¿Qué es FedRAMP?

FedRAMP es un programa pangubernamental de EE. UU. que estandariza la evaluación de la seguridad, la autorización y la supervisión continua de los servicios en la nube.

Objetivos de aprendizaje

Después de leer este artículo podrás:

  • Comprender qué es FedRAMP y por qué es importante
  • Identificar los niveles de impacto y las designaciones de Marketplace
  • Realizar un seguimiento del proceso para obtener la autorización de FedRAMP

Contenido relacionado


¿Quieres saber más?

Suscríbase a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.

Revisa la política de privacidad de Cloudflare para saber más sobre cómo Cloudflare gestiona tus datos personales.

Copiar enlace del artículo

¿Qué es FedRAMP?

El Programa Federal de Administración de Riesgos y Autorización (FedRAMP) de EE. UU. es un programa gubernamental de los Estados Unidos de América que proporciona un enfoque estandarizado de los procesos de evaluación de la seguridad, la autorización y la supervisión continua de los productos y servicios en la nube. Permite a las agencias del gobierno federal optimizar la adopción de tecnologías seguras en la nube.

Los organismos federales que tengan previsto utilizar servicios en la nube deben seleccionar servicios autorizados por FedRAMP. Y los proveedores de servicios en la nube que deseen ofrecer sus servicios a las agencias gubernamentales federales deben demostrar el cumplimiento de FedRAMP.

¿Por qué es importante FedRAMP?

FedRAMP proporciona un enfoque estandarizado de la evaluación de la seguridad de los servicios en la nube, a fin de garantizar el cumplimiento por parte de los proveedores de servicios en la nube de los estrictos requisitos relacionados con la protección de los datos federales. Las agencias federales pueden acelerar la implementación de servicios seguros en la nube eligiendo entre las soluciones de servicios en la nube que han obtenido la autorización de FedRAMP. Al mismo tiempo, la obtención de esta autorización permite a los proveedores de servicios en la nube ampliar su base de clientes a las agencias federales.

¿Cómo obtienen los proveedores de servicios en la nube la autorización del programa FedRAMP?

FedRAMP utiliza la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST) (NIST SP 800-53) para definir los controles de seguridad y privacidad. Un proveedor de servicios en la nube debe implementar los controles adecuados para el nivel de autorización que solicite y, a continuación, someterse a una evaluación de seguridad independiente por parte de una organización de evaluación externa (3PAO).

Esta 3PAO elabora un Informe de Evaluación de Seguridad (SAR) que identifica las vulnerabilidades y proporciona recomendaciones para su corrección. Una vez que el proveedor de servicios en la nube haya solucionado dichos problemas, puede enviar un paquete de seguridad completo al repositorio de FedRAMP.

A continuación, la agencia federal revisa el paquete y decide si emite una Autorización para Operar (ATO) (a veces denominada "Autoridad para Operar"). Hasta 2024, los paquetes también podían ser revisados por la Junta de Autorización Conjunta (JAB) de FedRAMP. Pero en 2024, JAB se disolvió. En consecuencia, JAB no otorgará nuevas autorizaciones. Actualmente, la única vía que permite a los proveedores de servicios obtener la autorización es el proceso de autorización de la agencia.

Cuando el proveedor de servicios en la nube recibe una ATO de una agencia, se le considera autorizado por FedRAMP y aparece en FedRAMP Marketplace. A continuación, el proveedor implementa una supervisión continua y lleva a cabo reevaluaciones periódicas para garantizar el cumplimiento.

¿Qué es una 3PAO y por qué se requiere?

Una 3PAO (organización de evaluación externa) valida de forma independiente la implementación y el funcionamiento adecuado de los controles de seguridad de un proveedor de servicios en la nube. Esta 3PAO realiza tanto la evaluación inicial como las evaluaciones periódicas, y elabora un SAR, que proporciona a las agencias federales la información necesaria para decidir, en función del riesgo, si deben autorizar las soluciones de un proveedor de servicios en la nube para su uso gubernamental.

Las 3PAO cuentan con la acreditación de la American Association for Laboratory Accreditation (A2LA).

¿Qué conlleva la supervisión continua?

La autorización de FedRAMP no es un evento único ni puntual. Para mantener la autorización, los proveedores de servicios en la nube deben llevar a cabo una supervisión continua (denominada a veces "ConMon").

Según el NIST, la supervisión continua de la seguridad de la información contribuye a garantizar la "concienciación constante sobre la seguridad de la información, las vulnerabilidades y las amenazas". Ayuda a garantizar la seguridad de los proveedores de servicios en la nube, al mismo tiempo que proporciona a las agencias la información necesaria para la toma de decisiones clave sobre la gestión de riesgos.

La supervisión continua implica evaluaciones periódicas, la elaboración de informes y la corrección de los controles de seguridad. Cada mes, los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades y planes de acción con sus respectivos plazos. Anualmente, deben someterse a evaluaciones de seguridad por parte de una 3PAO. Cada agencia que emite una ATO para soluciones en la nube revisa las actividades de supervisión continua del proveedor de servicios en la nube a fin de asegurarse de que la agencia debe seguir utilizando esas soluciones.

¿Qué indican las descripciones de estado de FedRAMP Marketplace?

FedRAMP Marketplace es una base de datos en línea con funciones de búsqueda y clasificación que incluye:

  • Proveedores de servicios en la nube que han logrado la designación FedRAMP
  • Agencias federales que utilizan proveedores de servicios en la nube autorizados por FedRAMP
  • Evaluadores o auditores externos reconocidos por FedRAMP

La base de datos proporciona un estado FedRAMP para cada solución en la nube:

  • Listo para FedRAMP: el proveedor ha sido evaluado por una 3PAO, que ha certificado la seguridad de la solución en un informe. Es probable que un servicio Listo para FedRAMP obtenga la autorización de FedRAMP en el futuro.
  • FedRAMP en curso: el proveedor está intentando obtener activamente la autorización de FedRAMP y trabaja para cumplir con los controles de seguridad y los requisitos de documentación necesarios.
  • Autorizado por FedRAMP: el proveedor ha obtenido la autorización para una solución específica, lo que demuestra que sus soluciones cumplen los requisitos de seguridad en un nivel de impacto específico (Low, Moderate o High).

¿Cuáles son los niveles de impacto de FedRAMP?

FedRAMP define tres "niveles de impacto" para las soluciones en la nube. Cada nivel define tipos específicos de datos y el impacto potencial de una fuga de dichos datos.

  • Low: este nivel es para sistemas que gestionan información o datos no confidenciales y disponibles públicamente. Una fuga de datos tendría un impacto limitado en las operaciones, los activos o las personas.
  • Moderate: este nivel es para los sistemas que manejan datos confidenciales, pero no clasificados. Una fuga de datos podría acarrear efectos adversos graves, como pérdidas económicas, daños operativos o perjuicios a personas.
  • High: es el nivel más estricto, reservado para los sistemas que procesan los datos no clasificados más confidenciales, como los utilizados por las fuerzas del orden, los servicios de emergencia y las instituciones financieras. Una fuga de datos podría acarrear consecuencias graves o catastróficas para la seguridad nacional, la seguridad pública o la disponibilidad de servicios gubernamentales críticos.

Un proveedor de servicios en la nube puede tener autorizaciones para más de un nivel de impacto. Por ejemplo, algunos servicios de ese proveedor podrían tener la autorización FedRAMP Moderate y otros de sus servicios la autorización FedRAMP High.

FedRAMP vs. RMF

Tanto FedRAMP como el Marco de Gestión de Riesgos (RMF) proporcionan directrices y procesos para gestionar el riesgo de ciberseguridad, pero se aplican a entidades distintas.

  • FedRAMP ofrece un proceso que deben segior los proveedores de servicios en la nube para obtener la aprobación por parte de las agencias federales del uso de sus soluciones. La finalidad es acelerar la adopción de soluciones en la nube seguras por parte de las agencias.
  • El RMF proporciona un proceso que deben seguir las agencias federales para que se autorice el funcionamiento de un sistema informático. La finalidad es ayudar a aquellas organizaciones a identificar, evaluar y mitigar los riesgos de seguridad de sus sistemas de información.

FedRAMP vs. FISMA

La Ley Federal de Modernización de la Seguridad de la Información (FISMA) es una ley federal de los EE. UU. que exige a los organismos federales desarrollar, documentar e implementar programas de seguridad que protejan la información y los sistemas. Exige un enfoque de seguridad en función del riesgo y asigna al NIST la responsabilidad de proporcionar estándares y directrices para el cumplimiento de los requisitos. FISMA se aplica a las agencias, sus proveedores y otras organizaciones que respaldan las operaciones de las agencias.

FedRAMP es un programa que proporciona un marco específico para la evaluación y la autorización de la seguridad de los servicios en la nube, y que garantiza que esos servicios cumplen los criterios básicos de seguridad de FISMA. Por lo tanto, FISMA es la normativa general, mientras que FedRAMP es un marco para demostrar el cumplimiento de FISMA.

FedRAMP vs. GovRAMP

GovRAMP (anteriormente conocido como StateRAMP) es un programa que ha estandarizado las evaluaciones de ciberseguridad de los proveedores de servicios en la nube que ofrecen soluciones para los gobiernos estatales, locales y tribales de los EE. UU., así como para las instituciones educativas. El programa, que es voluntario, lo gestiona una organización privada sin ánimo de lucro.

FedRAMP, por el contrario, está diseñado para autorizar servicios para las agencias del gobierno federal. Este programa lo gestiona la Administración de Servicios Generales (GSA), que es una agencia federal.

Ambos programas:

  • Aplican los controles de seguridad definidos por NIST SP 800-53.
  • Requieren auditorías por parte de organizaciones de evaluación externas (3PAO) y la supervisión continua.
  • Utilizan los niveles de impacto Low, Moderate y High, en consonancia con los controles de NIST.
  • Benefician a las organizaciones gubernamentales (optimizando la adopción de servicios en la nube) y a los proveedores de servicios en la nube (ya que ofrecen a los clientes un alto grado de confianza en la seguridad de sus servicios).

Un proveedor de servicios en la nube puede tener autorizaciones tanto de FedRAMP como de GovRAMP.

¿Qué es FedRAMP 20x?

FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el proceso de cumplimiento mediante la creación de un nuevo enfoque nativo de nube de la autorización de FedRAMP. La iniciativa describe los cinco objetivos principales de un nuevo proceso de evaluación, que FedRAMP diseñará en colaboración con las partes interesadas del sector y expertos de las agencias.

  1. Simplificar la automatización de la aplicación y la validación de los requisitos de seguridad de FedRAMP.
  2. Aprovechar las inversiones en seguridad existentes en el sector heredando los mejores marcos de seguridad comerciales.
  3. Supervisar continuamente las decisiones en materia de seguridad mediante un sencillo enfoque automatizado.
  4. Mejorar la confianza entre el sector y las agencias federales gracias a las relaciones comerciales directas entre los proveedores y los clientes.
  5. Facilitar una innovación rápida y continua sin puntos de control artificiales que bloqueen el progreso.

Hasta que no se produzca la sustitución de esos criterios básicos de seguridad de FedRAMP, los proveedores de servicios en la nube pueden seguir basándose en estos criterios para intentar obtener la autorización de la agencia para sus servicios.

¿Qué tipos de servicios en la nube pueden tener la autorización de FedRAMP?

Una amplia gama de soluciones de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS) puede obtener la autorización de FedRAMP. Por ejemplo, un proveedor de servicios en la nube podría obtener la autorización para sus servicios de desarrollo de aplicaciones, ciberseguridad, redes, análisis, privacidad y cumplimiento, entre otros.

¿Cómo utiliza una agencia los servicios autorizados por FedRAMP?

Una agencia federal busca en FedRAMP Marketplace las soluciones que respondan a las necesidades de su misión y a sus requisitos de seguridad. La base de datos de Marketplace permite a los usuarios filtrar los resultados por categoría de negocio, nivel de impacto y modelo de implementación.

Si otra agencia ha autorizado una solución, la agencia que busca la solución puede solicitar acceso al paquete de evaluación de seguridad de dicha solución. El paquete puede guiar la decisión de la agencia sobre su propia ATO.

Ganarse la confianza de los clientes en Cloudflare

Cloudflare tiene un amplio conjunto de políticas, tecnologías y certificaciones que te ayudarán a ganarte la confianza de los clientes, incluida la autorización de FedRAMP. Visita el Centro de confianza de Cloudflare para obtener más información.

Preguntas frecuentes

¿Qué es FedRAMP?

El Programa Federal de Administración de Riesgos y Autorización (FedRAMP) es un programa del gobierno de los EE. UU. que estandariza los procesos de evaluación de seguridad, autorización y supervisión continua de los productos y servicios en la nube. Su objetivo es facilitar a las agencias gubernamentales federales la adopción de tecnologías seguras en la nube.

¿Por qué la autorización de FedRAMP es importante para los servicios en la nube?

FedRAMP garantiza que los proveedores de servicios en la nube cumplan con los estrictos requisitos relacionados con la protección de datos federales mediante la estandarización de las evaluaciones de seguridad. Esto permite a las agencias federales implementar rápidamente servicios seguros en la nube, al mismo tiempo que los proveedores pueden ampliar su base de clientes para incluir a dichas agencias federales.

¿Cuáles son los pasos fundamentales para que un proveedor de servicios en la nube obtenga la autorización de FedRAMP?

Los proveedores de servicios en la nube deben implementar los controles de seguridad y privacidad definidos en la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST). A continuación, se someten a una evaluación de seguridad independiente realizada por una organización de evaluación externa (3PAO), que elabora un Informe de Evaluación de Seguridad (SAR). Después de solucionar los problemas existentes, se envía un paquete de seguridad para su revisión por parte de una agencia federal, que decide si emite una Autorización para Operar (ATO).

¿Qué es una 3PAO y cuál es su función en el proceso de autorización?

Una 3PAO es una organización de evaluación externa acreditada por la American Association for Laboratory Accreditation (A2LA). Su función es validar de manera independiente la implementación y el correcto funcionamiento de los controles de seguridad de un proveedor de servicios en la nube. La 3PAO lleva a cabo tanto la evaluación inicial como las evaluaciones periódicas, y elabora el SAR para que las agencias federales lo utilicen en sus decisiones en función del riesgo.

¿Qué es la supervisión continua ("ConMon")?

La supervisión continua (o "ConMon") es la actividad permanente necesaria para mantener la autorización de FedRAMP. Implica la evaluación, la elaboración de informes y la corrección periódicas de los controles de seguridad. Los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades mensuales y los planes de acción correspondientes, y someterse a evaluaciones de seguridad anuales por parte de una 3PAO para garantizar la concienciación continua sobre la seguridad.

¿En qué se diferencia FedRAMP de FISMA y RMF?

FedRAMP es un programa específico que proporciona un marco para la evaluación y la autorización de la seguridad de los servicios en la nube. Esto garantiza que dichos servicios cumplan con los criterios básicos de seguridad que exige la Ley Federal de Modernización de la Seguridad de la Información (FISMA). FISMA es la ley federal general que exige programas de seguridad para las agencias federales. El Marco de Gestión de Riesgos (RMF) proporciona el proceso que deben seguir las agencias federales para autorizar el funcionamiento de sus propios sistemas informáticos y que les ayuda a gestionar los riesgos de seguridad. FedRAMP es un proceso que deben seguir los proveedores de servicios en la nube para obtener la aprobación de sus soluciones para su uso por parte de las agencias federales.

¿Cuáles son los tres niveles de impacto de FedRAMP?

FedRAMP define tres niveles de impacto para las soluciones en la nube, según el nivel de confidencialidad de los datos y el posible impacto de una fuga de datos: Low: para la información no confidencial, disponible públicamente, donde una fuga de datos tendría un impacto limitado. Moderate: para los datos confidenciales pero no clasificados en los que una fuga de datos podría acarrear efectos adversos graves, como pérdidas económicas. High: el nivel más estricto, para los datos no clasificados más confidenciales (p. ej., utilizados por las fuerzas del orden público) en los que una fuga de datos podría tener consecuencias graves o catastróficas.

¿Qué finalidad tiene FedRAMP Marketplace?

FedRAMP Marketplace es una base de datos en línea que permite realizar búsquedas y que enumera: Proveedores de servicios en la nube que han obtenido una designación FedRAMP. Actualmente, las agencias federales utilizan proveedores de servicios en la nube con la autorización de FedRAMP. Evaluadores o auditores externos con el reconocimiento de FedRAMP (3PAO).

¿Qué objetivo tiene la iniciativa FedRAMP 20x?

FedRAMP 20x es una iniciativa que se centra en optimizar y mejorar el proceso de cumplimiento mediante el desarrollo de un nuevo enfoque nativo de nube para la autorización de FedRAMP. Algunos de sus objetivos son simplificar la automatización de los requisitos de seguridad, aprovechar las inversiones en seguridad existentes en el sector y facilitar una innovación rápida y continua.

¿Cuáles son los distintos tipos de servicios en la nube que pueden recibir la autorización de FedRAMP?

Una gran variedad de servicios en la nube pueden obtener la autorización de FedRAMP, como los servicios de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS). Algunos ejemplos de áreas que pueden recibir la autorización son el desarrollo de aplicaciones, la ciberseguridad, las redes y el análisis.