Le FedRAMP est un programme pangouvernemental américain conçu pour normaliser les processus d'évaluation de la sécurité, d'autorisation et de surveillance en continu des services cloud.
Cet article s'articule autour des points suivants :
Contenu associé
Qu'est-ce que la conformité à l'HIPAA ?
Qu'est-ce que la conformité SOX ?
Qu'est-ce que la conformité des données ?
RGPD
Loi CAN-SPAM
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
Le terme FedRAMP (Federal Risk and Authorization Management Program, programme fédéral de gestion des risques et des autorisations) désigne un programme pangouvernemental américain conçu pour proposer une approche normalisée des processus d’évaluation de la sécurité, d’autorisation et de surveillance en continu des produits et des services cloud. Il permet aux agences fédérales de rationaliser l’adoption de technologies cloud sécurisées au sein de leurs systèmes.
Les agences fédérales qui prévoient d’utiliser des services cloud doivent sélectionner des services titulaires d’une autorisation FedRAMP. De même, les fournisseurs de services cloud qui souhaitent proposer leurs services aux agences fédérales doivent apporter la preuve de leur conformité au programme FedRAMP.
En proposant une approche normalisée du processus d'évaluation de la sécurité des services cloud, le programme FedRAMP contribue à garantir que les CSP répondent bien aux exigences strictes concernant la protection des données fédérales. Les agences fédérales peuvent accélérer la mise en œuvre de services cloud sécurisés en effectuant leur choix parmi les offres de services cloud (CSO, Cloud Service Offerings) titulaires d'une autorisation FedRAMP. En parallèle, les fournisseurs de services cloud peuvent intégrer les agences fédérales à leur clientèle en obtenant cette autorisation.
Le programme FedRAMP définit ses mesures de contrôle de la sécurité et de la confidentialité dans la publication spéciale 800-53 (NIST SP 800-53) éditée par le NIST (National Institute of Standards and Technology, l’Institut national américain chargé des normes et de la technologie). Un fournisseur de services cloud doit mettre en œuvre des contrôles appropriés au niveau d’autorisation recherché, puis se soumettre à une évaluation de sécurité indépendante réalisée par un organisme d’évaluation tiers (3PAO, 3rd-Party Assessment Organization).
Ce 3PAO produit un rapport d'évaluation de la sécurité (SAR, Security Assessment Report) au sein duquel il identifie les éventuelles vulnérabilités et propose des recommandations concernant la correction de ces dernières. Lorsque le fournisseur de services cloud a corrigé l'ensemble des problèmes identifiés, il envoie un package de sécurité complet au référentiel FedRAMP.
Le dossier est ensuite examiné par une agence fédérale, qui décide d’émettre une autorisation d’exploitation (ATO, Authorization to Operate, parfois également nommée « Authority to Operate »). Jusqu’en 2024, les packages pouvaient également être examinés par le Joint Authorization Board (JAB, le Conseil d’autorisation conjoint) du FedRAMP. Le JAB a toutefois été dissout en 2024. Aucune nouvelle autorisation ne sera délivrée par le JAB. Le processus d’autorisation par les agences constitue actuellement le seul moyen d’obtenir une autorisation pour les fournisseurs de services cloud.
Un fournisseur de services cloud qui s’est vu octroyer une ATO par une agence est dès lors considéré comme autorisé par le programme FedRAMP et répertorié sur le FedRAMP Marketplace (la plateforme d’échanges du FedRAMP). Le fournisseur met ensuite en place une surveillance continue et procède régulièrement à sa réévaluation afin de maintenir sa conformité.
Un 3PAO (3rd-Party Assessment Organization, organisme d'évaluation tiers) valide de manière indépendante que les mesures de contrôle de la sécurité appropriées ont bien été mises en place par le fournisseur de services cloud et fonctionnent correctement. Le 3PAO procède à des évaluations initiales et périodiques. Il produit un SAR qui fournit toutes les informations dont les agences fédérales ont besoin pour prendre une décision concernant l'autorisation de l'offre d'un fournisseur de services cloud pour une utilisation par l'administration en fonction des risques présentés dans l'évaluation.
Les 3PAO sont accrédités par l’American Association for Laboratory Accreditation (A2LA, l’association américaine d’accréditation de laboratoires).
L’autorisation FedRAMP ne constitue pas un événement ponctuel et unique. Afin de conserver leur autorisation, les fournisseurs de services cloud doivent mettre en place une surveillance continue (parfois désignée sous le terme de « ConMon », pour Continuous Monitoring).
Selon le NIST, la surveillance continue de la sécurité des informations permet d’assurer « une sensibilisation constante à la sécurité de l’information, ainsi qu’aux vulnérabilités et aux menaces ». Cette surveillance aide les fournisseurs de cloud à maintenir leur niveau de sécurité, tout en proposant l’ensemble des informations dont les agences ont besoin pour prendre des décisions essentielles en matière de gestion des risques.
Le processus de surveillance en continu implique la production de nouvelles évaluations et de rapports à intervalles réguliers, ainsi que la correction des mesures de contrôle de la sécurité. Les fournisseurs de services cloud doivent envoyer chaque mois une analyse de vulnérabilités et un plan d'action accompagné de jalons à l'administration du programme. Ils doivent se soumettre tous les ans à une évaluation de sécurité réalisée par un 3PAO. Chaque agence qui délivre une ATO pour une offre cloud donnée passe en revue l'activité de surveillance en continu mise en place par le fournisseur de services cloud afin de s'assurer qu'elle peut continuer à utiliser cette offre.
Le FedRAMP Marketplace est une base de données en ligne interrogeable et triable qui rassemble :
La base de données renseigne le statut FedRAMP de chaque offre cloud :
Le programme FedRAMP définit trois « niveaux d'impact » pour les offres cloud. Chaque niveau définit des types de données spécifiques et les impacts potentiels résultant d'une violation de ces données.
Un fournisseur de services cloud donné peut détenir une autorisation pour plus d'un niveau d'impact. Certains services d'un fournisseur peuvent ainsi disposer d'une autorisation FedRAMP Moderate, tandis que d'autres disposeront de l'autorisation FedRAMP High.
Le programme FedRAMP et le RMF (Risk Management Framework, cadre de gestion des risques) proposent tous deux des recommandations et des processus concernant la gestion des risques en matière de cybersécurité, mais s’appliquent à différentes entités.
La FISMA (Federal Information Security Modernization Act, loi fédérale sur la modernisation de la sécurité de l’information) est une loi fédérale américaine qui exige que les agences fédérales développent, documentent et mettent en œuvre des programmes de sécurité qui protègent leurs informations et systèmes. Elle impose une approche de la sécurité basée sur les risques et confère au NIST la responsabilité de proposer des normes et des recommandations permettant de répondre à ces exigences. La FISMA s’applique aux agences, à leurs sous-traitants et aux autres entreprises qui soutiennent les opérations des agences.
Le FedRAMP est un programme qui propose un cadre spécifique permettant d'évaluer et d'autoriser la sécurité des services cloud afin de s'assurer que ces services répondent bien aux bases de référence de sécurité définies par la FISMA. La FISMA constitue ainsi le règlement général, tandis que le FedRAMP est un cadre permettant d'apporter la preuve de sa conformité à la FISMA.
Le programme GovRAMP (anciennement nommé StateRAMP) a normalisé les évaluations de la cybersécurité des fournisseurs de services cloud proposant des offres aux administrations étatiques, locales et tribales des États-Unis, ainsi qu’aux établissements d’enseignement. Ce programme, accessible sur la base du volontariat, est géré par un organisme privé à but non lucratif.
Le programme FedRAMP, en revanche, est conçu pour délivrer une autorisation aux services utilisés par les agences fédérales. Il est géré par la GSA (General Services Administration, l'administration générale des services), une agence fédérale.
Les deux programmes :
Un fournisseur de services cloud peut être titulaire d'autorisations délivrées à la fois par le programme FedRAMP et par le programme GovRAMP.
La FedRAMP 20x est une initiative conçue pour rationaliser et améliorer le processus de conformité par le biais d’une nouvelle approche cloud-native de l’autorisation FedRAMP. Cette initiative décrit cinq objectifs essentiels du nouveau processus d’évaluation, qui sera mis au point par le programme FedRAMP en collaboration avec des parties prenantes du secteur et des experts travaillant au sein des agences.
Les fournisseurs de services cloud peuvent continuer à chercher une autorisation d'agence pour leurs services en s'appuyant sur les bases de référence du programme FedRAMP, jusqu'à ce que ces dernières soient remplacées.
De nombreuses offres d’infrastructure en tant que service (Infrastructure-as-a-Service, IaaS), de plateforme en tant que service (Platform-as-a-Service, PaaS) et de logiciels en tant que service (Software-as-a-Service, SaaS) peuvent obtenir une autorisation FedRAMP. Un fournisseur de services cloud peut, par exemple, obtenir une autorisation pour ses services de développement d’applications, de cybersécurité, de connectivité réseau, d’analyse, de protection de la confidentialité et de la conformité, et bien d’autres services.
Une agence fédérale peut fouiller le FedRAMP Marketplace à la recherche d'offres qui répondent aux nécessités et aux exigences de sécurité dictées par sa mission. La base de données du Marketplace permet aux utilisateurs de filtrer les résultats en fonction de leur catégorie d'activité, de leur niveau d'impact et de leur modèle de déploiement.
Si une offre a été autorisée par une autre agence, l'agence à la recherche d'une offre peut demander l'accès au package d'évaluation de la sécurité de l'offre. Le package pourra ensuite guider la décision de délivrance d'ATO de l'agence.
Cloudflare dispose d'un large éventail de politiques, de technologies et de certifications qui peuvent aider l'entreprise à gagner la confiance de ses clients, notamment l'autorisation FedRAMP. Rendez-vous dans le centre de confiance Cloudflare pour plus d'informations.
Le terme FedRAMP (Federal Risk and Authorization Management Program, programme fédéral de gestion des risques et des autorisations) désigne un programme gouvernemental américain conçu pour normaliser les processus d'évaluation de la sécurité, d'autorisation et de surveillance en continu des produits et des services cloud. Il a pour objectif d'aider les agences fédérales à adopter plus facilement les technologies cloud sécurisées.
En uniformisant les évaluations de sécurité, le programme FedRAMP garantit que les fournisseurs de services cloud respectent bien des exigences strictes concernant la protection des données fédérales. Cette autorisation permet aux agences fédérales de déployer rapidement des services cloud sécurisés et aux fournisseurs d'étendre leur clientèle aux agences fédérales.
Les fournisseurs de services cloud doivent mettre en œuvre les mesures de contrôle de la sécurité et de la confidentialité définies dans la publication spéciale 800-53 éditée par le NIST (National Institute of Standards and Technology, l'Institut national américain chargé des normes et de la technologie). Ils doivent ensuite se soumettre à une évaluation de sécurité indépendante réalisée par un organisme d'évaluation tiers (3PAO, 3rd-Party Assessment Organization), qui produit un rapport d'évaluation de la sécurité (SAR, Security Assessment Report). Après avoir résolu l'ensemble des problèmes signalés, ils doivent envoyer un package de sécurité à une agence fédérale pour examen. C'est cette dernière qui décidera d'émettre ou non une autorisation d'exploitation (ATO, Authorization to Operate).
Un 3PAO est un organisme d'évaluation tiers accrédité par l'American Association for Laboratory Accreditation (A2LA, l'association américaine d'accréditation de laboratoires). Son rôle est de valider de manière indépendante que les mesures de contrôle de la sécurité appropriées ont bien été mises en place par le fournisseur de services cloud et fonctionnent correctement. Le 3PAO procède à des évaluations initiales et périodiques, et produit le SAR sur lequel s'appuieront pour prendre leur décision d'autorisation en fonction des risques présentés dans l'évaluation.
La surveillance en continu (ou ConMon, pour « Continuous Monitoring ») désigne l'activité permanente nécessaire au maintien de l'autorisation FedRAMP. Ce processus implique la production de nouvelles évaluations et de rapports à intervalles réguliers, ainsi que la correction des mesures de contrôle de la sécurité. Les fournisseurs de services cloud doivent envoyer chaque mois une analyse de vulnérabilités et un plan d'action. Ils doivent également se soumettre tous les ans à une évaluation de sécurité réalisée par un 3PAO afin de s'assurer de sa sensibilisation permanente à la sécurité de l'information.
Le FedRAMP est un programme qui propose un cadre spécifique permettant d'évaluer et d'autoriser la sécurité des services cloud afin de s'assurer que ces services répondent bien aux bases de référence de sécurité définies par la FISMA (Federal Information Security Modernization Act, loi fédérale sur la modernisation de la sécurité de l'information). La FISMA est la loi fédérale générale qui impose la mise en place de programmes de sécurité aux agences fédérales. Le RMF (Risk Management Framework, cadre de gestion des risques) définit le processus que les agences fédérales doivent suivre pour autoriser l'exploitation de leurs propres systèmes IT. Ce cadre les aide ainsi à gérer leurs risques de sécurité. Le FedRAMP est un processus que les fournisseurs de services cloud doivent suivre pour faire approuver leurs offres par les agences fédérales.
Le programme FedRAMP définit trois niveaux d'impact pour les offres cloud. Ces niveaux sont basés sur le caractère sensible des données traitées et les impacts potentiels résultant d'une violation de ces données : Faible : pour les informations non sensibles et accessibles au public. Modéré : pour les données sensibles, mais non classifiées, dont la violation pourrait entraîner des effets négatifs importants, comme une perte financière. Élevé : le niveau le plus strict, réservé aux données non classifiées les plus sensibles (par exemple, celles que les forces de l'ordre utilisent) et dont la violation pourrait avoir des conséquences graves ou catastrophiques.
Le FedRAMP Marketplace est une base de données en ligne interrogeable qui répertorie : les fournisseurs de services cloud titulaires d'une désignation FedRAMP ; les agences fédérales qui travaillent actuellement avec des fournisseurs de services cloud titulaires d'une autorisation FedRAMP ; les évaluateurs ou les auditeurs tiers reconnus par le programme FedRAMP (3PAO).
La FedRAMP 20x est une initiative axée sur la rationalisation et l'amélioration du processus de conformité par le biais d'une nouvelle approche cloud-native de l'autorisation FedRAMP. Ses objectifs incluent la simplification de l'automatisation des exigences de sécurité, la possibilité de tirer parti des investissements existants réalisés dans la sécurité, ainsi que la promotion d'un processus d'innovation rapide et constant.
De nombreux services cloud peuvent obtenir une autorisation dans le cadre du FedRAMP, notamment les offres d'infrastructure en tant que service (Infrastructure-as-a-Service, IaaS), de plateforme en tant que service (Platform-as-a-Service, PaaS) et de logiciels en tant que service (Software-as-a-Service, SaaS). Les services de développement d'applications, de cybersécurité, de connectivité réseau et d'analyse constituent de bons exemples des différents services susceptibles de bénéficier d'une autorisation.