Che cos'è FedRAMP?

FedRAMP è un programma governativo statunitense che standardizza la valutazione della sicurezza, l'autorizzazione e il monitoraggio continuo dei servizi cloud.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Comprendere cos'è FedRAMP e perché è importante
  • Identificare i livelli di impatto e le designazioni del marketplace
  • Monitorare il processo per ottenere l'autorizzazione FedRAMP

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Che cos'è FedRAMP?

Il Federal Risk and Authorization Management Program (FedRAMP) è un programma a livello governativo degli Stati Uniti che fornisce un approccio standardizzato alla valutazione della sicurezza, all'autorizzazione e al monitoraggio continuo per prodotti e servizi cloud. Consente alle agenzie governative federali di semplificare l'adozione di tecnologie cloud sicure

Le agenzie federali che intendono utilizzare i servizi cloud devono selezionare servizi autorizzati da FedRAMP. I provider di servizi cloud che desiderano offrire i propri servizi alle agenzie governative federali devono dimostrare la conformità a FedRAMP.

Perché FedRAMP è importante?

Fornendo un approccio standardizzato alla valutazione della sicurezza dei servizi cloud, FedRAMP contribuisce a garantire che i fornitori di servizi cloud soddisfino i rigorosi requisiti per la protezione dei dati federali. Le agenzie federali possono accelerare l'implementazione di servizi cloud sicuri scegliendo tra le offerte di servizi cloud (CSO) che hanno ottenuto l'autorizzazione FedRAMP. Nel frattempo, i provider di servizi cloud sono in grado di espandere la propria base di clienti alle agenzie federali ottenendo tale autorizzazione.

In che modo i provider di servizi cloud ottengono l'autorizzazione FedRAMP?

FedRAMP utilizza la pubblicazione speciale 800-53 del National Institute of Standards and Technology (NIST) (NIST SP 800-53) per definire i controlli di sicurezza e privacy. Un provider di servizi cloud deve implementare controlli appropriati per il livello di autorizzazione richiesto e, successivamente, sottoporsi a una valutazione di sicurezza indipendente da parte di un'organizzazione di valutazione di terzi (3PAO).

Tale 3PAO produce un Security Assessment Report (SAR) che identifica eventuali vulnerabilità e fornisce suggerimenti per la correzione. Una volta che il provider di servizi cloud avrà risolto eventuali problemi, potrà inviare un pacchetto di sicurezza completo al repository di FedRAMP.

Il pacchetto viene quindi esaminato da un'agenzia federale, che decide se rilasciare un'autorizzazione all'operatività (ATO) (talvolta denominata anche "autorità a operare"). Fino al 2024, i pacchetti potevano essere esaminati anche dal FedRAMP Joint Authorization Board (JAB). Ma nel 2024, il JAB è stato sciolto. Non ci saranno nuove autorizzazioni JAB. Attualmente, la procedura di autorizzazione dell'agenzia è l'unico modo in cui i provider di servizi cloud possono ottenere l'autorizzazione.

Quando il provider di servizi cloud riceve un'ATO da un'agenzia, viene considerato autorizzato da FedRAMP ed elencato nel FedRAMP Marketplace. Il provider implementa quindi un monitoraggio continuo ed esegue rivalutazioni periodiche per mantenere la conformità.

Che cos'è una 3PAO e perché è necessaria?

Una 3PAO (organizzazione di valutazione di terze parti) convalida in modo indipendente che i controlli di sicurezza di un provider di servizi cloud siano implementati e funzionino correttamente. Tale 3PAO esegue valutazioni iniziali e periodiche e produce un SAR, fornendo così alle agenzie federali le informazioni necessarie per prendere decisioni basate sul rischio riguardo all'autorizzazione della soluzione di un provider di servizi cloud per l'uso governativo.

Le 3PAO sono accreditate dall'American Association for Laboratory Accreditation (A2LA).

Cosa implica il monitoraggio continuo?

L'autorizzazione FedRAMP non è un evento singolo una tantum. Per mantenere l'autorizzazione, i provider di servizi cloud devono sottoporsi a un monitoraggio continuo (a volte chiamato "ConMon").

Secondo il NIST, il monitoraggio continuo della sicurezza delle informazioni aiuta a garantire una "costante consapevolezza della sicurezza delle informazioni, delle vulnerabilità e delle minacce". Contribuisce a proteggere i provider di servizi cloud, fornendo al contempo alle agenzie le informazioni necessarie per supportare le decisioni chiave in materia di gestione dei rischi.

Il monitoraggio continuo include valutazioni periodiche, creazione di report e correzione dei controlli di sicurezza. Ogni mese, i provider di servizi cloud devono inviare scansioni delle vulnerabilità, piani d'azione e obiettivi. Ogni anno devono essere sottoposti a valutazioni di sicurezza da parte di una 3PAO. Ogni agenzia che rilascia un'ATO per le soluzioni cloud esamina le attività di monitoraggio continuo del fornitore di servizi cloud per assicurarsi che l'agenzia continui a utilizzare tali offerte.

Cosa significano le descrizioni di stato del FedRAMP Marketplace?

Il FedRAMP Marketplace è un database online ricercabile e ordinabile che include:

  • Provider di servizi cloud che hanno ottenuto una certificazione FedRAMP
  • Agenzie federali che utilizzano fornitori di servizi cloud autorizzati da FedRAMP
  • Valutatori o auditor di terzi riconosciuti da FedRAMP

Il database fornisce lo stato FedRAMP per ogni soluzione cloud:

  • FedRAMP Ready: il provider è stato valutato da una 3PAO, che ha attestato la sicurezza della soluzione in un report. È probabile che un servizio contrassegnato come FedRAMP Ready ottenga l'autorizzazione FedRAMP in futuro.
  • FedRAMP In Process: il provider sta attivamente perseguendo l'autorizzazione FedRAMP e si sta adoperando per soddisfare i controlli di sicurezza e i requisiti di documentazione necessari.
  • Autorizzato da FedRAMP: il provider ha ottenuto con successo l'autorizzazione per una soluzione specifica, dimostrando che le soluzioni del provider soddisfano i requisiti di sicurezza a un livello di impatto specifico (Low, Moderate o High).

Quali sono i livelli di impatto di FedRAMP?

FedRAMP definisce tre "livelli di impatto" per le soluzioni cloud. Ogni livello definisce particolari tipi di dati e il potenziale impatto di una violazione di tali dati.

  • Low: questo livello è destinato ai sistemi che gestiscono informazioni o dati non sensibili e disponibili al pubblico. Una violazione avrebbe un impatto limitato su operazioni, risorse o persone.
  • Moderate: questo livello è per i sistemi che gestiscono dati sensibili ma non classificati. Una violazione potrebbe causare gravi conseguenze negative, come perdite finanziarie, danni operativi o pregiudizio per gli individui.
  • High: questo è il livello più rigoroso, riservato ai sistemi che elaborano i dati non classificati più sensibili, come quelli utilizzati dalle forze dell'ordine, dai servizi di emergenza e dalle istituzioni finanziarie. Una violazione potrebbe comportare conseguenze gravi o catastrofiche per la sicurezza nazionale, l'incolumità pubblica o la disponibilità di servizi governativi di importanza critica.

Un provider di servizi cloud può possedere autorizzazioni per più livelli di impatto. Ad esempio, alcuni servizi di tale provider potrebbero disporre dell'autorizzazione FedRAMP Moderate, mentre altri dell'autorizzazione FedRAMP High.

FedRAMP e RMF

Sia FedRAMP che il Risk Management Framework (RMF) forniscono linee guida e processi per la gestione dei rischi di sicurezza informatica, ma si applicano a entità diverse.

  • FedRAMP offre una procedura che i fornitori di servizi cloud seguono per ottenere l'approvazione delle loro soluzioni da parte delle agenzie federali. L'obiettivo è accelerare l'adozione di soluzioni cloud sicure da parte delle agenzie governative.
  • L'RMF fornisce una procedura che le agenzie federali seguono per autorizzare un sistema IT all'operatività. Lo scopo è quello di aiutare tali organizzazioni a identificare, valutare e mitigare i rischi per la sicurezza dei propri sistemi informativi.

FedRAMP e FISMA

Il Federal Information Security Modernization Act (FISMA) è una legge federale degli Stati Uniti che richiede alle agenzie federali di sviluppare, documentare e implementare programmi di sicurezza che proteggano le informazioni e i sistemi. Impone un approccio alla sicurezza basato sul rischio e assegna al NIST la responsabilità di fornire standard e linee guida per soddisfare i requisiti. Il FISMA si applica alle agenzie, ai loro appaltatori e ad altre organizzazioni che supportano le operazioni delle agenzie.

FedRAMP è un programma che fornisce una struttura specifica per la valutazione e l'autorizzazione della sicurezza dei servizi cloud, assicurando che tali servizi soddisfino i requisiti di base di sicurezza di FISMA. Quindi, FISMA è la normativa generale e FedRAMP è un quadro per dimostrare la conformità a FISMA.

FedRAMP e GovRAMP

GovRAMP (precedentemente noto come StateRAMP) è un programma che ha standardizzato le valutazioni di sicurezza informatica dei fornitori di servizi cloud con soluzioni per i governi statali, locali e tribali degli Stati Uniti, nonché per le istituzioni scolastiche. Il programma, che è volontario, è gestito da un'organizzazione privata senza fini di lucro.

FedRAMP, al contrario, è progettato per autorizzare servizi per le agenzie del governo federale. È gestito dalla General Services Administration (GSA), un'agenzia federale.

Entrambi i programmi:

  • Seguono i controlli di sicurezza definiti da NIST SP 800-53
  • Richiedono audit di organizzazioni di valutazione di terzi (3PAO) e monitoraggio continuo
  • Utilizzano livelli di impatto Low, Moderate e High in linea con i controlli NIST
  • Avvantaggiano le organizzazioni governative (semplificando l'adozione dei servizi cloud) e i fornitori di servizi cloud (offrendo ai clienti un elevato livello di fiducia nella sicurezza dei loro servizi)

Un provider di servizi cloud può disporre sia di autorizzazioni FedRAMP che GovRAMP.

Che cos'è FedRAMP 20x?

FedRAMP 20x è un'iniziativa volta a semplificare e migliorare il processo di conformità, sviluppando un nuovo approccio cloud native all'autorizzazione FedRAMP. L'iniziativa descrive cinque obiettivi chiave per un nuovo processo di valutazione che sarà progettato da FedRAMP in collaborazione con le parti interessate del settore e gli esperti delle agenzie.

  1. Semplificare l'automazione dell'applicazione e della convalida dei requisiti di sicurezza FedRAMP.
  2. Sfruttare gli investimenti esistenti nel settore della sicurezza adottando quadri di sicurezza commerciale migliori della categoria.
  3. Monitorare continuamente le decisioni sulla sicurezza tramite un approccio semplice e automatico.
  4. Creare fiducia tra l'industria e le agenzie federali, sfruttando le relazioni commerciali dirette tra fornitori e clienti.
  5. Consentire un'innovazione rapida e continua senza punti di controllo artificiali che ne blocchino il progresso.

I provider di servizi cloud possono continuare a lavorare per ottenere l'autorizzazione dell'agenzia per i loro servizi utilizzando i requisiti di base di FedRAMP finché queste non saranno sostituiti.

Quali tipi di servizi cloud possono essere autorizzati da FedRAMP?

Un'ampia gamma di soluzioni Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) e Software-as-a-Service (SaaS) può ottenere l'autorizzazione FedRAMP. Ad esempio, un provider di servizi cloud potrebbe ottenere l'autorizzazione per lo sviluppo di applicazioni, la sicurezza informatica, le reti, l'analisi, la privacy/conformità e altri servizi.

In che modo un'agenzia utilizza i servizi autorizzati da FedRAMP?

Un'agenzia federale cerca nel FedRAMP Marketplace le soluzioni che soddisfano le esigenze della propria missione e i requisiti di sicurezza. Il database di Marketplace consente agli utenti di filtrare i risultati per categoria aziendale, livello di impatto e modello di distribuzione.

Se una soluzione è stata autorizzata da un'altra agenzia, l'agenzia che cerca una soluzione può richiedere l'accesso al pacchetto di valutazione della sicurezza di tale soluzione. Il pacchetto può quindi guidare la decisione ATO dell'agenzia.

Guadagnare la fiducia dei clienti in Cloudflare

Cloudflare dispone di un ampio set di criteri, tecnologie e certificazioni che contribuiscono a guadagnare la fiducia dei clienti, inclusa l'autorizzazione FedRAMP. Visita il Trust Hub di Cloudflare per saperne di più.

DOMANDE FREQUENTI

Che cos'è FedRAMP?

Il Federal Risk and Authorization Management Program (FedRAMP) è un programma del governo statunitense che standardizza la valutazione della sicurezza, l'autorizzazione e il monitoraggio continuo di prodotti e servizi cloud. Il suo obiettivo è quello di aiutare le agenzie governative federali ad adottare più facilmente tecnologie cloud sicure.

Perché l'autorizzazione FedRAMP è importante per i servizi cloud?

FedRAMP garantisce che i fornitori di servizi cloud soddisfino rigorosi requisiti per la protezione dei dati federali, standardizzando le valutazioni di sicurezza. Questo consente alle agenzie federali di implementare rapidamente servizi cloud sicuri, mentre i fornitori possono espandere la propria base clienti per includere le agenzie federali.

Quali sono i passaggi chiave che un provider di servizi cloud deve seguire per ottenere l'autorizzazione FedRAMP?

I provider di servizi cloud devono implementare i controlli di sicurezza e privacy definiti dalla pubblicazione speciale 800-53 del National Institute of Standards and Technology (NIST). Vengono quindi sottoposti a una valutazione di sicurezza indipendente da parte di un'organizzazione di valutazione di terzi (3PAO), che produce un Security Assessment Report (SAR). Dopo aver risolto eventuali problemi, inviano un pacchetto di sicurezza per la revisione da parte di un'agenzia federale, la quale decide se rilasciare un'autorizzazione all'operatività (ATO).

Cos'è una 3PAO e qual è il suo ruolo nel processo di autorizzazione?

Una 3PAO è un'organizzazione di valutazione di terzi accreditata dall'American Association for Laboratory Accreditation (A2LA). Il suo ruolo è quello di convalidare in modo indipendente che i controlli di sicurezza di un provider di servizi cloud siano correttamente implementati e funzionanti. La 3PAO esegue valutazioni iniziali e periodiche e crea il SAR affinché le agenzie federali lo utilizzino nei loro processi decisionali basati sul rischio.

Che cos'è il "monitoraggio continuo" (ConMon)?

Il monitoraggio continuo (o ConMon) è l'attività costante necessaria per mantenere l'autorizzazione FedRAMP. Implica la valutazione, la segnalazione e la correzione dei controlli di sicurezza periodici. I provider di servizi cloud devono presentare mensilmente scansioni delle vulnerabilità e piani d'azione, e devono essere sottoposti a valutazioni annuali della sicurezza da parte di una 3PAO per garantire una continua attenzione alla sicurezza.

In cosa si differenzia FedRAMP da FISMA e RMF?

FedRAMP è un programma specifico che fornisce un quadro per la valutazione e l'autorizzazione della sicurezza dei servizi cloud, garantendo che tali servizi soddisfino i requisiti minimi di sicurezza previsti dal Federal Information Security Modernization Act (FISMA). FISMA è la legge federale generale che impone programmi di sicurezza per le agenzie federali. Il Risk Management Framework (RMF) definisce il processo che le agenzie federali seguono per autorizzare i propri sistemi IT all'operatività, aiutandole a gestire i rischi per la sicurezza. FedRAMP è un processo che i fornitori di servizi cloud seguono per ottenere l'approvazione delle loro soluzioni per l'uso da parte di agenzie federali.

Quali sono i tre livelli di impatto di FedRAMP?

FedRAMP definisce tre livelli di impatto per le offerte cloud, in base alla sensibilità dei dati e al potenziale impatto di una violazione: Low: per informazioni non sensibili e disponibili al pubblico, dove una violazione avrebbe un impatto limitato. Moderate: per dati sensibili ma non classificati, una violazione potrebbe causare gravi effetti negativi, come una perdita finanziaria. High: il livello più rigoroso per i dati non classificati più sensibili (ad esempio, utilizzati dalle forze dell'ordine) in cui una violazione potrebbe causare conseguenze gravi o catastrofiche.

Qual è lo scopo del FedRAMP Marketplace?

Il FedRAMP Marketplace è un database online ricercabile che elenca: Fornitori di servizi cloud che hanno ottenuto una designazione FedRAMP. Le agenzie federali che utilizzano attualmente provider di servizi cloud autorizzati FedRAMP. Valutatori o auditor di terzi (3PAO) riconosciuti da FedRAMP.

Qual è l'obiettivo dell'iniziativa FedRAMP 20x?

FedRAMP 20x è un'iniziativa incentrata sulla semplificazione e sul miglioramento del processo di conformità, sviluppando un nuovo approccio cloud native all'autorizzazione FedRAMP. Tra i suoi obiettivi vi sono la semplificazione dell'automazione dei requisiti di sicurezza, lo sfruttamento degli investimenti esistenti nel settore della sicurezza e la promozione di un'innovazione rapida e continua.

Quali sono i diversi tipi di servizi cloud che possono essere autorizzati da FedRAMP?

Un'ampia gamma di servizi cloud può ottenere l'autorizzazione FedRAMP, tra cui soluzioni Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) e Software-as-a-Service (SaaS). Esempi di aree autorizzabili includono sviluppo di applicazioni, sicurezza informatica, reti e analisi.