什麼是 FedRAMP?

FedRAMP 是一項美國政府級計畫,旨在規範雲端服務的安全評估、授權和持續監控。

學習目標

閱讀本文後,您將能夠:

  • 瞭解 FedRAMP 是什麼以及為何它如此重要
  • 識別影響層級與市集標示
  • 追蹤取得 FedRAMP 授權的流程

相關內容


想要繼續瞭解嗎?

訂閱 TheNET,這是 Cloudflare 每月對網際網路上最流行見解的總結!

請參閱 Cloudflare 的隱私權政策,了解我們如何收集和處理您的個人資料。

複製文章連結

什麼是 FedRAMP?

美國聯邦風險與授權管理計畫(Federal Risk and Authorization Management Program,FedRAMP)是一個覆蓋整個美國政府的計畫,可提供一個標準化方法,來針對雲端產品和服務進行網路安全評估、授權和持續監控。它使聯邦政府機構能夠簡化安全雲端技術的採用流程。

計劃使用雲端服務的聯邦機構必須選擇 FedRAMP 授權服務。希望向聯邦政府機構提供服務的雲端服務提供者必須證明其符合 FedRAMP 標準。

為什麼 FedRAMP 很重要?

FedRAMP 透過提供一套標準化的雲端服務安全評估方法,協助確保雲端服務提供者符合保護聯邦資料的嚴格要求。聯邦機構可以透過選擇已獲得 FedRAMP 授權的雲端服務產品 (CSO) 來加速安全雲端服務的部署。同時,雲端服務提供者也可以透過獲得該授權來拓展其客戶群,將聯邦機構納入其中。

雲端服務提供者如何獲得 FedRAMP 授權?

FedRAMP 使用美國國家標準與技術研究院 (NIST) 的特別出版物 800-53 (NIST SP 800-53) 來定義安全和隱私控制措施。雲端服務提供者必須針對其尋求的授權等級實施適當的控制措施,然後接受第三方評估機構 (3PAO) 的獨立安全評估。

該 3PAO 會產生一份安全評估報告 (SAR),其中會識別所有漏洞並提供修復建議。雲端服務提供者修復所有問題後,即可將完整的安全包提交至 FedRAMP 存放庫。

隨後,該安全包將由聯邦機構進行審核,由該機構決定是否頒發營運授權 (ATO)(有時也稱為「營運許可」)。在 2024 年之前,安全包也可以由 FedRAMP 聯合授權委員會 (JAB) 進行審核。但 2024 年,JAB 已解散。JAB 將不再頒發新的授權——如今,機構授權流程是雲端服務提供者獲得授權的唯一途徑。

當雲端服務提供者收到由監管機構頒發的授權營運證書 (ATO) 後,即被視為獲得 FedRAMP 授權,並列入 FedRAMP Marketplace。之後,該提供者需實施持續監控並定期進行重新評估,以維持合規性

什麼是 3PAO?為什麼需要 3PAO?

第三方評估機構 (3PAO) 會獨立驗證雲端服務提供者的安全控制措施是否到位並正常運作。該 3PAO 執行初始評估和定期評估,並產生安全評估報告 (SAR),為聯邦機構提供所需資訊,以便其基於風險做出是否授權雲端服務提供者向政府機構提供產品的決策。

3PAO 由美國實驗室認可協會 (A2LA) 認證。

持續監控包含哪些內容?

FedRAMP 授權並非一次性事件。為了維持授權,雲端服務提供者必須進行持續監控(有時稱為「ConMon」)。

據 NIST 稱,持續的資訊安全監控有助於確保「對安全性、漏洞和威脅的持續瞭解」。它有助於保障雲端服務提供者的安全,同時為機構提供所需的見解,以支援關鍵的風險管理決策。

持續監控包括定期評估、報告和修復安全控制措施。雲端服務提供者每月必須提交漏洞掃描報告、行動計畫和里程碑。每年,他們必須接受第三方評估機構 (3PAO) 的安全評估。每個頒發雲端服務運作授權 (ATO) 的機構都會審查雲端服務提供者的持續監控活動,以確保機構可以繼續使用這些服務。

FedRAMP Marketplace 狀態描述是什麼意思?

FedRAMP Marketplace 是一個可搜尋、可排序的線上資料庫,其中包括:

  • 已取得 FedRAMP 認定的雲端服務提供者
  • 使用 FedRAMP 授權雲端服務提供者的聯邦機構
  • 經 FedRAMP 認可的第三方評估機構或稽核機構

資料庫會針對每個雲端產品提供 FedRAMP 狀態:

  • FedRAMP 就緒:該提供者已通過第三方評估機構 (3PAO) 的評估,該機構已在報告中證明了其產品的安全性。「FedRAMP 就緒」服務未來很可能會獲得 FedRAMP 授權。
  • FedRAMP 進行中:該提供者正在積極申請 FedRAMP 認證,努力滿足必要的安全控制和文件要求。
  • FedRAMP 授權:該提供者已成功獲得特定產品的授權,證明其產品符合特定影響層級(低、中或高)的安全性要求。

什麼是 FedRAMP 的影響層級?

FedRAMP 為雲端服務定義了三個「影響層級」。每個層級都定義了特定類型的資料以及此類資料外洩可能造成的影響。

  • 低:此層級適用於處理非敏感、公開資訊或資料的系統。此類洩漏對營運、資產或個人的影響有限。
  • 中:此層級適用於處理敏感但非機密資料的系統。資料外洩可能導致嚴重的負面影響,例如經濟損失、營運損害或個人傷害。
  • 高:這是最嚴格的層級,專用於處理最敏感的未分類資料的系統,例如執法部門、緊急服務部門和金融機構使用的系統。一旦發生安全漏洞,可能會對國家安全、公共安全或關鍵政府服務的可用性造成嚴重甚至災難性的後果。

雲端服務提供者可以擁有多個影響層級的授權。例如,該提供者的某些服務可能擁有 FedRAMP 中級授權,而其他服務則擁有 FedRAMP 高級授權。

FedRAMP 與 RMF

FedRAMP 和風險管理架構 (RMF) 都提供了管理網路安全風險的指南和流程,但它們適用於不同的實體。

  • FedRAMP 提供一套流程,讓雲端服務提供者遵循,以使其服務獲准由聯邦機構使用。其目的是加速各機構採用安全的雲端解決方案。
  • RMF 提供一套流程,讓聯邦機構遵循,以使其 IT 系統獲得運作授權。其目的是協助這些組織識別、評估及減輕其資訊系統的安全風險。

FedRAMP 與 FISMA

《聯邦資訊安全現代化法案》(FISMA) 是一項美國聯邦法律,要求聯邦機構制定、記錄和實施保護資訊和系統的安全計畫。該法案強制採用基於風險的安全方法,並指定美國國家標準與技術研究院 (NIST) 負責提供滿足要求的標準和指南。FISMA 適用於各機構、其承包商以及其他支援機構營運的組織。

FedRAMP 是一個為評估和授權雲端服務安全性提供特定框架的計畫,旨在確保這些服務符合 FISMA 安全基線。因此,FISMA 是總體監管法規,而 FedRAMP 是證明符合 FISMA 要求的架構。

FedRAMP 與 GovRAMP

GovRAMP(原名 StateRAMP)是一項針對美國州、地方和部落政府以及教育機構的雲端服務提供者進行標準化網路安全評估的計畫。該計畫為自願參與,由私營非營利組織管理。

而 FedRAMP 旨在為聯邦政府機構授權服務。它由聯邦總務管理局 (GSA) 管理,GSA 也是一個聯邦機構。

兩個計畫都:

  • 遵循 NIST SP 800-53 定義的安全控制措施
  • 需要第三方評估組織 (3PAO) 的稽核與持續監控
  • 使用低、中、高三種影響層級,並符合 NIST 控制措施的要求
  • 透過簡化雲端服務的採用流程使政府機構受益,以及透過向客戶提供高度的服務安全性信心使雲端服務提供者受益

雲端服務提供者可以同時獲得 FedRAMP 和 GovRAMP 授權。

什麼是 FedRAMP 20x?

FedRAMP 20x 是一項旨在透過建立全新的雲端原生 FedRAMP 授權方法來簡化和增強合規流程的計畫。該計畫提出了新的評估流程的五個關鍵目標,該流程將由 FedRAMP 與產業利益相關者和機構專家合作設計。

  1. 簡化 FedRAMP 安全要求的申請和驗證自動化流程。
  2. 利用現有產業在安全方面的投資,繼承一流的商業安全框架。
  3. 採用無需人工干預的簡單方式,持續監控安全決策。
  4. 透過加強供應商和客戶之間的直接業務關係,建立產業與聯邦機構之間的信任。
  5. 實現快速、持續的創新,避免人為設定的阻礙進步的檢查點。

在 FedRAMP 基線被取代之前,雲端服務提供者可以繼續使用 FedRAMP 基線來爭取其服務的機構授權。

哪些類型的雲端服務可以獲得 FedRAMP 授權?

各種基礎架構即服務 (IaaS)平台即服務 (PaaS)軟體即服務 (SaaS) 產品均可獲得 FedRAMP 授權。例如,雲端服務提供者可以獲得應用程式開發、網路安全、網路、分析、隱私/合規性以及其他服務的授權。

機構如何利用 FedRAMP 授權服務?

聯邦機構在 FedRAMP Marketplace 上搜尋符合其使命需求和安全要求的解決方案。此 Marketplace 資料庫可讓使用者按業務類別、影響力層級和部署模式篩選結果。

如果某項服務已獲得其他機構的授權,尋求該服務的機構可以申請存取該服務的安全評估包。此評估包可作為該機構自身做出 ATO 決策的參考依據。

在 Cloudflare 贏取客戶信任

Cloudflare 擁有一系列廣泛的政策、技術和認證,包括 FedRAMP 授權,這些都有助於贏得客戶信任。造訪 Cloudflare 信任中心以瞭解更多資訊。

常見問題集

什麼是 FedRAMP?

聯邦風險與授權管理計畫 (FedRAMP) 是美國政府的一項計畫,旨在規範雲端產品和服務的安全評估、授權和持續監控流程。其目標是幫助聯邦政府機構更輕鬆地採用安全的雲端技術。

為什麼 FedRAMP 授權對雲端服務非常重要?

FedRAMP 透過標準化安全評估,確保雲端服務提供者滿足保護聯邦資料的嚴格要求。這使得聯邦機構能夠快速部署安全的雲端服務,同時服務提供者也能拓展客戶群,將聯邦機構納入其中。

雲端服務提供者獲得 FedRAMP 認證的關鍵步驟有哪些?

雲端服務提供者必須實施美國國家標準與技術研究院 (NIST) 特別出版物 800-53 中定義的安全和隱私控制措施。之後,他們將接受第三方評估機構 (3PAO) 的獨立安全評估,該機構將發出安全評估報告 (SAR)。在修復所有問題後,他們將提交安全包供聯邦機構審查,由該機構決定是否頒發營運授權 (ATO)。

什麼是 3PAO?3PAO 在授權過程中扮演什麼角色?

3PAO 是由美國實驗室認可協會 (A2LA) 認可的第三方評估機構。其職責是獨立驗證雲端服務提供者的安全控制措施是否正確到位並有效運作。3PAO 執行初步評估和定期評估,並建立安全評估報告 (SAR),供聯邦機構在基於風險的決策中使用。

什麼是「持續監控」(ConMon)?

持續監控(或稱 ConMon)是維持 FedRAMP 授權所必需的持續性活動。它包括定期評估、報告和修復安全控制措施。雲端服務提供者必須每月提交漏洞掃描報告和行動計畫,並接受第三方安全評估機構 (3PAO) 的年度安全評估,以確保持續的安全意識。

FedRAMP 與 FISMA 和 RMF 有何不同?

FedRAMP 是一項專門的計畫,它提供了一個框架,用於評估和授權雲端服務的安全性,確保這些服務符合《聯邦資訊安全現代化法案》(FISMA) 要求的安全基線。FISMA 是聯邦機構實施安全計畫的總體聯邦法律。 風險管理框架 (RMF) 規定了聯邦機構授權其 IT 系統運作的流程,以幫助他們管理安全風險。FedRAMP 則是雲端服務提供者用來讓其服務獲得聯邦機構使用授權的特定流程。

FedRAMP 有哪三個影響層級?

FedRAMP 根據資料的敏感度和資料外洩的潛在影響,為雲端服務定義了三個影響層級: 低:適用於非敏感的公開訊息,此類資訊外洩的影響有限。 中:適用於敏感但未分類的資料,此類資料外洩可能導致嚴重的負面影響,例如經濟損失。 高:最高層級,適用於最敏感的未分類資料(例如,執法部門使用的資料),此類資料外洩可能造成嚴重或災難性的後果。

FedRAMP Marketplace 的用途是什麼?

FedRAMP Marketplace 是一個可搜尋的線上資料庫,其中列出了: 已獲得 FedRAMP 認證的雲端服務提供者。 目前正在使用 FedRAMP 授權雲端服務提供者的聯邦機構。 FedRAMP 認可的第三方評估機構或稽核機構 (3PAO)。

FedRAMP 20x 計畫的目標是什麼?

FedRAMP 20x 是一項旨在透過建立全新的雲端原生 FedRAMP 授權方法來簡化和增強合規流程的計畫。其目標包括簡化安全要求的自動化、充分利用現有的產業安全投資以及實現快速、持續的創新。

哪些類型的雲端服務可以獲得 FedRAMP 授權?

多種雲端服務均可獲得 FedRAMP 授權,包括基礎架構即服務 (IaaS)、平台即服務 (PaaS) 和軟體即服務 (SaaS) 產品。可獲得授權的領域包括應用程式開發、網路安全、網路和分析。