Qu'est-ce que le programme FedRAMP ?

Le FedRAMP est un programme pangouvernemental américain conçu pour normaliser les processus d'évaluation de la sécurité, d'autorisation et de surveillance en continu des services cloud.

Objectifs d’apprentissage

Cet article s'articule autour des points suivants :

  • Comprendre ce qu'est le programme FedRAMP et son importance
  • Identifier les niveaux d'impact et les désignations du Marketplace
  • Suivre le processus d'obtention d'une autorisation FedRAMP

Contenu associé


Vous souhaitez continuer à enrichir vos connaissances ?

Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !

Consultez la politique de confidentialité de Cloudflare pour en savoir plus sur la manière dont nous collectons et traitons vos données personnelles.

Copier le lien de l'article

Qu'est-ce que le programme FedRAMP ?

Le terme FedRAMP (Federal Risk and Authorization Management Program, programme fédéral de gestion des risques et des autorisations) désigne un programme pangouvernemental américain conçu pour proposer une approche normalisée des processus d’évaluation de la sécurité, d’autorisation et de surveillance en continu des produits et des services cloud. Il permet aux agences fédérales de rationaliser l’adoption de technologies cloud sécurisées au sein de leurs systèmes.

Les agences fédérales qui prévoient d’utiliser des services cloud doivent sélectionner des services titulaires d’une autorisation FedRAMP. De même, les fournisseurs de services cloud qui souhaitent proposer leurs services aux agences fédérales doivent apporter la preuve de leur conformité au programme FedRAMP.

Pourquoi le programme FedRAMP s'avère-t-il important ?

En proposant une approche normalisée du processus d'évaluation de la sécurité des services cloud, le programme FedRAMP contribue à garantir que les CSP répondent bien aux exigences strictes concernant la protection des données fédérales. Les agences fédérales peuvent accélérer la mise en œuvre de services cloud sécurisés en effectuant leur choix parmi les offres de services cloud (CSO, Cloud Service Offerings) titulaires d'une autorisation FedRAMP. En parallèle, les fournisseurs de services cloud peuvent intégrer les agences fédérales à leur clientèle en obtenant cette autorisation.

Comment les fournisseurs de services cloud peuvent-ils obtenir une autorisation FedRAMP ?

Le programme FedRAMP définit ses mesures de contrôle de la sécurité et de la confidentialité dans la publication spéciale 800-53 (NIST SP 800-53) éditée par le NIST (National Institute of Standards and Technology, l’Institut national américain chargé des normes et de la technologie). Un fournisseur de services cloud doit mettre en œuvre des contrôles appropriés au niveau d’autorisation recherché, puis se soumettre à une évaluation de sécurité indépendante réalisée par un organisme d’évaluation tiers (3PAO, 3rd-Party Assessment Organization).

Ce 3PAO produit un rapport d'évaluation de la sécurité (SAR, Security Assessment Report) au sein duquel il identifie les éventuelles vulnérabilités et propose des recommandations concernant la correction de ces dernières. Lorsque le fournisseur de services cloud a corrigé l'ensemble des problèmes identifiés, il envoie un package de sécurité complet au référentiel FedRAMP.

Le dossier est ensuite examiné par une agence fédérale, qui décide d’émettre une autorisation d’exploitation (ATO, Authorization to Operate, parfois également nommée « Authority to Operate »). Jusqu’en 2024, les packages pouvaient également être examinés par le Joint Authorization Board (JAB, le Conseil d’autorisation conjoint) du FedRAMP. Le JAB a toutefois été dissout en 2024. Aucune nouvelle autorisation ne sera délivrée par le JAB. Le processus d’autorisation par les agences constitue actuellement le seul moyen d’obtenir une autorisation pour les fournisseurs de services cloud.

Un fournisseur de services cloud qui s’est vu octroyer une ATO par une agence est dès lors considéré comme autorisé par le programme FedRAMP et répertorié sur le FedRAMP Marketplace (la plateforme d’échanges du FedRAMP). Le fournisseur met ensuite en place une surveillance continue et procède régulièrement à sa réévaluation afin de maintenir sa conformité.

Qu'est-ce qu'un 3PAO et pourquoi cet organisme est-il nécessaire ?

Un 3PAO (3rd-Party Assessment Organization, organisme d'évaluation tiers) valide de manière indépendante que les mesures de contrôle de la sécurité appropriées ont bien été mises en place par le fournisseur de services cloud et fonctionnent correctement. Le 3PAO procède à des évaluations initiales et périodiques. Il produit un SAR qui fournit toutes les informations dont les agences fédérales ont besoin pour prendre une décision concernant l'autorisation de l'offre d'un fournisseur de services cloud pour une utilisation par l'administration en fonction des risques présentés dans l'évaluation.

Les 3PAO sont accrédités par l’American Association for Laboratory Accreditation (A2LA, l’association américaine d’accréditation de laboratoires).

Qu'implique la surveillance en continu ?

L’autorisation FedRAMP ne constitue pas un événement ponctuel et unique. Afin de conserver leur autorisation, les fournisseurs de services cloud doivent mettre en place une surveillance continue (parfois désignée sous le terme de « ConMon », pour Continuous Monitoring).

Selon le NIST, la surveillance continue de la sécurité des informations permet d’assurer « une sensibilisation constante à la sécurité de l’information, ainsi qu’aux vulnérabilités et aux menaces ». Cette surveillance aide les fournisseurs de cloud à maintenir leur niveau de sécurité, tout en proposant l’ensemble des informations dont les agences ont besoin pour prendre des décisions essentielles en matière de gestion des risques.

Le processus de surveillance en continu implique la production de nouvelles évaluations et de rapports à intervalles réguliers, ainsi que la correction des mesures de contrôle de la sécurité. Les fournisseurs de services cloud doivent envoyer chaque mois une analyse de vulnérabilités et un plan d'action accompagné de jalons à l'administration du programme. Ils doivent se soumettre tous les ans à une évaluation de sécurité réalisée par un 3PAO. Chaque agence qui délivre une ATO pour une offre cloud donnée passe en revue l'activité de surveillance en continu mise en place par le fournisseur de services cloud afin de s'assurer qu'elle peut continuer à utiliser cette offre.

Que signifient les descriptions de statut visibles sur le FedRAMP Marketplace ?

Le FedRAMP Marketplace est une base de données en ligne interrogeable et triable qui rassemble :

  • les fournisseurs de services cloud titulaires d'une désignation FedRAMP ;
  • les agences fédérales qui travaillent avec des fournisseurs de services cloud titulaires d'une autorisation FedRAMP ;
  • les évaluateurs ou les auditeurs tiers reconnus par le programme FedRAMP.

La base de données renseigne le statut FedRAMP de chaque offre cloud :

  • FedRAMP Ready : le fournisseur FedRAMP Ready (Prêt pour le FedRAMP) a été évalué par un 3PAO, qui a attesté de la sécurité de l'offre dans son rapport. Un service FedRAMP Ready obtiendra probablement l'autorisation FedRAMP à l'avenir.
  • FedRAMP In Process : le fournisseur FedRAMP In Process (En cours d'évaluation FedRAMP) poursuit activement l'autorisation FedRAMP. Il s'efforce de répondre aux contrôles de sécurité et aux exigences de documentation nécessaires.
  • FedRAMP Authorized : le fournisseur FedRAMP Authorized (Autorisé par le FedRAMP) a obtenu l'autorisation pour une offre spécifique et ainsi apporté la preuve que ses offres répondent bien aux exigences de sécurité d'un niveau d'impact spécifique (faible, modéré ou élevé).

Quels sont les niveaux d'impact FedRAMP ?

Le programme FedRAMP définit trois « niveaux d'impact » pour les offres cloud. Chaque niveau définit des types de données spécifiques et les impacts potentiels résultant d'une violation de ces données.

  • Faible : ce niveau désigne les systèmes qui traitent des informations ou des données non sensibles et accessibles au public. Une violation aurait une incidence limitée sur les opérations, les ressources ou les individus.
  • Modéré : ce niveau regroupe les systèmes traitant des données sensibles, mais non classifiées. Une violation pourrait entraîner des effets négatifs importants, comme une perte financière, des dégâts opérationnels ou un préjudice aux personnes.
  • Élevé : ce niveau, le plus strict, est réservé aux systèmes qui traitent les données non classifiées les plus sensibles, comme celles que les forces de l'ordre, les services d'urgence et les institutions financières utilisent. Une violation pourrait avoir des conséquences graves ou catastrophiques pour la sécurité nationale, la sécurité publique ou la disponibilité de services administratifs critiques.

Un fournisseur de services cloud donné peut détenir une autorisation pour plus d'un niveau d'impact. Certains services d'un fournisseur peuvent ainsi disposer d'une autorisation FedRAMP Moderate, tandis que d'autres disposeront de l'autorisation FedRAMP High.

FedRAMP et RMF

Le programme FedRAMP et le RMF (Risk Management Framework, cadre de gestion des risques) proposent tous deux des recommandations et des processus concernant la gestion des risques en matière de cybersécurité, mais s’appliquent à différentes entités.

  • Le FedRAMP propose un cadre que les fournisseurs de services cloud doivent suivre pour faire approuver leurs offres par les agences fédérales. L'objectif poursuivi ici consiste à accélérer l'adoption de solutions cloud sécurisées par les agences.
  • Le RMF propose un cadre que les agences fédérales doivent suivre pour autoriser l'exploitation d'un système IT. L'objectif poursuivi ici est d'aider ces organismes à identifier, à évaluer et à atténuer les risques de sécurité visant leurs systèmes informatiques

FedRAMP et FISMA

La FISMA (Federal Information Security Modernization Act, loi fédérale sur la modernisation de la sécurité de l’information) est une loi fédérale américaine qui exige que les agences fédérales développent, documentent et mettent en œuvre des programmes de sécurité qui protègent leurs informations et systèmes. Elle impose une approche de la sécurité basée sur les risques et confère au NIST la responsabilité de proposer des normes et des recommandations permettant de répondre à ces exigences. La FISMA s’applique aux agences, à leurs sous-traitants et aux autres entreprises qui soutiennent les opérations des agences.

Le FedRAMP est un programme qui propose un cadre spécifique permettant d'évaluer et d'autoriser la sécurité des services cloud afin de s'assurer que ces services répondent bien aux bases de référence de sécurité définies par la FISMA. La FISMA constitue ainsi le règlement général, tandis que le FedRAMP est un cadre permettant d'apporter la preuve de sa conformité à la FISMA.

FedRAMP et GovRAMP

Le programme GovRAMP (anciennement nommé StateRAMP) a normalisé les évaluations de la cybersécurité des fournisseurs de services cloud proposant des offres aux administrations étatiques, locales et tribales des États-Unis, ainsi qu’aux établissements d’enseignement. Ce programme, accessible sur la base du volontariat, est géré par un organisme privé à but non lucratif.

Le programme FedRAMP, en revanche, est conçu pour délivrer une autorisation aux services utilisés par les agences fédérales. Il est géré par la GSA (General Services Administration, l'administration générale des services), une agence fédérale.

Les deux programmes :

  • suivent les mesures de contrôle de la sécurité définies par le NIST SP 800-53 ;
  • nécessitent la réalisation d'audits par des organismes d'évaluation tiers (3PAO) et la mise en place d'une surveillance en continu ;
  • utilisent les niveaux d'impact Faible, Modéré et Élevé, conformément aux mesures de contrôle du NIST ;
  • profitent aux administrations (en rationalisant l'adoption des services cloud) et aux fournisseurs de services cloud (en proposant aux clients un degré élevé de confiance dans la sécurité de leurs services).

Un fournisseur de services cloud peut être titulaire d'autorisations délivrées à la fois par le programme FedRAMP et par le programme GovRAMP.

Qu'est-ce que la FedRAMP 20x ?

La FedRAMP 20x est une initiative conçue pour rationaliser et améliorer le processus de conformité par le biais d’une nouvelle approche cloud-native de l’autorisation FedRAMP. Cette initiative décrit cinq objectifs essentiels du nouveau processus d’évaluation, qui sera mis au point par le programme FedRAMP en collaboration avec des parties prenantes du secteur et des experts travaillant au sein des agences.

  1. Simplifiez l'automatisation de votre processus de candidature et de validation des exigences du programme FedRAMP en matière de sécurité.
  2. Tirez parti des investissements existants dans la sécurité en héritant des meilleurs cadres de sécurité commerciaux de leur catégorie.
  3. Surveillez les décisions de sécurité en continu à l'aide d'une approche simple et sans intervention humaine.
  4. Renforcez la confiance entre le secteur et les agences fédérales en misant sur la relation directe entre les fournisseurs et les clients.
  5. Favorisez un processus d'innovation rapide et constant sans points de contrôle artificiels venant entraver la progression.

Les fournisseurs de services cloud peuvent continuer à chercher une autorisation d'agence pour leurs services en s'appuyant sur les bases de référence du programme FedRAMP, jusqu'à ce que ces dernières soient remplacées.

Quels types de services cloud peuvent être autorisés par le programme FedRAMP ?

De nombreuses offres d’infrastructure en tant que service (Infrastructure-as-a-Service, IaaS), de plateforme en tant que service (Platform-as-a-Service, PaaS) et de logiciels en tant que service (Software-as-a-Service, SaaS) peuvent obtenir une autorisation FedRAMP. Un fournisseur de services cloud peut, par exemple, obtenir une autorisation pour ses services de développement d’applications, de cybersécurité, de connectivité réseau, d’analyse, de protection de la confidentialité et de la conformité, et bien d’autres services.

Comment une agence peut-elle tirer parti des services autorisés par le programme FedRAMP ?

Une agence fédérale peut fouiller le FedRAMP Marketplace à la recherche d'offres qui répondent aux nécessités et aux exigences de sécurité dictées par sa mission. La base de données du Marketplace permet aux utilisateurs de filtrer les résultats en fonction de leur catégorie d'activité, de leur niveau d'impact et de leur modèle de déploiement.

Si une offre a été autorisée par une autre agence, l'agence à la recherche d'une offre peut demander l'accès au package d'évaluation de la sécurité de l'offre. Le package pourra ensuite guider la décision de délivrance d'ATO de l'agence.

Gagner la confiance des clients chez Cloudflare

Cloudflare dispose d'un large éventail de politiques, de technologies et de certifications qui peuvent aider l'entreprise à gagner la confiance de ses clients, notamment l'autorisation FedRAMP. Rendez-vous dans le centre de confiance Cloudflare pour plus d'informations.

FAQ

Qu'est-ce que le programme FedRAMP ?

Le terme FedRAMP (Federal Risk and Authorization Management Program, programme fédéral de gestion des risques et des autorisations) désigne un programme gouvernemental américain conçu pour normaliser les processus d'évaluation de la sécurité, d'autorisation et de surveillance en continu des produits et des services cloud. Il a pour objectif d'aider les agences fédérales à adopter plus facilement les technologies cloud sécurisées.

Pourquoi l'autorisation FedRAMP est-elle importante pour les services cloud ?

En uniformisant les évaluations de sécurité, le programme FedRAMP garantit que les fournisseurs de services cloud respectent bien des exigences strictes concernant la protection des données fédérales. Cette autorisation permet aux agences fédérales de déployer rapidement des services cloud sécurisés et aux fournisseurs d'étendre leur clientèle aux agences fédérales.

Quelles sont les principales étapes à suivre par un fournisseur de services cloud pour obtenir l'autorisation FedRAMP ?

Les fournisseurs de services cloud doivent mettre en œuvre les mesures de contrôle de la sécurité et de la confidentialité définies dans la publication spéciale 800-53 éditée par le NIST (National Institute of Standards and Technology, l'Institut national américain chargé des normes et de la technologie). Ils doivent ensuite se soumettre à une évaluation de sécurité indépendante réalisée par un organisme d'évaluation tiers (3PAO, 3rd-Party Assessment Organization), qui produit un rapport d'évaluation de la sécurité (SAR, Security Assessment Report). Après avoir résolu l'ensemble des problèmes signalés, ils doivent envoyer un package de sécurité à une agence fédérale pour examen. C'est cette dernière qui décidera d'émettre ou non une autorisation d'exploitation (ATO, Authorization to Operate).

Qu'est-ce qu'un 3PAO et quel est son rôle dans le processus d'autorisation ?

Un 3PAO est un organisme d'évaluation tiers accrédité par l'American Association for Laboratory Accreditation (A2LA, l'association américaine d'accréditation de laboratoires). Son rôle est de valider de manière indépendante que les mesures de contrôle de la sécurité appropriées ont bien été mises en place par le fournisseur de services cloud et fonctionnent correctement. Le 3PAO procède à des évaluations initiales et périodiques, et produit le SAR sur lequel s'appuieront pour prendre leur décision d'autorisation en fonction des risques présentés dans l'évaluation.

Qu'est-ce que la « surveillance en continu » ?

La surveillance en continu (ou ConMon, pour « Continuous Monitoring ») désigne l'activité permanente nécessaire au maintien de l'autorisation FedRAMP. Ce processus implique la production de nouvelles évaluations et de rapports à intervalles réguliers, ainsi que la correction des mesures de contrôle de la sécurité. Les fournisseurs de services cloud doivent envoyer chaque mois une analyse de vulnérabilités et un plan d'action. Ils doivent également se soumettre tous les ans à une évaluation de sécurité réalisée par un 3PAO afin de s'assurer de sa sensibilisation permanente à la sécurité de l'information.

En quoi le FedRAMP diffère-t-il de la FISMA et du RMF ?

Le FedRAMP est un programme qui propose un cadre spécifique permettant d'évaluer et d'autoriser la sécurité des services cloud afin de s'assurer que ces services répondent bien aux bases de référence de sécurité définies par la FISMA (Federal Information Security Modernization Act, loi fédérale sur la modernisation de la sécurité de l'information). La FISMA est la loi fédérale générale qui impose la mise en place de programmes de sécurité aux agences fédérales. Le RMF (Risk Management Framework, cadre de gestion des risques) définit le processus que les agences fédérales doivent suivre pour autoriser l'exploitation de leurs propres systèmes IT. Ce cadre les aide ainsi à gérer leurs risques de sécurité. Le FedRAMP est un processus que les fournisseurs de services cloud doivent suivre pour faire approuver leurs offres par les agences fédérales.

Quels sont les trois niveaux d'impact du FedRAMP ?

Le programme FedRAMP définit trois niveaux d'impact pour les offres cloud. Ces niveaux sont basés sur le caractère sensible des données traitées et les impacts potentiels résultant d'une violation de ces données : Faible : pour les informations non sensibles et accessibles au public. Modéré : pour les données sensibles, mais non classifiées, dont la violation pourrait entraîner des effets négatifs importants, comme une perte financière. Élevé : le niveau le plus strict, réservé aux données non classifiées les plus sensibles (par exemple, celles que les forces de l'ordre utilisent) et dont la violation pourrait avoir des conséquences graves ou catastrophiques.

À quoi sert le FedRAMP Marketplace ?

Le FedRAMP Marketplace est une base de données en ligne interrogeable qui répertorie : les fournisseurs de services cloud titulaires d'une désignation FedRAMP ; les agences fédérales qui travaillent actuellement avec des fournisseurs de services cloud titulaires d'une autorisation FedRAMP ; les évaluateurs ou les auditeurs tiers reconnus par le programme FedRAMP (3PAO).

Quel est l'objectif de l'initiative FedRAMP 20x ?

La FedRAMP 20x est une initiative axée sur la rationalisation et l'amélioration du processus de conformité par le biais d'une nouvelle approche cloud-native de l'autorisation FedRAMP. Ses objectifs incluent la simplification de l'automatisation des exigences de sécurité, la possibilité de tirer parti des investissements existants réalisés dans la sécurité, ainsi que la promotion d'un processus d'innovation rapide et constant.

Quels sont les différents types de services cloud qui peuvent être autorisés par le programme FedRAMP ?

De nombreux services cloud peuvent obtenir une autorisation dans le cadre du FedRAMP, notamment les offres d'infrastructure en tant que service (Infrastructure-as-a-Service, IaaS), de plateforme en tant que service (Platform-as-a-Service, PaaS) et de logiciels en tant que service (Software-as-a-Service, SaaS). Les services de développement d'applications, de cybersécurité, de connectivité réseau et d'analyse constituent de bons exemples des différents services susceptibles de bénéficier d'une autorisation.