuvem cumpram requisitos rigorosos de proteção de dados federais, por meio da padronização das avaliações de segurança. Isso permite que as agências federais implementem rapidamente serviços em nuvem seguros, ao passo que os provedores podem expandir sua base de clientes para incluir as agências federais.

Quais são as etapas principais para um provedor de serviços em nuvem obter a autorização do FedRAMP?

Os provedores de serviços em nuvem devem implementar os controles de segurança e privacidade definidos pela Publicação Especial 800-53 do Instituto Nacional de Padrões e Tecnologia (NIST). Em seguida, eles passam por uma avaliação de segurança independente por uma organização de avaliação de terceiros (3PAO), que produz um Relatório de Avaliação de Segurança (RAS). Após corrigir quaisquer problemas, eles enviam um pacote de segurança para análise de uma agência federal, que decide se deve emitir uma Autorização para Operar (ATO).

O que é uma 3PAO e qual é o seu papel no processo de autorização?

Uma 3PAO é uma organização de avaliação de terceiros credenciada pela American Association for Laboratory Accreditation (A2LA). O papel dela é validar de forma independente se os controles de segurança de um provedor de serviços em nuvem estão corretamente implementados e funcionando. A 3PAO realiza avaliações iniciais e periódicas e cria o SAR para que as agências federais o utilizem em suas decisões baseadas em risco.

O que é "monitoramento contínuo" (ConMon)?

O monitoramento contínuo (ou ConMon) é a atividade contínua necessária para manter a autorização do FedRAMP. Envolve a avaliação, a criação de relatórios e a correção regulares dos controles de segurança. Os provedores de serviços em nuvem devem apresentar varreduras de vulnerabilidade mensais e planos de ação, e passar por avaliações de segurança anuais realizadas por uma 3PAO para garantir a conscientização contínua sobre segurança.

Em que o FedRAMP difere da FISMA e do RMF?

O FedRAMP é um programa específico que fornece uma estrutura para avaliar e autorizar a segurança de serviços em nuvem, garantindo que esses serviços atendam às linhas de base de segurança exigidas pela Lei Federal de Modernização de Segurança da Informação (FISMA). A FISMA é a lei federal abrangente que exige programas de segurança para as agências federais. O Risk Management Framework (RMF) fornece o processo que as agências federais seguem para autorizar o funcionamento de seus próprios sistemas de TI, ajudando-as a gerenciar os riscos de segurança. O FedRAMP é um processo que os provedores de serviços em nuvem seguem para obter aprovação para uso de suas ofertas por agências federais.

Quais são os três níveis de impacto do FedRAMP?

O FedRAMP define três níveis de impacto para as ofertas em nuvem, com base na confidencialidade dos dados e no possível impacto de uma violação: Low: para informações não confidenciais e publicamente disponíveis, onde uma violação teria um impacto limitado. Moderate: para dados confidenciais, mas não classificados, onde uma violação pode levar a efeitos adversos graves, como perda financeira. High: o nível mais rigoroso, para os dados não classificados mais sensíveis (por exemplo, usados pelas autoridades policiais) em que uma violação pode causar consequências graves ou catastróficas.

Qual é a finalidade do marketplace do FedRAMP?

O marketplace do FedRAMP é um banco de dados on-line pesquisável que lista: Provedores de serviços em nuvem que obtiveram uma designação do FedRAMP. Agências federais que usam atualmente provedores de serviços em nuvem autorizados pelo FedRAMP. Avaliadores ou auditores terceirizados reconhecidos pelo FedRAMP (3PAOs).

Qual é o objetivo da iniciativa FedRAMP 20x?

O FedRAMP 20x é uma iniciativa focada em otimizar e aprimorar o processo de conformidade através da construção de uma nova abordagem nativa de nuvem para a autorização do FedRAMP. Seus objetivos incluem simplificar a automação dos requisitos de segurança, aproveitar os investimentos existentes em investimentos de segurança do setor e permitir uma inovação rápida e contínua.

Quais são os diferentes tipos de serviços em nuvem que podem ser autorizados pelo FedRAMP?

Vários serviços em nuvem podem obter a autorização FedRAMP, incluindo ofertas de infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS). Exemplos de áreas que podem ser autorizadas incluem: desenvolvimento de aplicativos, segurança cibernética, rede e análises.