FedRAMP ist ein Programm der US-Regierung, das die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Diensten standardisiert.
Nach Lektüre dieses Artikels können Sie Folgendes:
Ähnliche Inhalte
Abonnieren Sie theNET und erhalten Sie monatlich die meistdiskutierten Internet-Insights von Cloudflare.
Link zum Artikel kopieren
Das „Federal Risk and Authorization Management Program (FedRAMP) ist ein Programm der US-Regierung, das einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Diensten bietet. Es ermöglicht amerikanischen Bundesbehörden die optimierte Einführung sicherer Cloud-Technologien.
Bundesbehörden, die Cloud-Dienste nutzen möchten, müssen FedRAMP-autorisierte Dienste wählen. Cloud-Dienstanbieter, die Bundesbehörden ihre Dienste anbieten möchten, müssen die Einhaltung der FedRAMP-Vorgaben nachweisen.
Durch die Bereitstellung eines standardisierten Ansatzes zur Sicherheitsbewertung von Cloud-Diensten trägt FedRAMP dazu bei, dass Cloud-Dienstanbieter strenge Anforderungen zum Schutz von Bundesdaten erfüllen. Bundesbehörden können die Implementierung sicherer Cloud-Dienste beschleunigen, indem sie aus Cloud-Service-Angeboten (CSOs) auswählen, die eine FedRAMP-Autorisierung erhalten haben. Cloud-Service-Provider können unterdessen ihren Kundenstamm auf Bundesbehörden ausweiten, indem sie diese Autorisierung erhalten.
FedRAMP verwendet die Special Publication 800-53 des National Institute of Standards and Technology (NIST) (NIST SP 800-53), um Sicherheits- und Datenschutzkontrollen zu definieren. Ein Cloud-Dienstleister muss geeignete Kontrollen für die von ihm angestrebte Zulassungsstufe implementieren und sich anschließend einer unabhängigen Sicherheitsbewertung durch eine externe Bewertungsorganisation (3PAO) unterziehen.
Dieser 3PAO erstellt einen Sicherheitsbewertungsbericht (Security Assessment Report, SAR), der alle Schwachstellen identifiziert und Empfehlungen zur Behebung derer gibt. Sobald der Cloud-Service-Anbieter alle Probleme behoben hat, kann er ein vollständiges Sicherheitspaket beim FedRAMP-Repository einreichen.
Das Paket wird dann von einer Bundesbehörde geprüft, die über die Erteilung einer Betriebsgenehmigung (Authorization to Operate, ATO – manchmal auch als „Authority to Operate“ bezeichnet) entscheidet. Bis 2024 konnten Pakete auch vom FedRAMP Joint Authorization Board (JAB) geprüft werden. Im Jahr 2024 wurde das JAB jedoch aufgelöst. Es wird keine neuen JAB-Genehmigungen mehr geben – derzeit ist das Genehmigungsverfahren der Behörde der einzige Weg zur Genehmigung für Cloud-Dienstleister.
Wenn ein Cloud-Dienstleister eine ATO von einer Behörde erhält, gilt er als FedRAMP-autorisiert und wird im FedRAMP Marketplace gelistet. Der Dienstleister implementiert dann eine kontinuierliche Überwachung und nimmt regelmäßige Neubewertungen vor, um die Compliance aufrechtzuerhalten.
Eine 3PAO (Third-Party Assessment Organization) validiert unabhängig, dass die Sicherheitskontrollen eines Cloud-Serviceproviders vorhanden sind und ordnungsgemäß funktionieren. Dieser 3PAO führt anfängliche und regelmäßige Bewertungen durch und erstellt einen SAR, der Bundesbehörden die Informationen liefert, die sie für risikobasierte Entscheidungen über die Autorisierung des Angebots eines Cloud-Service-Providers zur staatlichen Nutzung benötigen.
3PAOs werden von der American Association for Laboratory Accreditation (A2LA) akkreditiert.
Die FedRAMP-Autorisierung ist kein einmaliges Ereignis. Um die Autorisierung aufrechtzuerhalten, müssen Cloud-Dienstleister eine kontinuierliche Überwachung („continuous monitoring“, manchmal auch als „ConMon” bezeichnet) durchführen.
Laut NIST trägt die kontinuierliche Überwachung der Informationssicherheit dazu bei, „ein fortlaufendes Bewusstsein für Informationssicherheit, Schwachstellen und Bedrohungen“ zu gewährleisten. Sie trägt dazu bei, die Sicherheit von Cloud-Dienstleistern zu gewährleisten und liefert Behörden gleichzeitig die Einblicke, die diese zur Unterstützung wichtiger Entscheidungen im Risikomanagement benötigen.
Die kontinuierliche Überwachung beinhaltet regelmäßige Bewertungen, Berichterstattung und Behebung von Sicherheitskontrollen. Cloud-Diensteanbieter müssen monatlich Schwachstellenscans sowie Aktionspläne und Meilensteine einreichen. Sie müssen sich jährlich einer Sicherheitsbewertung durch eine 3PAO unterziehen. Jede Behörde, die eine ATO für Cloud-Angebote ausstellt, überprüft die kontinuierlichen Überwachungsaktivitäten des Cloud-Serviceproviders, um sicherzustellen, dass die Behörde diese Angebote weiterhin nutzen kann.
Der FedRAMP Marketplace ist eine durchsuchbare, sortierbare Online-Datenbank, die Folgendes umfasst:
Die Datenbank liefert einen FedRAMP-Status für jedes Cloud-Angebot:
FedRAMP definiert drei „Wirkungsstufen“ für Cloud-Angebote. Jede Stufe beschreibt bestimmte Datentypen sowie die potenziellen Auswirkungen bei einer Sicherheitsverletzung dieser Daten.
Ein Cloud-Service-Provider kann Autorisierungen für mehr als eine Sicherheitsstufe haben. Beispielsweise können bestimmte Dienste dieses Anbieters über eine FedRAMP Moderate-Autorisierung verfügen, während andere über eine FedRAMP High-Autorisierung verfügen.
Sowohl FedRAMP als auch das Risk Management Framework (RMF) bieten Richtlinien und Prozesse für den Umgang mit Cybersicherheitsrisiken, gelten jedoch für unterschiedliche Einrichtungen.
Der Federal Information Security Modernization Act (FISMA) ist ein US-amerikanisches Bundesgesetz, das Bundesbehörden der USA dazu verpflichtet, Sicherheitsprogramme zum Schutz von Informationen und Systemen zu entwickeln, zu dokumentieren und zu implementieren. Es schreibt einen risikobasierten Ansatz für die Sicherheit vor und überträgt dem NIST die Verantwortung für die Bereitstellung von Standards und Richtlinien zur Erfüllung der Anforderungen. FISMA gilt für Behörden, deren Auftragnehmer und andere Organisationen, die den Betrieb der Behörden unterstützen.
FedRAMP ist ein Programm, das einen spezifischen Rahmen für die Bewertung und Autorisierung der Sicherheit von Cloud-Diensten bereitstellt und sicherstellt, dass diese Dienste die FISMA-Sicherheitsgrundlagen erfüllen. FISMA ist also die übergreifende Vorschrift, und FedRAMP ist ein Rahmenwerk, um die FISMA-Konformität nachzuweisen.
GovRAMP (früher unter dem Namen StateRAMP bekannt) ist ein Programm, das Cybersicherheitsbewertungen von Cloud-Dienstleistern standardisiert hat, die Dienstleistungen für US-amerikanische Landes-, Kommunal- und Stammesregierungen sowie Bildungseinrichtungen anbieten. Das Programm ist freiwillig und wird von einer privaten, gemeinnützigen Organisation verwaltet.
FedRAMP hingegen ist darauf ausgelegt, Dienste für Bundesbehörden zu autorisieren. Sie wird von der General Services Administration (GSA), einer Bundesbehörde, verwaltet.
Beide Programme:
Ein Cloud-Service-Provider kann sowohl FedRAMP- als auch GovRAMP-Autorisierungen erhalten.
FedRAMP 20x ist eine Initiative, die darauf abzielt, den Compliance-Prozess durch die Entwicklung eines neuen, Cloud-nativen Ansatzes für die FedRAMP-Autorisierung zu optimieren und zu verbessern. Die Initiative beschreibt fünf Hauptziele für einen neuen Bewertungsprozess, der von FedRAMP in Zusammenarbeit mit Branchenakteuren und Experten der Behörde konzipiert wird.
Cloud-Service-Provider können die FedRAMP-Baselines weiterhin nutzen, um die behördliche Autorisierung für ihre Services zu erreichen, bis diese Baselines ersetzt werden.
Eine breite Palette von Infrastructure-as-a-Service (IaaS)-, Platform-as-a-Service (PaaS)- und Software-as-a-Service (SaaS)-Angeboten kann eine FedRAMP-Autorisierung erhalten. Ein Cloud-Dienstleister könnte beispielsweise eine Autorisierung für Anwendungsentwicklung, Cybersicherheit, Netzwerke, Analytik, Datenschutz/Compliance und andere Dienste erhalten.
Eine Bundesbehörde durchsucht den FedRAMP-Marktplatz nach Angeboten, die den Bedürfnissen und Sicherheitsanforderungen ihrer Mission entsprechen. In der Marketplace-Datenbank können Nutzer die Ergebnisse nach Geschäftskategorie, Auswirkungsgrad und Bereitstellungsmodell filtern.
Wenn ein Angebot von einer anderen Behörde autorisiert wurde, kann die Behörde, die nach einem Angebot sucht, den Zugriff auf das Sicherheitsbewertungspaket dieses Angebots beantragen. Das Paket kann die Behörde dann bei ihrer eigenen ATO-Entscheidung unterstützen.
Cloudflare verfügt über eine breite Palette an Richtlinien, Technologien und Zertifizierungen, die dazu beitragen, das Vertrauen der Kunden zu gewinnen, einschließlich der FedRAMP-Autorisierung. Besuchen Sie den Trust-Hub von Cloudflare, um mehr zu erfahren.
Das Federal Risk and Authorization Management Program (FedRAMP) ist ein Programm der US-Regierung, das die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Diensten standardisiert. Ihr Ziel ist es, Bundesbehörden dabei zu helfen, sichere Cloud-Technologien einfacher einzuführen.
FedRAMP stellt durch die Standardisierung von Sicherheitsbewertungen sicher, dass Cloud-Dienstanbieter strenge Anforderungen zum Schutz von Bundesdaten erfüllen. Dies ermöglicht es Bundesbehörden, schnell sichere Cloud-Dienste zu implementieren, während Anbieter ihren Kundenstamm um Bundesbehörden erweitern können.
Cloud-Service-Provider müssen die in der National Institute of Standards and Technology (NIST) Special Publication 800-53 definierten Sicherheits- und Datenschutzkontrollen umsetzen. Anschließend werden sie einer unabhängigen Sicherheitsbewertung durch eine unabhängige Bewertungsorganisation (3PAO) unterzogen, die einen Security Assessment Report (SAR) erstellt. Nachdem alle Probleme behoben wurden, reichen sie ein Sicherheitspaket zur Überprüfung durch eine Bundesbehörde ein, die über die Erteilung einer Betriebsgenehmigung (Authorization to Operate, ATO) entscheidet.
Ein 3PAO ist eine von der American Association for Laboratory Accreditation (A2LA) akkreditierte externe Bewertungsorganisation. Ihre Aufgabe ist es, unabhängig zu validieren, dass die Sicherheitskontrollen eines Cloud-Dienstleisters korrekt eingerichtet sind und funktionieren. Der 3PAO führt anfängliche und regelmäßige Bewertungen durch und erstellt den SAR, der von Bundesbehörden für ihre risikobasierten Entscheidungen verwendet wird.
Kontinuierliche Überwachung (oder ConMon) ist die fortlaufende Aktivität, die erforderlich ist, um die FedRAMP-Autorisierung aufrechtzuerhalten. Dies beinhaltet die regelmäßige Bewertung, Berichterstattung und Behebung von Sicherheitskontrollen. Cloud-Service-Anbieter müssen monatliche Schwachstellenscans und Aktionspläne einreichen und sich jährlich einer Sicherheitsbewertung durch eine 3PAO unterziehen, um ein kontinuierliches Sicherheitsbewusstsein zu gewährleisten.
FedRAMP ist ein spezifisches Programm, das einen Rahmen für die Bewertung und Autorisierung der Sicherheit von Cloud-Diensten bereitstellt und sicherstellt, dass diese Dienste die Sicherheitsstandards erfüllen, die durch den Federal Information Security Modernization Act (FISMA) gefordert werden. FISMA ist das übergreifende Bundesgesetz, das Sicherheitsprogramme für Bundesbehörden vorschreibt. Das Risk Management Framework (RMF) beschreibt das Verfahren, dem Bundesbehörden der USA folgen, um ihre eigenen IT-Systeme für den Betrieb zu autorisieren und Sicherheitsrisiken zu verwalten. FedRAMP ist ein Verfahren, das Cloud-Service-Provider befolgen, um ihre Angebote zur Nutzung durch Bundesbehörden genehmigen zu lassen.
FedRAMP definiert drei Wirkungsstufen für Cloud-Angebote, basierend auf der Sensibilität der Daten und den potenziellen Auswirkungen eines Verstoßes: Low: Für nicht sensible, öffentlich zugängliche Informationen, bei denen ein Verstoß nur begrenzte Auswirkungen hätte. Moderate: Für sensible, jedoch nicht klassifizierte Daten, bei denen eine Verletzung zu schwerwiegenden negativen Folgen, wie beispielsweise finanziellen Verlusten, führen könnte. High: Die strengste Stufe für die sensibelsten, nicht klassifizierten Daten (z. B. zur Nutzung durch Strafverfolgungsbehörden), bei denen eine Verletzung schwerwiegende oder katastrophale Folgen haben könnte.
Der FedRAMP Marketplace ist eine durchsuchbare Online-Datenbank, die folgende Einträge enthält: Cloud-Service-Provider, die eine FedRAMP-Zertifizierung erhalten haben. Bundesbehörden, die derzeit FedRAMP-autorisierte Cloud-Service-Provider nutzen. Von FedRAMP anerkannte externe Gutachter oder Auditoren (3PAOs).
FedRAMP 20x ist eine Initiative, die sich auf die Straffung und Verbesserung des Compliance-Prozesses konzentriert, indem ein neuer, Cloud-nativer Ansatz für die FedRAMP-Autorisierung geschaffen wird. Zu den Zielen gehören die Vereinfachung der Automatisierung von Sicherheitsanforderungen, die Nutzung vorhandener Sicherheitsinvestitionen der Branche und die Ermöglichung schneller, kontinuierlicher Innovation.
Eine Vielzahl von Cloud-Diensten kann eine FedRAMP-Autorisierung erhalten, einschließlich Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) und Software-as-a-Service (SaaS). Beispiele für autorisierte Bereiche sind Anwendungsentwicklung, Cybersicherheit, Netzwerkbetrieb und Analytik.