FedRAMP云计算安全要求解析
1. FedRAMP安全授权流程相关要求
在FedRAMP安全授权流程中,云服务提供商(CSP)需要按照系统安全计划(SSP)中描述的内容,向FedRAMP项目管理办公室(PMO)提交管理其云服务的相关信息。这一过程中,需要明确适用于FedRAMP安全控制实施的政策和程序。CSP至少应建立涵盖其云服务层所有适用的FedRAMP安全要求的安全政策。
- 安全控制责任分配 :明确安全控制责任是一项关键活动,需要识别可能存在共同责任(或混合控制)的情况。例如,CSP可能将事件响应政策和程序安全控制(IR - 1)作为混合控制来实施,其中控制的政策部分被视为通用的,作为公司责任来应用,而控制的程序部分则被视为特定于系统的。FedRAMP PMO制定了控制实施摘要(CIS)文件,由CSP完成,以帮助沟通CSP和联邦机构客户之间安全控制的所有权和责任。
| 控制部分 | 性质 | 责任主体 |
|---|---|---|
| 政策部分 | 通用 | 公司 |
| 程序部分 | 特定于系统 | 系统相关方 |
2. 政策和程序要求
《联邦信息安全管理法案》(FISMA)要求组织内的最高级高级管理人员(如联邦机构负责人、首席执行官)全面负责
超级会员免费看
订阅专栏 解锁全文
19

被折叠的 条评论
为什么被折叠?



