¿Qué es FedRAMP?

FedRAMP es una iniciativa federal de EE. UU. que estandariza la evaluación de la seguridad, la autorización de uso y el monitoreo continuo de los servicios en la nube.

Metas de aprendizaje

Después de leer este artículo podrás:

  • Comprender qué es FedRAMP y por qué es importante
  • Identificar los niveles de impacto y las designaciones de Marketplace
  • Seguimiento del proceso para obtener la autorización de FedRAMP

Contenido relacionado


¿Quieres saber más?

Suscríbete a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.

Revisa la política de privacidad de Cloudflare para saber más sobre cómo Cloudflare gestiona tus datos personales.

Copiar el enlace del artículo

¿Qué es FedRAMP?

El Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP) es un programa de alcance federal de los EE. UU. que ofrece un enfoque estandarizado para la evaluación de seguridad, la autorización y el monitoreo continuo de productos y servicios en la nube. Permite a las agencias del gobierno federal optimizar la adopción de tecnologías seguras en la nube.

Las agencias federales que tengan previsto utilizar servicios en la nube deben seleccionar servicios autorizados por el FedRAMP. Además, los proveedores de servicios en la nube que deseen ofrecer sus servicios a las agencias del gobierno federal deben demostrar el cumplimiento normativo de FedRAMP.

¿Por qué es importante FedRAMP?

Al brindar un enfoque estandarizado para la evaluación de la seguridad de los servicios en la nube, FedRAMP garantiza que los proveedores de servicios en la nube cumplan con rigurosos requisitos para proteger los datos federales. Las agencias federales pueden acelerar la implementación de servicios seguros en la nube al elegir entre las ofertas de servicios en la nube (CSO) que han obtenido la autorización de FedRAMP. Mientras tanto, los proveedores de servicios en la nube pueden ampliar su base de clientes a las agencias federales mediante la obtención de dicha autorización.

¿Cómo obtienen los proveedores de servicios en la nube la autorización de FedRAMP?

El FedRAMP utiliza la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST) (NIST SP 800-53) para definir los controles de seguridad y privacidad. Un proveedor de servicios en la nube debe implementar los controles adecuados para el nivel de autorización que solicita y, posteriormente, someterse a una evaluación de seguridad independiente realizada por una organización de evaluación externa (3PAO).

Esa 3PAO elabora un Informe de Evaluación de Seguridad (SAR) que identifica vulnerabilidades y ofrece recomendaciones para que se corrijan. Una vez que el proveedor de servicios en la nube haya solucionado el problema, este puede enviar un paquete de seguridad completo al repositorio de FedRAMP.

Luego, el paquete es revisado por una agencia federal, que decide si emite una Autorización para operar (ATO) (a veces conocida como “Autoridad para operar”). Hasta 2024, los paquetes también podían ser revisados por la Junta de Autorización Conjunta (JAB) de FedRAMP. Pero, en 2024, la JAB se disolvió. No habrá nuevas autorizaciones de la JAB. Actualmente, el proceso de autorización de la agencia es la única vía para autorizar a los proveedores de servicios en la nube.

Cuando el proveedor de servicios en la nube recibe una ATO de una agencia, se lo considera autorizado por el FedRAMP y se incluye en el FedRAMP Marketplace. Luego, el proveedor implementa una supervisión continua y hace reevaluaciones periódicas para garantizar el cumplimiento normativo.

¿Qué es una 3PAO y por qué se requiere?

Una 3PAO (Organización de evaluación de terceros) valida de manera independiente que los controles de seguridad de un proveedor de servicios en la nube estén implementados y que funcionen correctamente. Esta 3PAO hace evaluaciones iniciales y periódicas, y genera un SAR, que proporciona a las agencias federales la información que necesitan para tomar decisiones en función del riesgo al autorizar la oferta de un proveedor de servicios en la nube para uso gubernamental.

Las 3PAO están acreditadas por la Asociación Estadounidense para la Acreditación de Laboratorios (A2LA).

¿Qué implica la supervisión continua?

La autorización del FedRAMP no es un evento único y puntual. Para mantener la autorización, los proveedores de servicios en la nube deben hacer un monitoreo continuo (también conocido como “ConMon”).

Según NIST, el monitoreo continuo de la seguridad de la información garantiza una "conciencia constante sobre la seguridad de la información, las vulnerabilidades y las amenazas". Ayuda a mantener la seguridad de los proveedores de servicios en la nube y brinda a las agencias la información que necesitan para respaldar decisiones clave en la gestión de riesgos.

La supervisión continua implica evaluaciones periódicas, la generación de informes y la corrección de los controles de seguridad. Todos los meses, los proveedores de servicios en la nube deben presentar análisis de vulnerabilidades y planes de acción con cronogramas. Todos los años, deben someterse a evaluaciones de seguridad por parte de una 3PAO. Cada agencia que emite una ATO para ofertas en la nube revisa las actividades de supervisión continua del proveedor de servicios en la nube para asegurarse de que la agencia continúe utilizando esas ofertas.

¿Qué significan las descripciones de estado de FedRAMP Marketplace?

El FedRAMP Marketplace es una base de datos digital donde se puede buscar y ordenar información sobre lo siguiente:

  • Proveedores de servicios en la nube que han logrado una designación FedRAMP
  • Agencias federales que utilizan proveedores de servicios en la nube autorizados por FedRAMP
  • Auditores o evaluadores externos reconocidos por FedRAMP

La base de datos indica el nivel de autorización FedRAMP correspondiente a cada servicio en la nube:

  • FedRAMP Ready: una entidad acreditada (3PAO) ha revisado la oferta del proveedor y ha confirmado su nivel de seguridad mediante un informe.Es probable que un servicio con la designación FedRAMP Ready obtenga la autorización de FedRAMP en el futuro.
  • FedRAMP In Process: el proveedor está avanzando en cuanto al cumplimiento de los requisitos de seguridad y documentación exigidos para lograr la autorización FedRAMP.
  • FedRAMP Authorized: el proveedor logró la autorización para una solución específica, validando que cumple con los estándares de seguridad exigidos para un nivel de impacto definido (bajo, moderado o alto).

¿Cuáles son los niveles de impacto de FedRAMP?

FedRAMP define tres “niveles de impacto” para las soluciones en la nube. Cada nivel define tipos de datos específicos y el impacto que tendría una posible vulneración.

  • Bajo: este nivel aplica a sistemas que procesan datos públicos no confidenciales. Una vulneración tendría un impacto limitado en las operaciones, los activos o las personas.
  • Moderado: este nivel aplica a sistemas que procesan datos confidenciales pero no clasificados. Una vulneración podría generar efectos adversos graves, como pérdidas económicas, daños operativos o perjuicio a individuos.
  • Alto: este es el nivel más estricto, reservado para sistemas que procesan los datos no clasificados más confidenciales, como los que utilizan las fuerzas del orden, los servicios de emergencia y las entidades financieras. Una vulneración podría tener consecuencias graves o catastróficas para la seguridad nacional, la seguridad pública o la disponibilidad de servicios gubernamentales esenciales.

Un proveedor de servicios en la nube puede tener autorizaciones para más de un nivel de impacto. Por ejemplo, algunos servicios de ese proveedor podrían tener autorización FedRAMP de nivel moderado, mientras que otros pueden tener autorización FedRAMP de nivel alto.

FedRAMP vs. RMF

Tanto FedRAMP como el marco de gestión de riesgos (RMF) ofrecen pautas y procesos para gestionar el riesgo en ciberseguridad, pero se aplican a diferentes entidades.

  • FedRAMP establece un procedimiento que permite a los proveedores de servicios en la nube obtener la aprobación de sus soluciones para ser utilizadas por agencias del gobierno federal. El objetivo es facilitar la implementación de soluciones de nube seguras en las agencias.
  • RMF establece el procedimiento que las agencias federales utilizan para obtener la autorización operativa de un sistema informático. El objetivo es ayudar a esas organizaciones a identificar, evaluar y mitigar los riesgos de seguridad en sus sistemas de información.

FedRAMP vs. FISMA

La Ley Federal de Modernización de la Seguridad de la Información (FISMA) es una ley federal de los EE. UU. que exige a las agencias federales desarrollar, documentar e implementar programas de seguridad que protejan la información y los sistemas. Establece un enfoque de seguridad basado en el riesgo y asigna al NIST la responsabilidad de establecer normas y pautas para el cumplimiento de los requisitos. La FISMA se aplica a las agencias, sus contratistas y otras organizaciones que respaldan las operaciones de las agencias.

FedRAMP es una iniciativa que define un marco normativo para la evaluación y autorización de la seguridad en servicios de nube, asegurando su alineación con las bases de seguridad de FISMA.Por lo tanto, FISMA es la regulación principal, y FedRAMP es el marco que se utiliza para demostrar su cumplimiento.

FedRAMP vs. GovRAMP

El GovRAMP (anteriormente conocido como StateRAMP) es un programa que establece criterios uniformes para evaluar la ciberseguridad de proveedores de servicios en la nube que trabajan con gobiernos estatales, locales y tribales de los EE. UU., y con instituciones educativas. El programa, que es voluntario, es administrado por una organización privada, sin fines de lucro.

FedRAMP, en cambio, está diseñado para autorizar servicios para entidades del gobierno federal. Su administración está a cargo de la Administración de Servicios Generales (GSA), una entidad perteneciente al gobierno federal.

Ambos programas:

  • Aplican los controles de seguridad establecidos en NIST SP 800-53
  • Exigen una supervisión continua y auditorías de la organización de evaluación externa (3PAO)
  • Aplican niveles de impacto bajo, moderado y alto, conforme a los controles definidos por NIST
  • Favorecen tanto a las entidades gubernamentales (al facilitar la incorporación de soluciones en la nube) como a los proveedores (al brindar garantías sólidas de seguridad a sus clientes)

Un proveedor de servicios en la nube puede tener autorizaciones de FedRAMP y de GovRAMP.

¿Qué es FedRAMP 20x?

La FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el proceso de cumplimiento normativo mediante la creación de un nuevo enfoque nativo de nube para la autorización del FedRAMP. La iniciativa describe cinco objetivos clave para un nuevo proceso de evaluación, que será diseñado por el FedRAMP en colaboración con actores del sector y expertos de las agencias.

  1. Simplificar la automatización del proceso para implementar y verificar los requisitos de seguridad establecidos por FedRAMP.
  2. Aprovechar las inversiones existentes del sector en seguridad adoptando marcos comerciales líderes en su clase.
  3. Supervisar continuamente las decisiones de seguridad con un enfoque sencillo y no intervencionista.
  4. Fortalecer la confianza entre la industria y las agencias federales mediante la valorización de los vínculos comerciales directos entre proveedores y clientes.
  5. Facilitar la innovación ágil y sostenida, eliminando barreras artificiales que interrumpen el avance.

Los proveedores de servicios en la nube pueden continuar avanzando en el proceso de autorización utilizando los lineamientos actuales de FedRAMP, hasta que estos sean actualizados.

¿Qué tipos de servicios en la nube pueden obtener la autorización de FedRAMP?

Una amplia variedad de ofertas de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS) pueden obtener la autorización del FedRAMP. Por ejemplo, un proveedor de servicios en la nube podría obtener autorización para el desarrollo de aplicaciones, ciberseguridad, redes, análisis, privacidad, cumplimiento normativo y otros servicios.

¿Cómo aprovecha una agencia los servicios con autorización de FedRAMP?

Una agencia federal consulta el Marketplace de FedRAMP para identificar las soluciones que se ajustan a sus metas operativas y requisitos de seguridad. La base de datos de Marketplace permite a los usuarios filtrar los resultados por categoría de negocio, nivel de impacto y modelo de implementación.

Si una oferta ha sido autorizada por otra agencia, la entidad interesada puede solicitar acceso al paquete de evaluación de seguridad de esta oferta. El paquete puede entonces orientar la decisión de la agencia con respecto a la ATO.

Cómo ganarse la confianza del cliente en Cloudflare

Cloudflare tiene una amplia variedad de políticas, tecnologías y certificaciones que permiten ganarse la confianza de los clientes, e incluso la autorización de FedRAMP. Visita Cloudflare Trust Hub para obtener más información.

Preguntas frecuentes

¿Qué es FedRAMP?

El Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP) es un programa del gobierno de los EE. UU. que ofrece un enfoque estandarizado para la evaluación de seguridad, la autorización y la supervisión continua de productos y servicios en la nube. Su objetivo es ayudar a las agencias del gobierno federal a adoptar más fácilmente tecnologías de nube seguras.

¿Por qué es importante la autorización de FedRAMP para los servicios en la nube?

FedRAMP garantiza que los proveedores de servicios en la nube cumplan con estrictos requisitos para proteger los datos federales mediante la estandarización de las evaluaciones de seguridad. De este modo, las agencias federales pueden adoptar servicios en la nube con mayor agilidad y seguridad, y los proveedores tienen la oportunidad de incorporar a estas agencias como parte de su cartera de clientes.

¿Cuáles son los pasos clave para que un proveedor de servicios en la nube obtenga la autorización de FedRAMP?

Los proveedores de servicios en la nube deben implementar los controles de seguridad y privacidad definidos por la Publicación Especial 800-53 del Instituto Nacional de Estándares y Tecnología (NIST). Luego, se someten a una evaluación de seguridad independiente por parte de una organización de evaluación externa (3PAO), que elabora un Informe de Evaluación de Seguridad (SAR). .Después de corregir cualquier problema, presentan un paquete de seguridad para que lo revise una agencia federal, que luego decide si emite una Autorización para Operar (ATO).

¿Qué es una 3PAO y cuál es su función en el proceso de autorización?

Una 3PAO es una organización de evaluación externa que está acreditada por la Asociación Estadounidense para la Acreditación de Laboratorios (A2LA). Su función es validar de manera independiente que los controles de seguridad de un proveedor de servicios en la nube estén implementados y funcionando correctamente. La 3PAO hace evaluaciones iniciales y periódicas, y genera el SAR para que las agencias federales lo utilicen en sus decisiones en función del riesgo.

¿Qué es la "monitorización continua" (ConMon)?

La monitorización continua (ConMon) es un proceso sostenido que se requiere para conservar la autorización otorgada por FedRAMP. Implica la evaluación, la notificación y la corrección periódica de los controles de seguridad. Los proveedores de servicios en la nube están obligados a entregar escaneos mensuales de vulnerabilidades y planes de acción, además de someterse a auditorías de seguridad anuales realizadas por una organización evaluadora externa (3PAO), con el fin de mantener una vigilancia constante en materia de seguridad.

¿En qué se diferencia FedRAMP de FISMA y RMF?

FedRAMP es un programa específico que define un marco para evaluar y autorizar la seguridad de los servicios en la nube, lo que garantiza que estos servicios cumplan con los requisitos de seguridad establecidos por la Ley Federal de Modernización de la Seguridad de la Información (FISMA). FISMA constituye el marco legal federal que establece la obligatoriedad de programas de seguridad para las agencias del gobierno. El Marco de Gestión de Riesgos (RMF) establece el procedimiento que deben seguir las agencias federales para aprobar el uso operativo de sus sistemas informáticos, facilitando la gestión de riesgos de seguridad. FedRAMP es un procedimiento que permite a los proveedores de servicios en la nube obtener la aprobación de sus soluciones para ser utilizadas por agencias del gobierno federal.

¿Cuáles son los tres niveles de impacto de FedRAMP?

FedRAMP define tres niveles de impacto para las soluciones en la nube, en función de la confidencialidad de los datos y el posible impacto de una vulneración. Bajo: para información no confidencial, disponible públicamente, donde una vulneración tendría un impacto limitado. Moderado: para datos confidenciales pero no clasificados en los que una vulneración podría generar efectos adversos graves, como pérdidas económicas. Alto: el nivel más estricto, para los datos no clasificados más confidenciales (p. ej., utilizados por las fuerzas del orden) donde una vulneración podría tener consecuencias graves o catastróficas.

¿Cuál es el propósito del FedRAMP Marketplace?

FedRAMP Marketplace es una base de datos en línea con función de búsqueda que incluye: proveedores de servicios en la nube que han obtenido una designación de FedRAMP; agencias federales que actualmente utilizan proveedores de servicios en la nube autorizados por FedRAMP; evaluadores o auditores externos (3PAOs) reconocidos por FedRAMP.

¿Cuál es el objetivo de la iniciativa FedRAMP 20x?

FedRAMP 20x es una iniciativa que tiene como objetivo optimizar y mejorar el cumplimiento normativo mediante la creación de un nuevo enfoque nativo de nube para la autorización de FedRAMP. Sus objetivos incluyen simplificar la automatización de los requisitos de seguridad, aprovechar las inversiones existentes del sector de seguridad y permitir una innovación rápida y continua.

¿Cuáles son los diferentes tipos de servicios en la nube que pueden recibir la autorización de FedRAMP?

FedRAMP contempla la autorización de distintos tipos de servicios en la nube, como infraestructura, plataformas y software ofrecidos como servicio (IaaS, PaaS y SaaS). Entre las áreas que pueden ser autorizadas se encuentran el desarrollo de aplicaciones, la seguridad informática, la infraestructura de redes y el análisis de datos.