Skip to content

Glossário

Certificação FedRAMP Classe D (Alta)

Com o aumento da frequência de violações de dados, as preocupações com a segurança cibernética atingiram novos patamares, especialmente no âmbito do governo federal. Apesar da crença de que as medidas de segurança sejam impenetráveis, as agências federais continuam vulneráveis a ameaças cibernéticas, tornando-se alvos principais para agentes mal-intencionados. O Programa Federal de Gestão de Riscos e Autorizações (FedRAMP) funciona como uma estrutura padronizada destinada a mitigar os riscos associados a produtos e serviços em nuvem utilizados por órgãos federais. Este guia abrangente aborda os detalhes do FedRAMP, incluindo seus objetivos, histórico de desenvolvimento, categorias de conformidade, processo de certificação e os benefícios de alcançar a conformidade com o FedRAMP.


História e evolução do FedRAMP

Definição

A autorização FedRAMP Classe D (Alta) representa o mais alto nível de segurança dentro do programa FedRAMP, meticulosamente projetada para atender às necessidades específicas de dados governamentais altamente confidenciais e classificados armazenados em ambientes de nuvem. Ela abrange um conjunto minucioso de controles e medidas de segurança, garantindo a confidencialidade, a integridade e a disponibilidade de informações críticas.

Entendendo o FedRAMP

O FedRAMP, criado em 2011, oferece uma abordagem padronizada para avaliação de segurança, autorização e monitoramento contínuo de produtos e serviços em nuvem utilizados por órgãos federais.

Objetivos do FedRAMP

Garantir a segurança das informações federais ao utilizar serviços em nuvem. Economizar tempo e dinheiro para o governo federal, facilitando a reutilização de serviços em nuvem.

Áreas de foco do FedRAMP

• Desenvolver um processo único e confiável de autorização de segurança para minimizar a duplicação de esforços.

• Aproveitar as normas do Instituto Nacional de Padrões e Tecnologia (NIST) e da Lei Federal de Modernização da Segurança da Informação (FISMA) para avaliar a segurança na nuvem.

• Fortalecer a colaboração entre fornecedores e órgãos governamentais.

• Promover a uniformidade entre os pacotes de segurança por meio da padronização das melhores práticas.

• Auxiliar as agências na adaptação à nuvem, fornecendo um repositório central para recursos compartilhados.

• As origens do FedRAMP remontam à Lei de Governo Eletrônico de 2002, que estabeleceu uma estrutura para melhorar os serviços governamentais eletrônicos.

• O surgimento da tecnologia em nuvem como uma força transformadora gerou a necessidade de uma estrutura abrangente de segurança cibernética nas agências federais.

• Em 2011, o governo dos EUA estabeleceu formalmente o FedRAMP, culminando em seu lançamento oficial em 2012.

• Desde então, o FedRAMP evoluiu para se tornar o padrão federal para avaliações de segurança na nuvem, garantindo a proteção dos dados governamentais armazenados na nuvem.

Componentes-chave da certificação FedRAMP Classe D (Alta)

1. Controles de segurança rigorosos:
A FedRAMP Classe D (Alta) exige a implementação de controles de segurança rigorosos, superando aqueles exigidos nos níveis de autorização Baixa e Moderada. Esses controles abrangem vários domínios de segurança, incluindo controle de acesso, criptografia, resposta a incidentes e monitoramento contínuo.

2. Proteção de dados altamente confidenciais:
A autorização FedRAMP Classe D (Alta) é voltada para a proteção de dados governamentais altamente confidenciais e classificados, como registros de autoridades policiais, informações de serviços de emergência e dados da área da saúde. Violações em sistemas que contêm esses dados poderiam ter consequências catastróficas, o que ressalta a importância das medidas de segurança robustas da FedRAMP Classe D (Alta).

3. Processo de autorização rigoroso:
A obtenção da autorização FedRAMP Classe D (Alta) envolve um processo de autorização exigente, que vai além dos requisitos dos níveis Baixo e Moderado. Os provedores de serviços em nuvem (CSPs) devem demonstrar conformidade com controles de segurança adicionais e apresentar evidências de sua capacidade de proteger dados altamente confidenciais de maneira eficaz.

Benefícios da autorização FedRAMP Classe D (Alta)

1. Maior nível de garantia de segurança: A certificação FedRAMP Classe D (Alta) oferece o mais alto nível de garantia de segurança, assegurando que os CSPs cumpram controles rigorosos para proteger dados governamentais altamente confidenciais.

2. Conformidade com normas regulatórias:
Os CSPs que obtêm a certificação FedRAMP Classe D (Alta) demonstram conformidade com rigorosas normas regulatórias que regem a proteção de informações governamentais confidenciais.

3. Acesso a contratos governamentais essenciais:
A autorização no nível FedRAMP Classe D (Alta) abre portas para contratos governamentais essenciais e oportunidades de aquisição, posicionando os CSPs como provedores confiáveis, capazes de lidar com dados confidenciais de forma segura.

4. Mitigação de riscos catastróficos: Ao aderir às rigorosas normas de segurança da Classe D (Alta) do FedRAMP, os CSPs mitigam o risco de violações catastróficas de dados que poderiam interromper as operações governamentais, comprometer a segurança nacional e colocar em risco a segurança pública.

Categorias de conformidade do FedRAMP

O FedRAMP classifica a conformidade nos níveis Baixo, Moderado, Alto e Não Autorizado, com base na sensibilidade das informações envolvidas. Cada categoria envolve requisitos de segurança específicos, voltados para a proteção da confidencialidade, integridade e disponibilidade dos dados.

Nível de impacto Baixo do FedRAMP

• Segurança básica para sistemas em nuvem e dados que não sejam críticos para a missão, as operações ou as finanças de um órgão.

• 125 controles garantem a segurança dos sistemas nesse nível.

Nível de impacto moderado do FedRAMP

• Envolve informações não confidenciais controladas, incluindo informações de identificação pessoal.

• É necessária a conformidade com 325 controles para mitigar riscos às operações e aos recursos da agência.

Nível de impacto Classe D (Alto) do FedRAMP

• Projetado para proteger ativos de alto valor, incluindo informações de segurança nacional e registros financeiros.

• Exige a adesão a 421 controles para evitar consequências desastrosas, como ruína financeira ou perda de vidas.

Tabela: Principais diferenças entre os níveis certificados pelo FedRAMP

Nível de autorização Controles de segurança Sensibilidade dos dados Processo de autorização Número de protocolos de segurança cibernética
Baixo Básico Não sensível Documentação mínima Aproximadamente 125
Moderado Abrangente Sensível Avaliações de segurança, documentação Aproximadamente 325
Alto Rigorosos, controles adicionais Altamente sensível, confidencial Processo rigoroso, controles adicionais Aproximadamente 425

Governança do FedRAMP

O FedRAMP é supervisionado por diversas entidades do Poder Executivo que colaboram para desenvolver, gerenciar e operar o programa de forma eficaz.

Os principais órgãos de governança incluem:

• O Conselho Conjunto de Autorização (JAB), composto por diretores de informação (CIOs) das principais agências, toma decisões relativas ao FedRAMP.

• O Escritório de Gestão e Orçamento (OMB) fornece orientações e diretrizes sobre a tecnologia da informação federal.

• O Escritório de Gestão do Programa FedRAMP (PMO) desenvolve a estrutura do programa e supervisiona os esforços de conformidade.

• O Conselho de CIOs oferece orientação às agências sobre iniciativas de computação em nuvem.

Processo de Certificação do FedRAMP

A obtenção da certificação FedRAMP envolve um rigoroso processo de autorização para os provedores de serviços em nuvem.

Etapas para a certificação FedRAMP

• Elaboração do pacote: inclui a elaboração de um Plano de Segurança do Sistema e a contratação de uma organização de avaliação terceirizada aprovada pelo FedRAMP.

• Avaliação: a organização de avaliação de segurança apresenta suas conclusões, e o provedor elabora um plano de correção.

• Autorização: o JAB ou a agência autorizadora concede a Autorização para Operar (ATO) após determinar níveis de risco aceitáveis.

• Monitoramento: o monitoramento contínuo garante a conformidade e lida com ameaças em constante evolução.

Benefícios da conformidade com o FedRAMP

A conformidade com o FedRAMP oferece inúmeros benefícios tanto para órgãos governamentais quanto para provedores de serviços em nuvem:

• Maior confiança e segurança no armazenamento de dados confidenciais do governo.

• Economia de custos decorrente da redução das despesas com infraestrutura e data centers.

• Processo de autorização simplificado, facilitando o acesso rápido aos serviços em nuvem.

• Aumento da participação no mercado, já que as agências preferem provedores em conformidade com o FedRAMP.

• Maior conformidade com outras normas de segurança, como HIPAA e SOX.

• Risk reduzido de vazamentos de dados e ataques maliciosos.

• Maior eficiência e redução do tempo de lançamento no mercado para serviços com recursos em conformidade com o FedRAMP.

Exemplos de programas certificados pelo FedRAMP

Vários serviços baseados em nuvem obtiveram a certificação FedRAMP, incluindo:

• Serviços da Web da Amazon (AWS)

• Microsoft Azure Government Cloud

• Google Cloud Platform for Government

• Salesforce

• Oracle Cloud Infrastructure for Government

Esses serviços atendem aos rigorosos requisitos de segurança do FedRAMP, permitindo que órgãos federais utilizem a tecnologia em nuvem com segurança.

Conclusão

O FedRAMP se destaca como uma medida essencial de segurança cibernética para órgãos governamentais e provedores de serviços em nuvem, garantindo a segurança de dados confidenciais em um cenário cada vez mais digital. Ao aderir aos padrões do FedRAMP, as organizações podem reforçar a confiança, mitigar riscos e otimizar operações em uma era marcada por ameaças cibernéticas crescentes. A adoção da conformidade com o FedRAMP não apenas protege os dados governamentais, mas também promove a inovação e a resiliência em um cenário de segurança cibernética em constante evolução. A certificação FedRAMP Classe D (Alta) é considerada o padrão de excelência para proteger dados governamentais altamente confidenciais em ambientes de nuvem, oferecendo medidas de segurança e garantias incomparáveis às agências governamentais e às partes interessadas. Ao passar pelo rigoroso processo de autorização e aderir a controles de segurança rigorosos, os provedores de serviços em nuvem (CSPs) demonstram seu compromisso em proteger ativos de informação críticos e manter os mais altos padrões de proteção e integridade de dados.