Cómo pueden prepararse los proveedores de servicios en la nube
El 30 de mayo de 2023, se estableció la Junta de Autorización Conjunta del Programa Federal de Gestión de Autorizaciones y Riesgos (FedRAMP) nuevas líneas de base aprobadas para la Revisión 5 (Rev. 5). Las nuevas líneas de base son consistentes con el Instituto Nacional de Estándares y Tecnología (NIST).Publicación especial (SP) 800-53 Rev. 5» Y «SP 800-53B Fundamentos de control para sistemas y organizaciones de información.«.
Este artículo cubre información general que los proveedores de servicios en la nube (CSP) deben conocer para prepararse para la transición a FedRAMP Rev. 5, como se describe en “Guía de transición de FedRAMP Baselines Rev. 5«.
¿Qué está cambiando en FedRAMP?
Los controles de seguridad principales, la documentación y las plantillas de FedRAMP se han actualizado para reflejar los cambios en NIST SP 800-53, Rev. 5. Esto significa que los dos programas están mejor coordinados.
FedRAMP también ha agregado orientación para muchos de sus controles. Existe una nueva familia de controles, la Gestión de Riesgos de la Cadena de Suministro. Las líneas de base también requieren un mayor nivel de cuidado en la gestión de la configuración y un mayor enfoque en la protección de datos y el cumplimiento normativo.
Además de estos cambios, FedRAMP incluye «la integración de nuevas consideraciones de privacidad, familias de control notables y orientación no incluida en la Rev. 4», así como «cambios en los totales de control». Según la firma de certificación y cumplimiento de TI Schellman.
Sin embargo, los controles de la gestión del programa (PM) siguen siendo responsabilidad de la agencia y no se reflejan en las líneas de base actualizadas.
Cómo los CSP pueden realizar la transición a FedRAMP Rev. 5
El cronograma de transición varía según la organización. Primero, identifique su fase actual de autorización de FedRAMP. La Guía de Transición Rev. 5 describe tres fases: planificación, inicio y seguimiento continuo. Para cada fase, hay instrucciones detalladas sobre los próximos pasos, incluido un cronograma general. Para obtener más información, consulte la “Guía de transición”.
Desarrollar un cronograma
Para realizar la transición a la Rev. 5, debe desarrollar un cronograma que ilustre su plan de transición, llamado Plan de acción e hitos (POA&M). Las actividades clave enumeradas en la Guía de transición son:
- CSP: Complete un nuevo Plan de seguridad del sistema (SSP) Rev. 5 y apéndices (que se pueden encontrar en el sitio web junto con los demás documentos que se enumeran a continuación). Documentos y plantillas de FedRAMP Página).
- Crítico: Complete la plantilla del Plan de evaluación de seguridad (SAP).
- CSP y evaluadores: Envíe SSP y SAP a su Junta de autorización conjunta (JAB), punto de contacto (POC) o funcionario autorizador (AO) de FedRAMP para su aprobación.
- Crítico: Ejecute pruebas.
- Crítico: Complete la plantilla del Informe de evaluación de seguridad (SAR).
- CSP y evaluadores: Envíe SAR, POA&M, archivos adjuntos y SSP actualizado al FedRAMP JAB POC o a la agencia AO.
Actualiza tu documentación
La Rev. 5 incluye plantillas y apéndices de SSP nuevos y actualizados proporcionados por la Oficina de Gestión de Proyectos (PMO) de FedRAMP. Debe completar un nuevo paquete de autorización basado en las plantillas actualizadas.
Determine el alcance de su evaluación
El alcance de su evaluación dependerá de su determinación de los controles específicos de FedRAMP NIST SP 800-53 Rev. 5 que requieren revisión por parte de un auditor. Según la Guía de transición, todos los requisitos nuevos o modificados deben probarse y es posible que se requieran pruebas de control adicionales dependiendo de las implementaciones específicas del CSP y las actividades de monitoreo continuo.
Proceso de selección de controles: FedRAMP proporciona hojas de trabajo detalladas e información para el proceso de selección de controles. La plantilla principal, la “Plantilla de selección de controles de evaluación de FedRAMP Rev. 4 a Rev. 5”, se clasifica en “Alto”, “Medio” y “Bajo”, al igual que Niveles de impacto de FedRAMP.
La plantilla, que tiene forma de tabla, contiene cuatro hojas de trabajo: Lista de controles Rev. 5, Controles condicionales, Controles específicos de CSP y Controles heredados. Para obtener más información sobre estas hojas de trabajo y cómo usarlas, consulte la Guía de transición.
Complete la evaluación de seguridad
Aunque existen algunas diferencias entre FedRAMP Rev. 4 y Rev. 5, los examinadores siguen los mismos procesos y procedimientos en una evaluación FedRAMP Rev. 5. El alcance de la evaluación varía según la organización. Las pruebas deben utilizar las plantillas de casos de prueba de FedRAMP Rev. 5 que se encuentran en la Sección 6, Casos de prueba de FedRAMP Rev. 5 (disponibles en la página de plantillas de FedRAMP), así como las de «Guía de estrategia de monitoreo continuo«.
Para completar su evaluación de seguridad, debe: Definir sus procesos, procedimientos y métodos de prueba en su SAP; Defina los procesos, procedimientos y métodos utilizados en las pruebas según sea necesario y documente los resultados de las pruebas en su SAR. y haga que su evaluador prepare y presente los casos de prueba de evaluación de seguridad de FedRAMP pertinentes como parte del SAR.
Complete el POA&M
Para completar su POA&M, debe completar el formulario «Guía para completar la plantilla del Plan de acción e hitos de FedRAMP (POA&M)..” Todos los riesgos residuales enumerados en su SAR requieren un plan de remediación definido. En el POA&M, también debe incluir los riesgos conocidos identificados por la organización de evaluación de terceros (3PAO) asociados con sus sistemas de plataforma como servicio (PaaS) e infraestructura como servicio (IaaS).
Aprende más
Navegar por FedRAMP Rev. 5 puede ser abrumador, pero hay herramientas de gobernanza, riesgo y cumplimiento (GRC) disponibles para brindarle una vista completa de sus controles, realizar un seguimiento de su progreso en comparación con el marco y utilizar evaluaciones de la recopilación automatizada de evidencia. FedRAMP también ofrece foros educativos y de capacitación específicos sobre las actualizaciones de la Rev. 5 y el proceso de transición para quienes buscan apoyo adicional. También puedes unirte a esto Lista de suscriptores de FedRAMP para recibir actualizaciones del programa, recordatorios importantes, anuncios de blogs y el boletín mensual de la PMO para mantenerse actualizado sobre los últimos cambios de FedRAMP.
Sobre el Autor
Kayne McGladrey, CISSP, es la CISO de campo de Hyperproof y miembro senior del IEEE. Tiene más de dos décadas de experiencia en ciberseguridad y se ha desempeñado como CISO y miembro del consejo asesor. Se centra en los impactos políticos, sociales y económicos de las vulnerabilidades de la ciberseguridad en los individuos, las empresas y la nación.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/risk/fedramp-rev-5-how-cloud-service-providers-can-prepare