Обзор агентства | |
---|---|
Сформированный | 2011 |
Федеральная программа управления рисками и авторизацией ( FedRAMP ) — это общегосударственная программа по обеспечению соответствия требованиям федерального правительства США , которая обеспечивает стандартизированный подход к оценке безопасности , авторизации и постоянному мониторингу облачных продуктов и услуг. [1]
В 2011 году Управление по управлению и бюджету (OMB) выпустило меморандум о создании FedRAMP «для предоставления экономически эффективного, основанного на рисках подхода к принятию и использованию облачных сервисов для исполнительных департаментов и агентств». [2] Администрация общих служб (GSA) создала Офис управления программой FedRAMP (PMO) в июне 2012 года. Миссия FedRAMP PMO заключается в содействии принятию безопасных облачных сервисов во всем федеральном правительстве путем предоставления стандартизированного подхода к оценке безопасности и рисков. [3] Согласно меморандуму OMB, любые облачные сервисы, которые содержат федеральные данные, должны быть авторизованы FedRAMP. [4] FedRAMP предписывает требования безопасности и процессы, которым должны следовать поставщики облачных сервисов, чтобы правительство могло использовать их сервис.
Существует два способа авторизации облачного сервиса через FedRAMP: предварительное разрешение (P-ATO) Объединенного совета по авторизации (JAB) [5] и через отдельные агентства [6] .
До внедрения FedRAMP отдельные федеральные агентства использовали собственные методики оценки, следуя указаниям, установленным Законом об управлении федеральной информационной безопасностью 2002 года . [7]
FedRAMP предоставляет аккредитацию облачных сервисов для различных моделей облачных предложений, таких как «инфраструктура как услуга» (IaaS), «платформа как услуга» (PaaS) и «программное обеспечение как услуга» (SaaS).
FedRAMP управляется различными органами исполнительной власти , которые сотрудничают для разработки, управления и эксплуатации программы. [8] Эти органы включают:
Существует несколько законов, предписаний и политик, которые являются основополагающими для FedRAMP. FISMA — Федеральный закон о модернизации информационной безопасности — требует, чтобы агентства авторизовали используемые ими информационные системы. FedRAMP — это FISMA для облака. Меморандум о политике FedRAMP требует, чтобы федеральные агентства использовали FedRAMP при оценке, авторизации и постоянном мониторинге облачных сервисов, чтобы помочь агентствам в процессе авторизации, а также сэкономить государственные ресурсы и исключить дублирование усилий. [9] Базовые показатели безопасности FedRAMP получены из NIST SP 800-53 (в пересмотренной редакции) с набором улучшений контроля, которые относятся к уникальным требованиям безопасности облачных вычислений.
Сторонние организации по оценке (3PAO) играют важную роль в процессе оценки безопасности FedRAMP, поскольку они являются независимыми организациями по оценке, которые проверяют реализацию безопасности облачных поставщиков и предоставляют общую оценку риска облачной среды для принятия решения о разрешении безопасности. [10] Аккредитованные Американской ассоциацией по аккредитации лабораторий (A2LA), эти организации по оценке должны продемонстрировать независимость и техническую компетентность, необходимые для тестирования реализации безопасности и сбора репрезентативных доказательств.
FedRAMP Marketplace предоставляет поисковую, сортируемую базу данных предложений облачных услуг (CSO), которые получили обозначение FedRAMP. [11] 3PAO, аккредитованные аудиторы, которые могут выполнять оценку FedRAMP, перечислены в Marketplace. FedRAMP Marketplace поддерживается Офисом управления программой FedRAMP (PMO). [12]