FedRAMP es una iniciativa federal de EE. UU. que estandariza la evaluación de la seguridad, la autorización de uso y el monitoreo continuo de los servicios en la nube.
Después de leer este artículo podrás:
Contenido relacionado
¿Qué es el cumplimiento de la HIPAA?
¿Qué es el cumplimiento de SOX?
¿Qué es la conformidad de datos?
GDPR
Ley CAN-SPAM
Suscríbete a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar el enlace del artículo
El Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP) es un programa de alcance federal de los EE. UU. que ofrece un enfoque estandarizado para la evaluación de seguridad, la autorización y el monitoreo continuo de productos y servicios en la nube. Permite a las agencias del gobierno federal optimizar la adopción de tecnologías seguras en la nube.
Las agencias federales que tengan previsto utilizar servicios en la nube deben seleccionar servicios autorizados por el FedRAMP. Además, los proveedores de servicios en la nube que deseen ofrecer sus servicios a las agencias del gobierno federal deben demostrar el cumplimiento normativo de FedRAMP.
Al brindar un enfoque estandarizado para la evaluación de la seguridad de los servicios en la nube, FedRAMP garantiza que los proveedores de servicios en la nube cumplan con rigurosos requisitos para proteger los datos federales. Las agencias federales pueden acelerar la implementación de servicios seguros en la nube al elegir entre las ofertas de servicios en la nube (CSO) que han obtenido la autorización de FedRAMP. Mientras tanto, los proveedores de servicios en la nube pueden ampliar su base de clientes a las agencias federales mediante la obtención de dicha autorización.
El FedRAMP utiliza la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST) (NIST SP 800-53) para definir los controles de seguridad y privacidad. Un proveedor de servicios en la nube debe implementar los controles adecuados para el nivel de autorización que solicita y, posteriormente, someterse a una evaluación de seguridad independiente realizada por una organización de evaluación externa (3PAO).
Esa 3PAO elabora un Informe de Evaluación de Seguridad (SAR) que identifica vulnerabilidades y ofrece recomendaciones para que se corrijan. Una vez que el proveedor de servicios en la nube haya solucionado el problema, este puede enviar un paquete de seguridad completo al repositorio de FedRAMP.
Luego, el paquete es revisado por una agencia federal, que decide si emite una Autorización para operar (ATO) (a veces conocida como “Autoridad para operar”). Hasta 2024, los paquetes también podían ser revisados por la Junta de Autorización Conjunta (JAB) de FedRAMP. Pero, en 2024, la JAB se disolvió. No habrá nuevas autorizaciones de la JAB. Actualmente, el proceso de autorización de la agencia es la única vía para autorizar a los proveedores de servicios en la nube.
Cuando el proveedor de servicios en la nube recibe una ATO de una agencia, se lo considera autorizado por el FedRAMP y se incluye en el FedRAMP Marketplace. Luego, el proveedor implementa una supervisión continua y hace reevaluaciones periódicas para garantizar el cumplimiento normativo.
Una 3PAO (Organización de evaluación de terceros) valida de manera independiente que los controles de seguridad de un proveedor de servicios en la nube estén implementados y que funcionen correctamente. Esta 3PAO hace evaluaciones iniciales y periódicas, y genera un SAR, que proporciona a las agencias federales la información que necesitan para tomar decisiones en función del riesgo al autorizar la oferta de un proveedor de servicios en la nube para uso gubernamental.
Las 3PAO están acreditadas por la Asociación Estadounidense para la Acreditación de Laboratorios (A2LA).
La autorización del FedRAMP no es un evento único y puntual. Para mantener la autorización, los proveedores de servicios en la nube deben hacer un monitoreo continuo (también conocido como “ConMon”).
Según NIST, el monitoreo continuo de la seguridad de la información garantiza una "conciencia constante sobre la seguridad de la información, las vulnerabilidades y las amenazas". Ayuda a mantener la seguridad de los proveedores de servicios en la nube y brinda a las agencias la información que necesitan para respaldar decisiones clave en la gestión de riesgos.
La supervisión continua implica evaluaciones periódicas, la generación de informes y la corrección de los controles de seguridad. Todos los meses, los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades y planes de acción con cronogramas. Todos los años, deben someterse a evaluaciones de seguridad por parte de una 3PAO. Cada agencia que emite una ATO para ofertas en la nube revisa las actividades de supervisión continua del proveedor de servicios en la nube para asegurarse de que la agencia continúe utilizando esas ofertas.
El FedRAMP Marketplace es una base de datos digital donde se puede buscar y ordenar información sobre lo siguiente:
La base de datos indica el nivel de autorización FedRAMP correspondiente a cada servicio en la nube:
FedRAMP define tres “niveles de impacto” para las soluciones en la nube. Cada nivel define tipos de datos específicos y el impacto que tendría una posible vulneración.
Un proveedor de servicios en la nube puede tener autorizaciones para más de un nivel de impacto. Por ejemplo, algunos servicios de ese proveedor podrían tener autorización FedRAMP de nivel moderado, mientras que otros pueden tener autorización FedRAMP de nivel alto.
Tanto FedRAMP como el marco de gestión de riesgos (RMF) ofrecen pautas y procesos para gestionar el riesgo en ciberseguridad, pero se aplican a diferentes entidades.
La Ley Federal de Modernización de la Seguridad de la Información (FISMA) es una ley federal de los EE. UU. que exige a las agencias federales desarrollar, documentar e implementar programas de seguridad que protejan la información y los sistemas. Establece un enfoque de seguridad basado en el riesgo y asigna al NIST la responsabilidad de establecer normas y pautas para el cumplimiento de los requisitos. La FISMA se aplica a las agencias, sus contratistas y otras organizaciones que respaldan las operaciones de las agencias.
FedRAMP es una iniciativa que define un marco normativo para la evaluación y autorización de la seguridad en servicios de nube, asegurando su alineación con las bases de seguridad de FISMA.Por lo tanto, FISMA es la regulación principal, y FedRAMP es el marco que se utiliza para demostrar su cumplimiento.
El GovRAMP (anteriormente conocido como StateRAMP) es un programa que establece criterios uniformes para evaluar la ciberseguridad de proveedores de servicios en la nube que trabajan con gobiernos estatales, locales y tribales de los EE. UU., y con instituciones educativas. El programa, que es voluntario, es administrado por una organización privada, sin fines de lucro.
FedRAMP, en cambio, está diseñado para autorizar servicios para entidades del gobierno federal. Su administración está a cargo de la Administración de Servicios Generales (GSA), una entidad perteneciente al gobierno federal.
Ambos programas:
Un proveedor de servicios en la nube puede tener autorizaciones de FedRAMP y de GovRAMP.
La FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el proceso de cumplimiento normativo mediante la creación de un nuevo enfoque nativo de nube para la autorización del FedRAMP. La iniciativa describe cinco objetivos clave para un nuevo proceso de evaluación, que será diseñado por el FedRAMP en colaboración con actores del sector y expertos de las agencias.
Los proveedores de servicios en la nube pueden continuar avanzando en el proceso de autorización utilizando los lineamientos actuales de FedRAMP, hasta que estos sean actualizados.
Una amplia variedad de ofertas de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS) pueden obtener la autorización del FedRAMP. Por ejemplo, un proveedor de servicios en la nube podría obtener autorización para el desarrollo de aplicaciones, ciberseguridad, redes, análisis, privacidad, cumplimiento normativo y otros servicios.
Una agencia federal consulta el Marketplace de FedRAMP para identificar las soluciones que se ajustan a sus metas operativas y requisitos de seguridad. La base de datos de Marketplace permite a los usuarios filtrar los resultados por categoría de negocio, nivel de impacto y modelo de implementación.
Si una oferta ha sido autorizada por otra agencia, la entidad interesada puede solicitar acceso al paquete de evaluación de seguridad de esta oferta. El paquete puede entonces orientar la decisión de la agencia con respecto a la ATO.
Cloudflare tiene una amplia variedad de políticas, tecnologías y certificaciones que permiten ganarse la confianza de los clientes, e incluso la autorización de FedRAMP. Visita Cloudflare Trust Hub para obtener más información.
El Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP) es un programa del gobierno de los EE. UU. que ofrece un enfoque estandarizado para la evaluación de seguridad, la autorización y la supervisión continua de productos y servicios en la nube. Su objetivo es ayudar a las agencias del gobierno federal a adoptar más fácilmente tecnologías de nube seguras.
FedRAMP garantiza que los proveedores de servicios en la nube cumplan con estrictos requisitos para proteger los datos federales mediante la estandarización de las evaluaciones de seguridad. De este modo, las agencias federales pueden adoptar servicios en la nube con mayor agilidad y seguridad, y los proveedores tienen la oportunidad de incorporar a estas agencias como parte de su cartera de clientes.
Los proveedores de servicios en la nube deben implementar los controles de seguridad y privacidad definidos por la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST). Luego, se someten a una evaluación de seguridad independiente por parte de una organización de evaluación externa (3PAO), que elabora un Informe de Evaluación de Seguridad (SAR). .Después de corregir cualquier problema, presentan un paquete de seguridad para que lo revise una agencia federal, que luego decide si emite una Autorización para Operar (ATO).
Una 3PAO es una organización de evaluación externa que está acreditada por la Asociación Estadounidense para la Acreditación de Laboratorios (A2LA). Su función es validar de manera independiente que los controles de seguridad de un proveedor de servicios en la nube estén implementados y funcionando correctamente. La 3PAO hace evaluaciones iniciales y periódicas, y genera el SAR para que las agencias federales lo utilicen en sus decisiones en función del riesgo.
La monitorización continua (ConMon) es un proceso sostenido que se requiere para conservar la autorización otorgada por FedRAMP. Implica la evaluación, la notificación y la corrección periódica de los controles de seguridad. Los proveedores de servicios en la nube están obligados a entregar escaneos mensuales de vulnerabilidades y planes de acción, además de someterse a auditorías de seguridad anuales realizadas por una organización evaluadora externa (3PAO), con el fin de mantener una vigilancia constante en materia de seguridad.
FedRAMP es un programa específico que define un marco para evaluar y autorizar la seguridad de los servicios en la nube, lo que garantiza que estos servicios cumplan con los requisitos de seguridad establecidos por la Ley Federal de Modernización de la Seguridad de la Información (FISMA). FISMA constituye el marco legal federal que establece la obligatoriedad de programas de seguridad para las agencias del gobierno. El Marco de Gestión de Riesgos (RMF) establece el procedimiento que deben seguir las agencias federales para aprobar el uso operativo de sus sistemas informáticos, facilitando la gestión de riesgos de seguridad. FedRAMP es un procedimiento que permite a los proveedores de servicios en la nube obtener la aprobación de sus soluciones para ser utilizadas por agencias del gobierno federal.
FedRAMP define tres niveles de impacto para las soluciones en la nube, en función de la confidencialidad de los datos y el posible impacto de una vulneración. Bajo: para información no confidencial, disponible públicamente, donde una vulneración tendría un impacto limitado. Moderado: para datos confidenciales pero no clasificados en los que una vulneración podría generar efectos adversos graves, como pérdidas económicas. Alto: el nivel más estricto, para los datos no clasificados más confidenciales (p. ej., utilizados por las fuerzas del orden) donde una vulneración podría tener consecuencias graves o catastróficas.
FedRAMP Marketplace es una base de datos en línea con función de búsqueda que incluye: proveedores de servicios en la nube que han obtenido una designación de FedRAMP; agencias federales que actualmente utilizan proveedores de servicios en la nube autorizados por FedRAMP; evaluadores o auditores externos (3PAOs) reconocidos por FedRAMP.
FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el cumplimiento normativo mediante la creación de un nuevo enfoque nativo de nube para la autorización de FedRAMP. Sus objetivos incluyen simplificar la automatización de los requisitos de seguridad, aprovechar las inversiones existentes del sector de seguridad y permitir una innovación rápida y continua.
FedRAMP contempla la autorización de distintos tipos de servicios en la nube, como infraestructura, plataformas y software ofrecidos como servicio (IaaS, PaaS y SaaS). Entre las áreas que pueden ser autorizadas se encuentran el desarrollo de aplicaciones, la seguridad informática, la infraestructura de redes y el análisis de datos.