联邦云计算中的 FedRAMP 项目全解析
在联邦云计算的大背景下,安全授权和持续监控对于外包和多机构系统而言至关重要。2009 年年中,联邦云计算倡议下发起了一项跨部门工作,旨在解决如何为这些系统进行最佳安全授权和持续监控的问题。传统上,联邦机构通过对信息系统进行独立的认证和授权(C&As)来开展风险管理活动,但这种模式应用于共享服务时,会面临诸多问题和挑战。
传统模式面临的问题
- 缺乏成本效益 :将传统的独立认证和授权模式应用于共享服务,会导致整体成本效益大幅降低,因为多个机构可能重复进行类似的风险管理工作。
- 政策和流程差异 :不同联邦机构的安全政策存在不兼容性,采购和合规流程也各不相同,同时对联邦信息安全和隐私要求的应用也不一致且多变。这些问题在传统联邦 IT 环境的生命周期中就已存在,但在共享和外包信息系统的大规模应用中会更加凸显。如果不采用更集中化的方法,云计算解决方案的优势将难以实现,甚至可能阻碍其推广应用。
FedRAMP 项目的诞生
为了解决上述问题,联邦风险和授权管理计划(FedRAMP)应运而生。该计划旨在通过统一的、政府范围内的风险管理方法,为联邦机构提供联合授权和持续安全监控服务。FedRAMP 主要聚焦于三个关键领域:授权、持续监控和联邦安全要求。其初始目标是建立一个统一的风险管理流程,具体包括以下几个方面:
1. 提升云解决方案的安全性 :通过通用的评估方法,提高云解决方案的安全性。
2. 消除重复工作并节省成本
超级会员免费看
订阅专栏 解锁全文
32

被折叠的 条评论
为什么被折叠?



