FedRAMP 是一項美國政府級計畫,旨在規範雲端服務的安全評估、授權和持續監控。
閱讀本文後,您將能夠:
相關內容
訂閱 TheNET,這是 Cloudflare 每月對網際網路上最流行見解的總結!
複製文章連結
美國聯邦風險與授權管理計畫(Federal Risk and Authorization Management Program,FedRAMP)是一個覆蓋整個美國政府的計畫,可提供一個標準化方法,來針對雲端產品和服務進行網路安全評估、授權和持續監控。它使聯邦政府機構能夠簡化安全雲端技術的採用流程。
計劃使用雲端服務的聯邦機構必須選擇 FedRAMP 授權服務。希望向聯邦政府機構提供服務的雲端服務提供者必須證明其符合 FedRAMP 標準。
FedRAMP 透過提供一套標準化的雲端服務安全評估方法,協助確保雲端服務提供者符合保護聯邦資料的嚴格要求。聯邦機構可以透過選擇已獲得 FedRAMP 授權的雲端服務產品 (CSO) 來加速安全雲端服務的部署。同時,雲端服務提供者也可以透過獲得該授權來拓展其客戶群,將聯邦機構納入其中。
FedRAMP 使用美國國家標準與技術研究院 (NIST) 的特別出版物 800-53 (NIST SP 800-53) 來定義安全和隱私控制措施。雲端服務提供者必須針對其尋求的授權等級實施適當的控制措施,然後接受第三方評估機構 (3PAO) 的獨立安全評估。
該 3PAO 會產生一份安全評估報告 (SAR),其中會識別所有漏洞並提供修復建議。雲端服務提供者修復所有問題後,即可將完整的安全包提交至 FedRAMP 存放庫。
隨後,該安全包將由聯邦機構進行審核,由該機構決定是否頒發營運授權 (ATO)(有時也稱為「營運許可」)。在 2024 年之前,安全包也可以由 FedRAMP 聯合授權委員會 (JAB) 進行審核。但 2024 年,JAB 已解散。JAB 將不再頒發新的授權——如今,機構授權流程是雲端服務提供者獲得授權的唯一途徑。
當雲端服務提供者收到由監管機構頒發的授權營運證書 (ATO) 後,即被視為獲得 FedRAMP 授權,並列入 FedRAMP Marketplace。之後,該提供者需實施持續監控並定期進行重新評估,以維持合規性。
第三方評估機構 (3PAO) 會獨立驗證雲端服務提供者的安全控制措施是否到位並正常運作。該 3PAO 執行初始評估和定期評估,並產生安全評估報告 (SAR),為聯邦機構提供所需資訊,以便其基於風險做出是否授權雲端服務提供者向政府機構提供產品的決策。
3PAO 由美國實驗室認可協會 (A2LA) 認證。
FedRAMP 授權並非一次性事件。為了維持授權,雲端服務提供者必須進行持續監控(有時稱為「ConMon」)。
據 NIST 稱,持續的資訊安全監控有助於確保「對安全性、漏洞和威脅的持續瞭解」。它有助於保障雲端服務提供者的安全,同時為機構提供所需的見解,以支援關鍵的風險管理決策。
持續監控包括定期評估、報告和修復安全控制措施。雲端服務提供者每月必須提交漏洞掃描報告、行動計畫和里程碑。每年,他們必須接受第三方評估機構 (3PAO) 的安全評估。每個頒發雲端服務運作授權 (ATO) 的機構都會審查雲端服務提供者的持續監控活動,以確保機構可以繼續使用這些服務。
FedRAMP Marketplace 是一個可搜尋、可排序的線上資料庫,其中包括:
資料庫會針對每個雲端產品提供 FedRAMP 狀態:
FedRAMP 為雲端服務定義了三個「影響層級」。每個層級都定義了特定類型的資料以及此類資料外洩可能造成的影響。
雲端服務提供者可以擁有多個影響層級的授權。例如,該提供者的某些服務可能擁有 FedRAMP 中級授權,而其他服務則擁有 FedRAMP 高級授權。
FedRAMP 和風險管理架構 (RMF) 都提供了管理網路安全風險的指南和流程,但它們適用於不同的實體。
《聯邦資訊安全現代化法案》(FISMA) 是一項美國聯邦法律,要求聯邦機構制定、記錄和實施保護資訊和系統的安全計畫。該法案強制採用基於風險的安全方法,並指定美國國家標準與技術研究院 (NIST) 負責提供滿足要求的標準和指南。FISMA 適用於各機構、其承包商以及其他支援機構營運的組織。
FedRAMP 是一個為評估和授權雲端服務安全性提供特定框架的計畫,旨在確保這些服務符合 FISMA 安全基線。因此,FISMA 是總體監管法規,而 FedRAMP 是證明符合 FISMA 要求的架構。
GovRAMP(原名 StateRAMP)是一項針對美國州、地方和部落政府以及教育機構的雲端服務提供者進行標準化網路安全評估的計畫。該計畫為自願參與,由私營非營利組織管理。
而 FedRAMP 旨在為聯邦政府機構授權服務。它由聯邦總務管理局 (GSA) 管理,GSA 也是一個聯邦機構。
兩個計畫都:
雲端服務提供者可以同時獲得 FedRAMP 和 GovRAMP 授權。
FedRAMP 20x 是一項旨在透過建立全新的雲端原生 FedRAMP 授權方法來簡化和增強合規流程的計畫。該計畫提出了新的評估流程的五個關鍵目標,該流程將由 FedRAMP 與產業利益相關者和機構專家合作設計。
在 FedRAMP 基線被取代之前,雲端服務提供者可以繼續使用 FedRAMP 基線來爭取其服務的機構授權。
各種基礎架構即服務 (IaaS)、平台即服務 (PaaS) 和軟體即服務 (SaaS) 產品均可獲得 FedRAMP 授權。例如,雲端服務提供者可以獲得應用程式開發、網路安全、網路、分析、隱私/合規性以及其他服務的授權。
聯邦機構在 FedRAMP Marketplace 上搜尋符合其使命需求和安全要求的解決方案。此 Marketplace 資料庫可讓使用者按業務類別、影響力層級和部署模式篩選結果。
如果某項服務已獲得其他機構的授權,尋求該服務的機構可以申請存取該服務的安全評估包。此評估包可作為該機構自身做出 ATO 決策的參考依據。
Cloudflare 擁有一系列廣泛的政策、技術和認證,包括 FedRAMP 授權,這些都有助於贏得客戶信任。造訪 Cloudflare 信任中心以瞭解更多資訊。
聯邦風險與授權管理計畫 (FedRAMP) 是美國政府的一項計畫,旨在規範雲端產品和服務的安全評估、授權和持續監控流程。其目標是幫助聯邦政府機構更輕鬆地採用安全的雲端技術。
FedRAMP 透過標準化安全評估,確保雲端服務提供者滿足保護聯邦資料的嚴格要求。這使得聯邦機構能夠快速部署安全的雲端服務,同時服務提供者也能拓展客戶群,將聯邦機構納入其中。
雲端服務提供者必須實施美國國家標準與技術研究院 (NIST) 特別出版物 800-53 中定義的安全和隱私控制措施。之後,他們將接受第三方評估機構 (3PAO) 的獨立安全評估,該機構將發出安全評估報告 (SAR)。在修復所有問題後,他們將提交安全包供聯邦機構審查,由該機構決定是否頒發營運授權 (ATO)。
3PAO 是由美國實驗室認可協會 (A2LA) 認可的第三方評估機構。其職責是獨立驗證雲端服務提供者的安全控制措施是否正確到位並有效運作。3PAO 執行初步評估和定期評估,並建立安全評估報告 (SAR),供聯邦機構在基於風險的決策中使用。
持續監控(或稱 ConMon)是維持 FedRAMP 授權所必需的持續性活動。它包括定期評估、報告和修復安全控制措施。雲端服務提供者必須每月提交漏洞掃描報告和行動計畫,並接受第三方安全評估機構 (3PAO) 的年度安全評估,以確保持續的安全意識。
FedRAMP 是一項專門的計畫,它提供了一個框架,用於評估和授權雲端服務的安全性,確保這些服務符合《聯邦資訊安全現代化法案》(FISMA) 要求的安全基線。FISMA 是聯邦機構實施安全計畫的總體聯邦法律。 風險管理框架 (RMF) 規定了聯邦機構授權其 IT 系統運作的流程,以幫助他們管理安全風險。FedRAMP 則是雲端服務提供者用來讓其服務獲得聯邦機構使用授權的特定流程。
FedRAMP 根據資料的敏感度和資料外洩的潛在影響,為雲端服務定義了三個影響層級: 低:適用於非敏感的公開訊息,此類資訊外洩的影響有限。 中:適用於敏感但未分類的資料,此類資料外洩可能導致嚴重的負面影響,例如經濟損失。 高:最高層級,適用於最敏感的未分類資料(例如,執法部門使用的資料),此類資料外洩可能造成嚴重或災難性的後果。
FedRAMP Marketplace 是一個可搜尋的線上資料庫,其中列出了: 已獲得 FedRAMP 認證的雲端服務提供者。 目前正在使用 FedRAMP 授權雲端服務提供者的聯邦機構。 FedRAMP 認可的第三方評估機構或稽核機構 (3PAO)。
FedRAMP 20x 是一項旨在透過建立全新的雲端原生 FedRAMP 授權方法來簡化和增強合規流程的計畫。其目標包括簡化安全要求的自動化、充分利用現有的產業安全投資以及實現快速、持續的創新。
多種雲端服務均可獲得 FedRAMP 授權,包括基礎架構即服務 (IaaS)、平台即服務 (PaaS) 和軟體即服務 (SaaS) 產品。可獲得授權的領域包括應用程式開發、網路安全、網路和分析。
開始使用
關於隱私
其他隱私權主題
隱私與合規
字彙
學習中心導覽