FedRAMP는 클라우드 서비스에 대한 보안 평가, 인증 및 지속적인 모니터링을 표준화하는 미국 정부 프로그램입니다.
이 글을 읽은 후에 다음을 할 수 있습니다:
관련 콘텐츠
인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!
글 링크 복사
연방정부 위험 및 인증관리 프로그램(FedRAMP)은 클라우드 제품 및 서비스에 대한 보안 평가, 인증, 지속 모니터링에 표준화된 접근 방식을 제공하는 미국 정부 차원의 프로그램입니다. 이를 통해 연방 정부 기관은 보안 클라우드 기술 도입을 간소화할 수 있습니다.
클라우드 서비스를 사용하려는 연방 기관은 FedRAMP 인증 서비스를 선택해야 합니다. 연방 정부 기관에 서비스를 제공하려는 클라우드 서비스 공급자는 FedRAMP 규정 준수를 입증해야 합니다.
FedRAMP는 클라우드 서비스 보안 평가에 대한 표준화된 접근 방식을 제공하여 클라우드 서비스 공급자가 연방 데이터 보호를 위한 엄격한 요구 사항을 충족하도록 지원합니다. 연방 기관은 FedRAMP 인증을 획득한 클라우드 서비스 제품(CSO)을 선택하여 보안 클라우드 서비스의 구현을 가속화할 수 있습니다. 한편, 클라우드 서비스 제공업체는 해당 인증을 획득함으로써 고객 기반을 연방 기관으로 확장할 수 있습니다.
FedRAMP는 미국 국립표준기술원(NIST) 특별 간행물 800-53(NIST SP 800-53)을 사용하여 보안 및 개인정보 보호 제어를 정의합니다. 클라우드 서비스 제공업체는 원하는 인증 수준에 적합한 통제를 구현해야 하며, 제3자 평가 기관(3PAO)으로부터 독립적인 보안 평가를 받아야 합니다.
해당 3PAO는 보안 평가 보고서(SAR)를 생성하여 취약점을 식별하고 수정을 위한 권장 사항을 제공합니다. 클라우드 서비스 제공업체는 문제를 해결한 후 완료된 보안 패키지를 FedRAMP 리포지토리에 제출할 수 있습니다.
그런 다음 패키지는 연방 기관에서 검토하여 운영 인증(ATO)("운영 권한"이라고도 함)을 발급할지 여부를 결정합니다. 2024년까지는 패키지를 FedRAMP 공동 인증 위원회(JAB)에서도 검토할 수 있었습니다. 그러나 2024년, JAB는 해체되었습니다. 새로운 JAB 인증은 없을 것입니다. 현재는 기관 인증 프로세스만이 클라우드 서비스 제공업체를 위한 인증의 유일한 경로입니다.
클라우드 서비스 제공업체가 기관으로부터 ATO를 받으면 FedRAMP 인증을 획득한 것으로 간주되어 FedRAMP 마켓플레이스에 등재됩니다. 그러면 이 제공업체는 지속적인 모니터링을 실행하고 규제 준수를 유지하기 위해 정기적으로 재평가를 수행합니다.
제3자 평가 기관(3PAO)은 클라우드 서비스 제공업체의 보안 제어 장치가 마련되어 적절히 작동하는지 독립적으로 검증합니다. 이 3PAO는 초기 및 정기 평가를 수행하고 SAR을 생성합니다. SAR은 연방 기관이 클라우드 서비스 제공업체의 정부용 제품을 인증할 때 위험 기반 의사 결정을 내리는 데 필요한 정보를 제공합니다.
3PAO는 미국시험기관인정기구(A2LA)의 인증을 받았습니다.
FedRAMP 권한 부여는 일회성 이벤트로 끝나지 않습니다. 클라우드 서비스 제공업체는 권한을 유지하기 위해 지속적인 모니터링(“ConMon”이라고도 함)을 수행해야 합니다.
NIST에 따르면, 정보 보안의 지속적인 모니터링은 “정보 보안, 취약점 및 위협에 대한 지속적인 인식”을 보장하는 데 도움이 됩니다. 이는 클라우드 제공업체를 안전하게 유지하는 동시에, 기관이 주요 위험 관리 결정을 지원하는 데 필요한 인사이트를 제공합니다.
지속적 모니터링은 보안 통제에 대한 정기적인 평가, 보고 및 개선을 포함합니다. 클라우드 서비스 제공업체는 매월 취약점 스캔 결과와 실행 계획 및 주요 단계를 제출해야 하고, 매년 제3자 평가 기관(3PAO)으로부터 보안 평가를 받아야 합니다. 클라우드 서비스 제공에 대한 ATO를 발급하는 각 기관은 해당 클라우드 서비스 제공업체의 지속적인 모니터링 활동을 검토하여, 기관이 해당 서비스를 계속 사용해야 하는지를 판단합니다.
FedRAMP 마켓플레이스는 다음과 같은 검색 및 정렬이 가능한 정보를 담고 있는 온라인 데이터베이스입니다.
이 데이터베이스는 각 클라우드 제품에 대한 FedRAMP 상태를 제공합니다.
FedRAMP는 클라우드 제품에 대해 세 가지 '영향 수준'을 정의합니다. 각 레벨은 특정 데이터 유형과 해당 데이터의 침해가 미칠 수 있는 잠재적인 영향을 정의합니다.
클라우드 서비스 제공업체는 여러 영향 수준에 대한 인증을 동시에 보유할 수 있습니다. 예를 들어, 해당 제공업체의 특정 서비스는 FedRAMP Moderate 인증을 획득했을 수 있으며, 다른 서비스는 FedRAMP High 권한을 인증했을 수 있습니다.
FedRAMP와 위험 관리 프레임워크(RMF)는 모두 사이버 보안 위험을 관리하기 위한 지침과 프로세스를 제공하지만, 적용 대상이 서로 다릅니다.
FISMA(연방 정보 보안 현대화법)는 연방 기관이 정보와 시스템을 보호하는 보안 프로그램을 개발하고 문서화하며 구현하도록 요구하는 미국 연방법입니다. 이 법안은 보안에 대한 위험 기반 접근 방식을 의무화하고 요구 사항을 충족하기 위한 표준 및 지침을 제공하는 책임을 NIST에 할당합니다. FISMA는 기관, 기관의 계약업체 및 기관 운영을 지원하는 기타 조직에 적용됩니다.
FedRAMP는 클라우드 서비스의 보안을 평가하고 인증하기 위한 특정 프레임워크를 제공하며, 이러한 서비스가 FISMA 보안 기준을 충족하는지 확인하는 프로그램입니다. 따라서, FISMA는 총괄적인 규정이며, FedRAMP는 FISMA 규정 준수를 입증하기 위한 프레임워크입니다.
GovRAMP(구 StateRAMP)는 클라우드 서비스 제공업체를 대상으로 표준화된 사이버 보안 평가를 수행하는 프로그램으로, 미국의 주, 지방, 부족 정부와 교육 기관에 서비스를 제공합니다. 자발적인 이 프로그램은 민간 비영리 단체에서 관리합니다.
반면에, FedRAMP는 연방 정부 기관을 위한 서비스를 대상으로 인증을 제공하도록 설계되었습니다. 이는 연방 기관인 미연방조달청(GSA)에서 관리합니다.
두 프로그램의 공통점:
클라우드 서비스 제공업체는 FedRAMP 및 GovRAMP 인증을 모두 보유할 수 있습니다.
FedRAMP 20x는 FedRAMP 인증에 대한 새로운 클라우드 네이티브 접근 방식을 구축하여 규정 준수 절차를 간소화하고 개선하는 것을 목표로 하는 이니셔티브입니다. 본 이니셔티브는 FedRAMP가 업계 이해 관계자 및 기관 전문가와 협력하여 설계할 새로운 평가 프로세스에 대한 5가지 주요 목표를 설명합니다.
클라우드 서비스 제공업체는 해당 기준이 대체될 때까지 FedRAMP 기준을 사용하여 서비스에 대한 기관 인증을 계속 진행할 수 있습니다.
다양한 서비스형 인프라(IaaS), 서비스형 플랫폼(PaaS), 서비스형 소프트웨어(SaaS) 솔루션들이 FedRAMP 인증을 획득할 수 있습니다. 예를 들어 클라우드 서비스 제공업체는 애플리케이션 개발, 사이버 보안, 네트워킹, 분석, 개인정보 보호/규제 준수 및 기타 서비스에 대한 인증을 획득할 수 있습니다.
연방 기관은 FedRAMP 마켓플레이스에서 임무 요구 사항 및 보안 요구 사항을 충족하는 제품을 검색합니다. 마켓플레이스 데이터베이스를 통해 비즈니스 범주, 영향 수준 및 배포 모델을 기준으로 결과를 필터링할 수 있습니다.
만약 다른 기관에서 해당 서비스를 인증한 경우, 서비스를 찾는 기관은 해당 서비스의 보안 평가 패키지 접근을 요청할 수 있습니다. 이 패키지는 해당 기관의 자체 ATO 결정에 참고 자료로 활용될 수 있습니다.
Cloudflare는 FedRAMP 인증을 포함하여 고객의 신뢰를 얻는 데 도움이 되는 광범위한 정책, 기술 및 인증을 보유하고 있습니다. Cloudflare Trust Hub를 방문하여 자세히 알아보세요.
연방정부 위험 및 인증 관리 프로그램(FedRAMP)은 클라우드 제품 및 서비스에 대한 보안 평가, 인증 및 지속적인 모니터링을 표준화하는 미국 정부 프로그램입니다. 그 목표는 연방 정부 기관이 안전한 클라우드 기술을 보다 쉽게 도입하도록 돕는 것입니다.
FedRAMP는 클라우드 서비스 제공업체가 보안 평가 표준화를 통해 연방 데이터 보호에 대한 엄격한 요구 사항을 충족하도록 보장합니다. 이를 통해 연방 기관은 안전한 클라우드 서비스를 신속하게 구현할 수 있으며, 제공업체는 고객 기반을 연방 기관까지 확장할 수 있습니다.
클라우드 서비스 제공업체는 미국 국립표준기술원(NIST) 특별 간행물 800-53에 정의된 보안 및 개인 정보 보호 통제를 구현해야 합니다. 그런 다음 제3자 평가 기관(3PAO)의 독립적인 보안 평가를 받고, 보안 평가 보고서(SAR)가 생성됩니다. 관련한 모든 문제를 해결한 후, 연방 기관의 검토를 위해 보안 패키지를 제출하고, 연방 기관은 운영 인증(ATO) 발급 여부를 결정합니다.
3PAO는 미국시험기관인정기구(A2LA)의 인증을 받은 제3자 평가 기관입니다. 이들의 역할은 클라우드 서비스 제공업체의 보안 제어 장치가 올바르게 설정되어 작동하는지 독립적으로 검증하는 것입니다. 3PAO는 초기 및 정기 평가를 수행하고 연방 기관이 위험 기반 의사 결정에 활용할 수 있도록 SAR을 생성합니다.
FedRAMP 인증을 유지하려면 지속적인 모니터링(또는 ConMon)이 필요합니다. 여기에는 보안 제어의 정기적인 평가, 보고 및 개선이 포함됩니다. 클라우드 서비스 제공업체는 지속적인 보안 인식을 보장하기 위해 매월 취약점 스캔과 대응 계획을 제출하고, 3PAO(제3자 평가 기관)에 의한 연간 보안 평가를 받아야 합니다.
FedRAMP는 클라우드 서비스의 보안을 평가 및 인증하기 위한 프레임워크를 제공하는 특정 프로그램이며, 이는 해당 서비스가 연방 정보 보안 현대화법(FISMA)에서 요구하는 보안 기준을 충족하는지 확인합니다. FISMA는 연방 기관의 보안 프로그램을 의무화하는 포괄적인 연방법입니다. 위험 관리 프레임워크(RMF)는 연방 기관이 자체 IT 시스템 운영을 인증하고 보안 위험을 관리할 수 있도록 지원하기 위해 준수해야 하는 절차를 제공합니다. FedRAMP는 클라우드 서비스 제공업체가 연방 기관에서 해당 제품을 사용하도록 인증받기 위해 따라야 하는 프로세스입니다.
FedRAMP는 데이터 민감도 및 유출 시 잠재적 영향에 따라 클라우드 서비스에 대한 세 가지 영향 수준을 정의합니다. Low: 유출 시 영향이 제한적인, 민감하지 않고 공개된 정보에 해당합니다. Moderate: 유출 시 금융 손실 등 심각한 부정적 영향을 초래할 수 있는 민감하지만 비분류 데이터에 해당합니다. High: 가장 엄격한 수준이며, 유출 시 심각하거나 치명적인 결과를 초래할 수 있는 가장 민감한 미분류 데이터(예: 법 집행 기관에서 사용)에 해당합니다.
FedRAMP 마켓플레이스는 다음 정보를 제공하는 검색 가능한 온라인 데이터베이스입니다. FedRAMP 인증을 획득한 클라우드 서비스 제공업체. 현재 FedRAMP 인증을 받은 클라우드 서비스 제공업체를 이용하는 연방 기관. FedRAMP 인증을 받은 제3자 평가 기관 또는 감사 기관(3PAO).
FedRAMP 20x는 FedRAMP 인증에 대한 새로운 클라우드 네이티브 접근 방식을 구축하여 규정 준수 절차를 간소화하고 개선하는 데 집중하는 이니셔티브입니다. 목표는 보안 요구 사항 자동화 간소화, 기존 업계 보안 투자 활용, 신속하고 지속적인 혁신 지원 등을 포함합니다.
IaaS(서비스형 인프라), PaaS(서비스형 플랫폼), SaaS(서비스형 소프트웨어) 제품 등, 다양한 클라우드 서비스가 FedRAMP 인증을 획득할 수 있습니다. 애플리케이션 개발, 사이버 보안, 네트워킹 및 분석 등의 영역이 인증을 받을 수 있는 대표적인 예입니다.