FedRAMP란 무엇입니까?

FedRAMP는 클라우드 서비스에 대한 보안 평가, 인증 및 지속적인 모니터링을 표준화하는 미국 정부 프로그램입니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • FedRAMP가 무엇이고 왜 중요한지 이해
  • 영향 수준 및 마켓플레이스 지정 정보 확인
  • FedRAMP 인증 획득 프로세스 이해

관련 콘텐츠


계속 알아보시겠어요?

인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!

Cloudflare가 개인 데이터를 수집하고 처리하는 방법은 Cloudflare의 개인정보 취급방침을 참조하세요.

글 링크 복사

FedRAMP란 무엇입니까?

연방정부 위험 및 인증관리 프로그램(FedRAMP)은 클라우드 제품 및 서비스에 대한 보안 평가, 인증, 지속 모니터링에 표준화된 접근 방식을 제공하는 미국 정부 차원의 프로그램입니다. 이를 통해 연방 정부 기관은 보안 클라우드 기술 도입을 간소화할 수 있습니다.

클라우드 서비스를 사용하려는 연방 기관은 FedRAMP 인증 서비스를 선택해야 합니다. 연방 정부 기관에 서비스를 제공하려는 클라우드 서비스 공급자는 FedRAMP 규정 준수를 입증해야 합니다.

FedRAMP가 중요한 이유는 무엇입니까?

FedRAMP는 클라우드 서비스 보안 평가에 대한 표준화된 접근 방식을 제공하여 클라우드 서비스 공급자가 연방 데이터 보호를 위한 엄격한 요구 사항을 충족하도록 지원합니다. 연방 기관은 FedRAMP 인증을 획득한 클라우드 서비스 제품(CSO)을 선택하여 보안 클라우드 서비스의 구현을 가속화할 수 있습니다. 한편, 클라우드 서비스 제공업체는 해당 인증을 획득함으로써 고객 기반을 연방 기관으로 확장할 수 있습니다.

클라우드 서비스 공급자는 어떻게 FedRAMP 인증을 받습니까?

FedRAMP는 미국 국립표준기술원(NIST) 특별 간행물 800-53(NIST SP 800-53)을 사용하여 보안 및 개인정보 보호 제어를 정의합니다. 클라우드 서비스 제공업체는 원하는 인증 수준에 적합한 통제를 구현해야 하며, 제3자 평가 기관(3PAO)으로부터 독립적인 보안 평가를 받아야 합니다.

해당 3PAO는 보안 평가 보고서(SAR)를 생성하여 취약점을 식별하고 수정을 위한 권장 사항을 제공합니다. 클라우드 서비스 제공업체는 문제를 해결한 후 완료된 보안 패키지를 FedRAMP 리포지토리에 제출할 수 있습니다.

그런 다음 패키지는 연방 기관에서 검토하여 운영 인증(ATO)("운영 권한"이라고도 함)을 발급할지 여부를 결정합니다. 2024년까지는 패키지를 FedRAMP 공동 인증 위원회(JAB)에서도 검토할 수 있었습니다. 그러나 2024년, JAB는 해체되었습니다. 새로운 JAB 인증은 없을 것입니다. 현재는 기관 인증 프로세스만이 클라우드 서비스 제공업체를 위한 인증의 유일한 경로입니다.

클라우드 서비스 제공업체가 기관으로부터 ATO를 받으면 FedRAMP 인증을 획득한 것으로 간주되어 FedRAMP 마켓플레이스에 등재됩니다. 그러면 이 제공업체는 지속적인 모니터링을 실행하고 규제 준수를 유지하기 위해 정기적으로 재평가를 수행합니다.

3PAO는 무엇이며 왜 필요합니까?

제3자 평가 기관(3PAO)은 클라우드 서비스 제공업체의 보안 제어 장치가 마련되어 적절히 작동하는지 독립적으로 검증합니다. 이 3PAO는 초기 및 정기 평가를 수행하고 SAR을 생성합니다. SAR은 연방 기관이 클라우드 서비스 제공업체의 정부용 제품을 인증할 때 위험 기반 의사 결정을 내리는 데 필요한 정보를 제공합니다.

3PAO는 미국시험기관인정기구(A2LA)의 인증을 받았습니다.

지속적인 모니터링에는 무엇이 포함됩니까?

FedRAMP 권한 부여는 일회성 이벤트로 끝나지 않습니다. 클라우드 서비스 제공업체는 권한을 유지하기 위해 지속적인 모니터링(“ConMon”이라고도 함)을 수행해야 합니다.

NIST에 따르면, 정보 보안의 지속적인 모니터링은 “정보 보안, 취약점 및 위협에 대한 지속적인 인식”을 보장하는 데 도움이 됩니다. 이는 클라우드 제공업체를 안전하게 유지하는 동시에, 기관이 주요 위험 관리 결정을 지원하는 데 필요한 인사이트를 제공합니다.

지속적 모니터링은 보안 통제에 대한 정기적인 평가, 보고 및 개선을 포함합니다. 클라우드 서비스 제공업체는 매월 취약점 스캔 결과와 실행 계획 및 주요 단계를 제출해야 하고, 매년 제3자 평가 기관(3PAO)으로부터 보안 평가를 받아야 합니다. 클라우드 서비스 제공에 대한 ATO를 발급하는 각 기관은 해당 클라우드 서비스 제공업체의 지속적인 모니터링 활동을 검토하여, 기관이 해당 서비스를 계속 사용해야 하는지를 판단합니다.

FedRAMP 마켓플레이스 상태 설명은 무엇을 의미합니까?

FedRAMP 마켓플레이스는 다음과 같은 검색 및 정렬이 가능한 정보를 담고 있는 온라인 데이터베이스입니다.

  • FedRAMP 인증을 획득한 클라우드 서비스 제공업체
  • FedRAMP를 이용하는 연방 기관 인증 클라우드 서비스 제공업체
  • FedRAMP에서 인정한 제3자 평가 기관 또는 감사 기관

이 데이터베이스는 각 클라우드 제품에 대한 FedRAMP 상태를 제공합니다.

  • FedRAMP Ready: 3PAO에서 평가를 완료했으며, 보고서를 통해 제품의 보안을 입증했습니다. FedRAMP Ready 서비스는 향후 FedRAMP 인증을 획득할 가능성이 높습니다.
  • FedRAMP In Process: 제공업체가 필요한 보안 통제 및 문서 요구 사항을 충족하기 위해 FedRAMP 인증을 적극적으로 추진하고 있습니다.
  • FedRAMP Authorized: 제공업체가 특정 서비스에 대해 인증을 성공적으로 획득했으며, 이를 통해 해당 서비스가 특정 영향 수준(Low, Moderate, High)의 보안 요구 사항을 충족함을 입증합니다.

FedRAMP 영향 수준은 무엇입니까?

FedRAMP는 클라우드 제품에 대해 세 가지 '영향 수준'을 정의합니다. 각 레벨은 특정 데이터 유형과 해당 데이터의 침해가 미칠 수 있는 잠재적인 영향을 정의합니다.

  • Low: 이 수준은 민감하지 않고 공개적으로 사용 가능한 정보 또는 데이터를 처리하는 시스템에 적용됩니다. 데이터 유출 시 운영, 자산 또는 개인에게 제한적인 영향을 미칠 수 있습니다.
  • Moderate: 이 수준은 민감하지만 분류되지 않은 데이터를 처리하는 시스템에 적용됩니다. 데이터 유출 시 금융 손실, 운영 피해, 또는 개인에게 해를 끼치는 등 심각한 악영향을 초래할 수 있습니다.
  • High: 가장 엄격한 수준으로, 법 집행, 긴급 서비스, 금융 기관에서 사용하는 시스템처럼 가장 민감한 미분류 데이터를 처리하는 시스템에 적용됩니다. 데이터 유출 시 국가 안보, 공공 안전 또는 주요 정부 서비스의 가용성에 심각하거나 파괴적인 결과가 초래될 수 있습니다.

클라우드 서비스 제공업체는 여러 영향 수준에 대한 인증을 동시에 보유할 수 있습니다. 예를 들어, 해당 제공업체의 특정 서비스는 FedRAMP Moderate 인증을 획득했을 수 있으며, 다른 서비스는 FedRAMP High 권한을 인증했을 수 있습니다.

FedRAMP 대 RMF

FedRAMP와 위험 관리 프레임워크(RMF)는 모두 사이버 보안 위험을 관리하기 위한 지침과 프로세스를 제공하지만, 적용 대상이 서로 다릅니다.

  • FedRAMP는 클라우드 서비스 제공업체가 연방 기관에서 해당 제품을 사용하도록 인증받기 위해 따라야 하는 프로세스를 제공합니다. 그 목적은 기관의 안전한 클라우드 솔루션 채택을 가속화하는 것입니다.
  • RMF는 연방 기관이 IT 시스템 운영 인증을 받기 위해 준수해야 하는 절차를 제공합니다. 목표는 이러한 조직이 정보 시스템의 보안 위험을 식별, 평가 및 완화하도록 지원하는 것입니다.

FedRAMP 대 FISMA

FISMA(연방 정보 보안 현대화법)는 연방 기관이 정보와 시스템을 보호하는 보안 프로그램을 개발하고 문서화하며 구현하도록 요구하는 미국 연방법입니다. 이 법안은 보안에 대한 위험 기반 접근 방식을 의무화하고 요구 사항을 충족하기 위한 표준 및 지침을 제공하는 책임을 NIST에 할당합니다. FISMA는 기관, 기관의 계약업체 및 기관 운영을 지원하는 기타 조직에 적용됩니다.

FedRAMP는 클라우드 서비스의 보안을 평가하고 인증하기 위한 특정 프레임워크를 제공하며, 이러한 서비스가 FISMA 보안 기준을 충족하는지 확인하는 프로그램입니다. 따라서, FISMA는 총괄적인 규정이며, FedRAMP는 FISMA 규정 준수를 입증하기 위한 프레임워크입니다.

FedRAMP 대 GovRAMP

GovRAMP(구 StateRAMP)는 클라우드 서비스 제공업체를 대상으로 표준화된 사이버 보안 평가를 수행하는 프로그램으로, 미국의 주, 지방, 부족 정부와 교육 기관에 서비스를 제공합니다. 자발적인 이 프로그램은 민간 비영리 단체에서 관리합니다.

반면에, FedRAMP는 연방 정부 기관을 위한 서비스를 대상으로 인증을 제공하도록 설계되었습니다. 이는 연방 기관인 미연방조달청(GSA)에서 관리합니다.

두 프로그램의 공통점:

  • NIST SP 800-53에 정의된 보안 통제 준수
  • 제3자 평가 기관(3PAO)의 감사 및 지속적 모니터링 필요
  • NIST 통제에 따라 Low, Moderate, High 영향 수준 사용
  • 클라우드 서비스 도입 간소화를 통해 정부 기관에 이점을 제공하고, 고객에게 서비스 보안에 대한 높은 수준의 신뢰를 줌으로써 클라우드 서비스 제공업체에 이점 제공

클라우드 서비스 제공업체는 FedRAMP 및 GovRAMP 인증을 모두 보유할 수 있습니다.

FedRAMP 20x란 무엇입니까?

FedRAMP 20x는 FedRAMP 인증에 대한 새로운 클라우드 네이티브 접근 방식을 구축하여 규정 준수 절차를 간소화하고 개선하는 것을 목표로 하는 이니셔티브입니다. 본 이니셔티브는 FedRAMP가 업계 이해 관계자 및 기관 전문가와 협력하여 설계할 새로운 평가 프로세스에 대한 5가지 주요 목표를 설명합니다.

  1. FedRAMP 보안 요구 사항 적용 및 유효성 검사를 간단하게 자동화
  2. 최고 수준의 상용 보안 프레임워크를 상속하여 기존 산업의 보안 투자를 활용
  3. 간단하고 자동화된 방식으로 보안 결정을 지속적으로 모니터링
  4. 제공업체와 고객 간의 직접적인 비즈니스 관계를 활용하여 업계와 연방 기관 간의 신뢰를 구축
  5. 인위적인 검문으로 진행이 중단되지 않도록 신속하고 지속적인 혁신을 구현

클라우드 서비스 제공업체는 해당 기준이 대체될 때까지 FedRAMP 기준을 사용하여 서비스에 대한 기관 인증을 계속 진행할 수 있습니다.

FedRAMP 인증을 받은 클라우드 서비스에는 어떤 유형이 있습니까?

다양한 서비스형 인프라(IaaS), 서비스형 플랫폼(PaaS), 서비스형 소프트웨어(SaaS) 솔루션들이 FedRAMP 인증을 획득할 수 있습니다. 예를 들어 클라우드 서비스 제공업체는 애플리케이션 개발, 사이버 보안, 네트워킹, 분석, 개인정보 보호/규제 준수 및 기타 서비스에 대한 인증을 획득할 수 있습니다.

기관은 FedRAMP 인증 서비스를 어떻게 활용합니까?

연방 기관은 FedRAMP 마켓플레이스에서 임무 요구 사항 및 보안 요구 사항을 충족하는 제품을 검색합니다. 마켓플레이스 데이터베이스를 통해 비즈니스 범주, 영향 수준 및 배포 모델을 기준으로 결과를 필터링할 수 있습니다.

만약 다른 기관에서 해당 서비스를 인증한 경우, 서비스를 찾는 기관은 해당 서비스의 보안 평가 패키지 접근을 요청할 수 있습니다. 이 패키지는 해당 기관의 자체 ATO 결정에 참고 자료로 활용될 수 있습니다.

Cloudflare에서 고객 신뢰를 얻는 방법

Cloudflare는 FedRAMP 인증을 포함하여 고객의 신뢰를 얻는 데 도움이 되는 광범위한 정책, 기술 및 인증을 보유하고 있습니다. Cloudflare Trust Hub를 방문하여 자세히 알아보세요.

FAQ

FedRAMP란 무엇입니까?

연방정부 위험 및 인증 관리 프로그램(FedRAMP)은 클라우드 제품 및 서비스에 대한 보안 평가, 인증 및 지속적인 모니터링을 표준화하는 미국 정부 프로그램입니다. 그 목표는 연방 정부 기관이 안전한 클라우드 기술을 보다 쉽게 도입하도록 돕는 것입니다.

클라우드 서비스에 FedRAMP 인증이 중요한 이유는 무엇입니까?

FedRAMP는 클라우드 서비스 제공업체가 보안 평가 표준화를 통해 연방 데이터 보호에 대한 엄격한 요구 사항을 충족하도록 보장합니다. 이를 통해 연방 기관은 안전한 클라우드 서비스를 신속하게 구현할 수 있으며, 제공업체는 고객 기반을 연방 기관까지 확장할 수 있습니다.

클라우드 서비스 제공업체가 FedRAMP 인증을 획득하기 위한 주요 단계는 무엇입니까?

클라우드 서비스 제공업체는 미국 국립표준기술원(NIST) 특별 간행물 800-53에 정의된 보안 및 개인 정보 보호 통제를 구현해야 합니다. 그런 다음 제3자 평가 기관(3PAO)의 독립적인 보안 평가를 받고, 보안 평가 보고서(SAR)가 생성됩니다. 관련한 모든 문제를 해결한 후, 연방 기관의 검토를 위해 보안 패키지를 제출하고, 연방 기관은 운영 인증(ATO) 발급 여부를 결정합니다.

3PAO는 무엇이며, 인증 절차에서 어떤 역할을 수행합니까?

3PAO는 미국시험기관인정기구(A2LA)의 인증을 받은 제3자 평가 기관입니다. 이들의 역할은 클라우드 서비스 제공업체의 보안 제어 장치가 올바르게 설정되어 작동하는지 독립적으로 검증하는 것입니다. 3PAO는 초기 및 정기 평가를 수행하고 연방 기관이 위험 기반 의사 결정에 활용할 수 있도록 SAR을 생성합니다.

"지속적 모니터링"(ConMon)이란 무엇입니까?

FedRAMP 인증을 유지하려면 지속적인 모니터링(또는 ConMon)이 필요합니다. 여기에는 보안 제어의 정기적인 평가, 보고 및 개선이 포함됩니다. 클라우드 서비스 제공업체는 지속적인 보안 인식을 보장하기 위해 매월 취약점 스캔과 대응 계획을 제출하고, 3PAO(제3자 평가 기관)에 의한 연간 보안 평가를 받아야 합니다.

FedRAMP는 FISMA 및 RMF와 어떻게 다릅니까?

FedRAMP는 클라우드 서비스의 보안을 평가 및 인증하기 위한 프레임워크를 제공하는 특정 프로그램이며, 이는 해당 서비스가 연방 정보 보안 현대화법(FISMA)에서 요구하는 보안 기준을 충족하는지 확인합니다. FISMA는 연방 기관의 보안 프로그램을 의무화하는 포괄적인 연방법입니다. 위험 관리 프레임워크(RMF)는 연방 기관이 자체 IT 시스템 운영을 인증하고 보안 위험을 관리할 수 있도록 지원하기 위해 준수해야 하는 절차를 제공합니다. FedRAMP는 클라우드 서비스 제공업체가 연방 기관에서 해당 제품을 사용하도록 인증받기 위해 따라야 하는 프로세스입니다.

FedRAMP의 세 가지 영향 수준은 무엇입니까?

FedRAMP는 데이터 민감도 및 유출 시 잠재적 영향에 따라 클라우드 서비스에 대한 세 가지 영향 수준을 정의합니다. Low: 유출 시 영향이 제한적인, 민감하지 않고 공개된 정보에 해당합니다. Moderate: 유출 시 금융 손실 등 심각한 부정적 영향을 초래할 수 있는 민감하지만 비분류 데이터에 해당합니다. High: 가장 엄격한 수준이며, 유출 시 심각하거나 치명적인 결과를 초래할 수 있는 가장 민감한 미분류 데이터(예: 법 집행 기관에서 사용)에 해당합니다.

FedRAMP 마켓플레이스의 목적은 무엇입니까?

FedRAMP 마켓플레이스는 다음 정보를 제공하는 검색 가능한 온라인 데이터베이스입니다. FedRAMP 인증을 획득한 클라우드 서비스 제공업체. 현재 FedRAMP 인증을 받은 클라우드 서비스 제공업체를 이용하는 연방 기관. FedRAMP 인증을 받은 제3자 평가 기관 또는 감사 기관(3PAO).

FedRAMP 20x 이니셔티브의 목표는 무엇입니까?

FedRAMP 20x는 FedRAMP 인증에 대한 새로운 클라우드 네이티브 접근 방식을 구축하여 규정 준수 절차를 간소화하고 개선하는 데 집중하는 이니셔티브입니다. 목표는 보안 요구 사항 자동화 간소화, 기존 업계 보안 투자 활용, 신속하고 지속적인 혁신 지원 등을 포함합니다.

FedRAMP 인증을 받을 수 있는 클라우드 서비스에는 어떤 유형이 있습니까?

IaaS(서비스형 인프라), PaaS(서비스형 플랫폼), SaaS(서비스형 소프트웨어) 제품 등, 다양한 클라우드 서비스가 FedRAMP 인증을 획득할 수 있습니다. 애플리케이션 개발, 사이버 보안, 네트워킹 및 분석 등의 영역이 인증을 받을 수 있는 대표적인 예입니다.