FedRAMP è un programma governativo statunitense che standardizza la valutazione della sicurezza, l'autorizzazione e il monitoraggio continuo dei servizi cloud.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Il Federal Risk and Authorization Management Program (FedRAMP) è un programma a livello governativo degli Stati Uniti che fornisce un approccio standardizzato alla valutazione della sicurezza, all'autorizzazione e al monitoraggio continuo per prodotti e servizi cloud. Consente alle agenzie governative federali di semplificare l'adozione di tecnologie cloud sicure
Le agenzie federali che intendono utilizzare i servizi cloud devono selezionare servizi autorizzati da FedRAMP. I provider di servizi cloud che desiderano offrire i propri servizi alle agenzie governative federali devono dimostrare la conformità a FedRAMP.
Fornendo un approccio standardizzato alla valutazione della sicurezza dei servizi cloud, FedRAMP contribuisce a garantire che i fornitori di servizi cloud soddisfino i rigorosi requisiti per la protezione dei dati federali. Le agenzie federali possono accelerare l'implementazione di servizi cloud sicuri scegliendo tra le offerte di servizi cloud (CSO) che hanno ottenuto l'autorizzazione FedRAMP. Nel frattempo, i provider di servizi cloud sono in grado di espandere la propria base di clienti alle agenzie federali ottenendo tale autorizzazione.
FedRAMP utilizza la pubblicazione speciale 800-53 del National Institute of Standards and Technology (NIST) (NIST SP 800-53) per definire i controlli di sicurezza e privacy. Un provider di servizi cloud deve implementare controlli appropriati per il livello di autorizzazione richiesto e, successivamente, sottoporsi a una valutazione di sicurezza indipendente da parte di un'organizzazione di valutazione di terzi (3PAO).
Tale 3PAO produce un Security Assessment Report (SAR) che identifica eventuali vulnerabilità e fornisce suggerimenti per la correzione. Una volta che il provider di servizi cloud avrà risolto eventuali problemi, potrà inviare un pacchetto di sicurezza completo al repository di FedRAMP.
Il pacchetto viene quindi esaminato da un'agenzia federale, che decide se rilasciare un'autorizzazione all'operatività (ATO) (talvolta denominata anche "autorità a operare"). Fino al 2024, i pacchetti potevano essere esaminati anche dal FedRAMP Joint Authorization Board (JAB). Ma nel 2024, il JAB è stato sciolto. Non ci saranno nuove autorizzazioni JAB. Attualmente, la procedura di autorizzazione dell'agenzia è l'unico modo in cui i provider di servizi cloud possono ottenere l'autorizzazione.
Quando il provider di servizi cloud riceve un'ATO da un'agenzia, viene considerato autorizzato da FedRAMP ed elencato nel FedRAMP Marketplace. Il provider implementa quindi un monitoraggio continuo ed esegue rivalutazioni periodiche per mantenere la conformità.
Una 3PAO (organizzazione di valutazione di terze parti) convalida in modo indipendente che i controlli di sicurezza di un provider di servizi cloud siano implementati e funzionino correttamente. Tale 3PAO esegue valutazioni iniziali e periodiche e produce un SAR, fornendo così alle agenzie federali le informazioni necessarie per prendere decisioni basate sul rischio riguardo all'autorizzazione della soluzione di un provider di servizi cloud per l'uso governativo.
Le 3PAO sono accreditate dall'American Association for Laboratory Accreditation (A2LA).
L'autorizzazione FedRAMP non è un evento singolo una tantum. Per mantenere l'autorizzazione, i provider di servizi cloud devono sottoporsi a un monitoraggio continuo (a volte chiamato "ConMon").
Secondo il NIST, il monitoraggio continuo della sicurezza delle informazioni aiuta a garantire una "costante consapevolezza della sicurezza delle informazioni, delle vulnerabilità e delle minacce". Contribuisce a proteggere i provider di servizi cloud, fornendo al contempo alle agenzie le informazioni necessarie per supportare le decisioni chiave in materia di gestione dei rischi.
Il monitoraggio continuo include valutazioni periodiche, creazione di report e correzione dei controlli di sicurezza. Ogni mese, i provider di servizi cloud devono inviare scansioni delle vulnerabilità, piani d'azione e obiettivi. Ogni anno devono essere sottoposti a valutazioni di sicurezza da parte di una 3PAO. Ogni agenzia che rilascia un'ATO per le soluzioni cloud esamina le attività di monitoraggio continuo del fornitore di servizi cloud per assicurarsi che l'agenzia continui a utilizzare tali offerte.
Il FedRAMP Marketplace è un database online ricercabile e ordinabile che include:
Il database fornisce lo stato FedRAMP per ogni soluzione cloud:
FedRAMP definisce tre "livelli di impatto" per le soluzioni cloud. Ogni livello definisce particolari tipi di dati e il potenziale impatto di una violazione di tali dati.
Un provider di servizi cloud può possedere autorizzazioni per più livelli di impatto. Ad esempio, alcuni servizi di tale provider potrebbero disporre dell'autorizzazione FedRAMP Moderate, mentre altri dell'autorizzazione FedRAMP High.
Sia FedRAMP che il Risk Management Framework (RMF) forniscono linee guida e processi per la gestione dei rischi di sicurezza informatica, ma si applicano a entità diverse.
Il Federal Information Security Modernization Act (FISMA) è una legge federale degli Stati Uniti che richiede alle agenzie federali di sviluppare, documentare e implementare programmi di sicurezza che proteggano le informazioni e i sistemi. Impone un approccio alla sicurezza basato sul rischio e assegna al NIST la responsabilità di fornire standard e linee guida per soddisfare i requisiti. Il FISMA si applica alle agenzie, ai loro appaltatori e ad altre organizzazioni che supportano le operazioni delle agenzie.
FedRAMP è un programma che fornisce una struttura specifica per la valutazione e l'autorizzazione della sicurezza dei servizi cloud, assicurando che tali servizi soddisfino i requisiti di base di sicurezza di FISMA. Quindi, FISMA è la normativa generale e FedRAMP è un quadro per dimostrare la conformità a FISMA.
GovRAMP (precedentemente noto come StateRAMP) è un programma che ha standardizzato le valutazioni di sicurezza informatica dei fornitori di servizi cloud con soluzioni per i governi statali, locali e tribali degli Stati Uniti, nonché per le istituzioni scolastiche. Il programma, che è volontario, è gestito da un'organizzazione privata senza fini di lucro.
FedRAMP, al contrario, è progettato per autorizzare servizi per le agenzie del governo federale. È gestito dalla General Services Administration (GSA), un'agenzia federale.
Entrambi i programmi:
Un provider di servizi cloud può disporre sia di autorizzazioni FedRAMP che GovRAMP.
FedRAMP 20x è un'iniziativa volta a semplificare e migliorare il processo di conformità, sviluppando un nuovo approccio cloud native all'autorizzazione FedRAMP. L'iniziativa descrive cinque obiettivi chiave per un nuovo processo di valutazione che sarà progettato da FedRAMP in collaborazione con le parti interessate del settore e gli esperti delle agenzie.
I provider di servizi cloud possono continuare a lavorare per ottenere l'autorizzazione dell'agenzia per i loro servizi utilizzando i requisiti di base di FedRAMP finché queste non saranno sostituiti.
Un'ampia gamma di soluzioni Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) e Software-as-a-Service (SaaS) può ottenere l'autorizzazione FedRAMP. Ad esempio, un provider di servizi cloud potrebbe ottenere l'autorizzazione per lo sviluppo di applicazioni, la sicurezza informatica, le reti, l'analisi, la privacy/conformità e altri servizi.
Un'agenzia federale cerca nel FedRAMP Marketplace le soluzioni che soddisfano le esigenze della propria missione e i requisiti di sicurezza. Il database di Marketplace consente agli utenti di filtrare i risultati per categoria aziendale, livello di impatto e modello di distribuzione.
Se una soluzione è stata autorizzata da un'altra agenzia, l'agenzia che cerca una soluzione può richiedere l'accesso al pacchetto di valutazione della sicurezza di tale soluzione. Il pacchetto può quindi guidare la decisione ATO dell'agenzia.
Cloudflare dispone di un ampio set di criteri, tecnologie e certificazioni che contribuiscono a guadagnare la fiducia dei clienti, inclusa l'autorizzazione FedRAMP. Visita il Trust Hub di Cloudflare per saperne di più.
Il Federal Risk and Authorization Management Program (FedRAMP) è un programma del governo statunitense che standardizza la valutazione della sicurezza, l'autorizzazione e il monitoraggio continuo di prodotti e servizi cloud. Il suo obiettivo è quello di aiutare le agenzie governative federali ad adottare più facilmente tecnologie cloud sicure.
FedRAMP garantisce che i fornitori di servizi cloud soddisfino rigorosi requisiti per la protezione dei dati federali, standardizzando le valutazioni di sicurezza. Questo consente alle agenzie federali di implementare rapidamente servizi cloud sicuri, mentre i fornitori possono espandere la propria base clienti per includere le agenzie federali.
I provider di servizi cloud devono implementare i controlli di sicurezza e privacy definiti dalla pubblicazione speciale 800-53 del National Institute of Standards and Technology (NIST). Vengono quindi sottoposti a una valutazione di sicurezza indipendente da parte di un'organizzazione di valutazione di terzi (3PAO), che produce un Security Assessment Report (SAR). Dopo aver risolto eventuali problemi, inviano un pacchetto di sicurezza per la revisione da parte di un'agenzia federale, la quale decide se rilasciare un'autorizzazione all'operatività (ATO).
Una 3PAO è un'organizzazione di valutazione di terzi accreditata dall'American Association for Laboratory Accreditation (A2LA). Il suo ruolo è quello di convalidare in modo indipendente che i controlli di sicurezza di un provider di servizi cloud siano correttamente implementati e funzionanti. La 3PAO esegue valutazioni iniziali e periodiche e crea il SAR affinché le agenzie federali lo utilizzino nei loro processi decisionali basati sul rischio.
Il monitoraggio continuo (o ConMon) è l'attività costante necessaria per mantenere l'autorizzazione FedRAMP. Implica la valutazione, la segnalazione e la correzione dei controlli di sicurezza periodici. I provider di servizi cloud devono presentare mensilmente scansioni delle vulnerabilità e piani d'azione, e devono essere sottoposti a valutazioni annuali della sicurezza da parte di una 3PAO per garantire una continua attenzione alla sicurezza.
FedRAMP è un programma specifico che fornisce un quadro per la valutazione e l'autorizzazione della sicurezza dei servizi cloud, garantendo che tali servizi soddisfino i requisiti minimi di sicurezza previsti dal Federal Information Security Modernization Act (FISMA). FISMA è la legge federale generale che impone programmi di sicurezza per le agenzie federali. Il Risk Management Framework (RMF) definisce il processo che le agenzie federali seguono per autorizzare i propri sistemi IT all'operatività, aiutandole a gestire i rischi per la sicurezza. FedRAMP è un processo che i fornitori di servizi cloud seguono per ottenere l'approvazione delle loro soluzioni per l'uso da parte di agenzie federali.
FedRAMP definisce tre livelli di impatto per le offerte cloud, in base alla sensibilità dei dati e al potenziale impatto di una violazione: Low: per informazioni non sensibili e disponibili al pubblico, dove una violazione avrebbe un impatto limitato. Moderate: per dati sensibili ma non classificati, una violazione potrebbe causare gravi effetti negativi, come una perdita finanziaria. High: il livello più rigoroso per i dati non classificati più sensibili (ad esempio, utilizzati dalle forze dell'ordine) in cui una violazione potrebbe causare conseguenze gravi o catastrofiche.
Il FedRAMP Marketplace è un database online ricercabile che elenca: Fornitori di servizi cloud che hanno ottenuto una designazione FedRAMP. Le agenzie federali che utilizzano attualmente provider di servizi cloud autorizzati FedRAMP. Valutatori o auditor di terzi (3PAO) riconosciuti da FedRAMP.
FedRAMP 20x è un'iniziativa incentrata sulla semplificazione e sul miglioramento del processo di conformità, sviluppando un nuovo approccio cloud native all'autorizzazione FedRAMP. Tra i suoi obiettivi vi sono la semplificazione dell'automazione dei requisiti di sicurezza, lo sfruttamento degli investimenti esistenti nel settore della sicurezza e la promozione di un'innovazione rapida e continua.
Un'ampia gamma di servizi cloud può ottenere l'autorizzazione FedRAMP, tra cui soluzioni Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) e Software-as-a-Service (SaaS). Esempi di aree autorizzabili includono sviluppo di applicazioni, sicurezza informatica, reti e analisi.