FedRAMP es un programa pangubernamental de EE. UU. que estandariza la evaluación de la seguridad, la autorización y la supervisión continua de los servicios en la nube.
Después de leer este artículo podrás:
Contenido relacionado
¿Qué es el cumplimiento de la HIPAA?
¿Qué es el cumplimiento de SOX?
¿Qué es la conformidad de datos?
RGPD
Ley CAN-SPAM
Suscríbase a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar enlace del artículo
El Programa Federal de Administración de Riesgos y Autorización (FedRAMP) de EE. UU. es un programa gubernamental de los Estados Unidos de América que proporciona un enfoque estandarizado de los procesos de evaluación de la seguridad, la autorización y la supervisión continua de los productos y servicios en la nube. Permite a las agencias del gobierno federal optimizar la adopción de tecnologías seguras en la nube.
Los organismos federales que tengan previsto utilizar servicios en la nube deben seleccionar servicios autorizados por FedRAMP. Y los proveedores de servicios en la nube que deseen ofrecer sus servicios a las agencias gubernamentales federales deben demostrar el cumplimiento de FedRAMP.
FedRAMP proporciona un enfoque estandarizado de la evaluación de la seguridad de los servicios en la nube, a fin de garantizar el cumplimiento por parte de los proveedores de servicios en la nube de los estrictos requisitos relacionados con la protección de los datos federales. Las agencias federales pueden acelerar la implementación de servicios seguros en la nube eligiendo entre las soluciones de servicios en la nube que han obtenido la autorización de FedRAMP. Al mismo tiempo, la obtención de esta autorización permite a los proveedores de servicios en la nube ampliar su base de clientes a las agencias federales.
FedRAMP utiliza la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST) (NIST SP 800-53) para definir los controles de seguridad y privacidad. Un proveedor de servicios en la nube debe implementar los controles adecuados para el nivel de autorización que solicite y, a continuación, someterse a una evaluación de seguridad independiente por parte de una organización de evaluación externa (3PAO).
Esta 3PAO elabora un Informe de Evaluación de Seguridad (SAR) que identifica las vulnerabilidades y proporciona recomendaciones para su corrección. Una vez que el proveedor de servicios en la nube haya solucionado dichos problemas, puede enviar un paquete de seguridad completo al repositorio de FedRAMP.
A continuación, la agencia federal revisa el paquete y decide si emite una Autorización para Operar (ATO) (a veces denominada "Autoridad para Operar"). Hasta 2024, los paquetes también podían ser revisados por la Junta de Autorización Conjunta (JAB) de FedRAMP. Pero en 2024, JAB se disolvió. En consecuencia, JAB no otorgará nuevas autorizaciones. Actualmente, la única vía que permite a los proveedores de servicios obtener la autorización es el proceso de autorización de la agencia.
Cuando el proveedor de servicios en la nube recibe una ATO de una agencia, se le considera autorizado por FedRAMP y aparece en FedRAMP Marketplace. A continuación, el proveedor implementa una supervisión continua y lleva a cabo reevaluaciones periódicas para garantizar el cumplimiento.
Una 3PAO (organización de evaluación externa) valida de forma independiente la implementación y el funcionamiento adecuado de los controles de seguridad de un proveedor de servicios en la nube. Esta 3PAO realiza tanto la evaluación inicial como las evaluaciones periódicas, y elabora un SAR, que proporciona a las agencias federales la información necesaria para decidir, en función del riesgo, si deben autorizar las soluciones de un proveedor de servicios en la nube para su uso gubernamental.
Las 3PAO cuentan con la acreditación de la American Association for Laboratory Accreditation (A2LA).
La autorización de FedRAMP no es un evento único ni puntual. Para mantener la autorización, los proveedores de servicios en la nube deben llevar a cabo una supervisión continua (denominada a veces "ConMon").
Según el NIST, la supervisión continua de la seguridad de la información contribuye a garantizar la "concienciación constante sobre la seguridad de la información, las vulnerabilidades y las amenazas". Ayuda a garantizar la seguridad de los proveedores de servicios en la nube, al mismo tiempo que proporciona a las agencias la información necesaria para la toma de decisiones clave sobre la gestión de riesgos.
La supervisión continua implica evaluaciones periódicas, la elaboración de informes y la corrección de los controles de seguridad. Cada mes, los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades y planes de acción con sus respectivos plazos. Anualmente, deben someterse a evaluaciones de seguridad por parte de una 3PAO. Cada agencia que emite una ATO para soluciones en la nube revisa las actividades de supervisión continua del proveedor de servicios en la nube a fin de asegurarse de que la agencia debe seguir utilizando esas soluciones.
FedRAMP Marketplace es una base de datos en línea con funciones de búsqueda y clasificación que incluye:
La base de datos proporciona un estado FedRAMP para cada solución en la nube:
FedRAMP define tres "niveles de impacto" para las soluciones en la nube. Cada nivel define tipos específicos de datos y el impacto potencial de una fuga de dichos datos.
Un proveedor de servicios en la nube puede tener autorizaciones para más de un nivel de impacto. Por ejemplo, algunos servicios de ese proveedor podrían tener la autorización FedRAMP Moderate y otros de sus servicios la autorización FedRAMP High.
Tanto FedRAMP como el Marco de Gestión de Riesgos (RMF) proporcionan directrices y procesos para gestionar el riesgo de ciberseguridad, pero se aplican a entidades distintas.
La Ley Federal de Modernización de la Seguridad de la Información (FISMA) es una ley federal de los EE. UU. que exige a los organismos federales desarrollar, documentar e implementar programas de seguridad que protejan la información y los sistemas. Exige un enfoque de seguridad en función del riesgo y asigna al NIST la responsabilidad de proporcionar estándares y directrices para el cumplimiento de los requisitos. FISMA se aplica a las agencias, sus proveedores y otras organizaciones que respaldan las operaciones de las agencias.
FedRAMP es un programa que proporciona un marco específico para la evaluación y la autorización de la seguridad de los servicios en la nube, y que garantiza que esos servicios cumplen los criterios básicos de seguridad de FISMA. Por lo tanto, FISMA es la normativa general, mientras que FedRAMP es un marco para demostrar el cumplimiento de FISMA.
GovRAMP (anteriormente conocido como StateRAMP) es un programa que ha estandarizado las evaluaciones de ciberseguridad de los proveedores de servicios en la nube que ofrecen soluciones para los gobiernos estatales, locales y tribales de los EE. UU., así como para las instituciones educativas. El programa, que es voluntario, lo gestiona una organización privada sin ánimo de lucro.
FedRAMP, por el contrario, está diseñado para autorizar servicios para las agencias del gobierno federal. Este programa lo gestiona la Administración de Servicios Generales (GSA), que es una agencia federal.
Ambos programas:
Un proveedor de servicios en la nube puede tener autorizaciones tanto de FedRAMP como de GovRAMP.
FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el proceso de cumplimiento mediante la creación de un nuevo enfoque nativo de nube de la autorización de FedRAMP. La iniciativa describe los cinco objetivos principales de un nuevo proceso de evaluación, que FedRAMP diseñará en colaboración con las partes interesadas del sector y expertos de las agencias.
Hasta que no se produzca la sustitución de esos criterios básicos de seguridad de FedRAMP, los proveedores de servicios en la nube pueden seguir basándose en estos criterios para intentar obtener la autorización de la agencia para sus servicios.
Una amplia gama de soluciones de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS) puede obtener la autorización de FedRAMP. Por ejemplo, un proveedor de servicios en la nube podría obtener la autorización para sus servicios de desarrollo de aplicaciones, ciberseguridad, redes, análisis, privacidad y cumplimiento, entre otros.
Una agencia federal busca en FedRAMP Marketplace las soluciones que respondan a las necesidades de su misión y a sus requisitos de seguridad. La base de datos de Marketplace permite a los usuarios filtrar los resultados por categoría de negocio, nivel de impacto y modelo de implementación.
Si otra agencia ha autorizado una solución, la agencia que busca la solución puede solicitar acceso al paquete de evaluación de seguridad de dicha solución. El paquete puede guiar la decisión de la agencia sobre su propia ATO.
Cloudflare tiene un amplio conjunto de políticas, tecnologías y certificaciones que te ayudarán a ganarte la confianza de los clientes, incluida la autorización de FedRAMP. Visita el Centro de confianza de Cloudflare para obtener más información.
El Programa Federal de Administración de Riesgos y Autorización (FedRAMP) es un programa del gobierno de los EE. UU. que estandariza los procesos de evaluación de seguridad, autorización y supervisión continua de los productos y servicios en la nube. Su objetivo es facilitar a las agencias gubernamentales federales la adopción de tecnologías seguras en la nube.
FedRAMP garantiza que los proveedores de servicios en la nube cumplan con los estrictos requisitos relacionados con la protección de datos federales mediante la estandarización de las evaluaciones de seguridad. Esto permite a las agencias federales implementar rápidamente servicios seguros en la nube, al mismo tiempo que los proveedores pueden ampliar su base de clientes para incluir a dichas agencias federales.
Los proveedores de servicios en la nube deben implementar los controles de seguridad y privacidad definidos en la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST). A continuación, se someten a una evaluación de seguridad independiente realizada por una organización de evaluación externa (3PAO), que elabora un Informe de Evaluación de Seguridad (SAR). Después de solucionar los problemas existentes, se envía un paquete de seguridad para su revisión por parte de una agencia federal, que decide si emite una Autorización para Operar (ATO).
Una 3PAO es una organización de evaluación externa acreditada por la American Association for Laboratory Accreditation (A2LA). Su función es validar de manera independiente la implementación y el correcto funcionamiento de los controles de seguridad de un proveedor de servicios en la nube. La 3PAO lleva a cabo tanto la evaluación inicial como las evaluaciones periódicas, y elabora el SAR para que las agencias federales lo utilicen en sus decisiones en función del riesgo.
La supervisión continua (o "ConMon") es la actividad permanente necesaria para mantener la autorización de FedRAMP. Implica la evaluación, la elaboración de informes y la corrección periódicas de los controles de seguridad. Los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades mensuales y los planes de acción correspondientes, y someterse a evaluaciones de seguridad anuales por parte de una 3PAO para garantizar la concienciación continua sobre la seguridad.
FedRAMP es un programa específico que proporciona un marco para la evaluación y la autorización de la seguridad de los servicios en la nube. Esto garantiza que dichos servicios cumplan con los criterios básicos de seguridad que exige la Ley Federal de Modernización de la Seguridad de la Información (FISMA). FISMA es la ley federal general que exige programas de seguridad para las agencias federales. El Marco de Gestión de Riesgos (RMF) proporciona el proceso que deben seguir las agencias federales para autorizar el funcionamiento de sus propios sistemas informáticos y que les ayuda a gestionar los riesgos de seguridad. FedRAMP es un proceso que deben seguir los proveedores de servicios en la nube para obtener la aprobación de sus soluciones para su uso por parte de las agencias federales.
FedRAMP define tres niveles de impacto para las soluciones en la nube, según el nivel de confidencialidad de los datos y el posible impacto de una fuga de datos: Low: para la información no confidencial, disponible públicamente, donde una fuga de datos tendría un impacto limitado. Moderate: para los datos confidenciales pero no clasificados en los que una fuga de datos podría acarrear efectos adversos graves, como pérdidas económicas. High: el nivel más estricto, para los datos no clasificados más confidenciales (p. ej., utilizados por las fuerzas del orden público) en los que una fuga de datos podría tener consecuencias graves o catastróficas.
FedRAMP Marketplace es una base de datos en línea que permite realizar búsquedas y que enumera: Proveedores de servicios en la nube que han obtenido una designación FedRAMP. Actualmente, las agencias federales utilizan proveedores de servicios en la nube con la autorización de FedRAMP. Evaluadores o auditores externos con el reconocimiento de FedRAMP (3PAO).
FedRAMP 20x es una iniciativa que se centra en optimizar y mejorar el proceso de cumplimiento mediante el desarrollo de un nuevo enfoque nativo de nube para la autorización de FedRAMP. Algunos de sus objetivos son simplificar la automatización de los requisitos de seguridad, aprovechar las inversiones en seguridad existentes en el sector y facilitar una innovación rápida y continua.
Una gran variedad de servicios en la nube pueden obtener la autorización de FedRAMP, como los servicios de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS). Algunos ejemplos de áreas que pueden recibir la autorización son el desarrollo de aplicaciones, la ciberseguridad, las redes y el análisis.