FedRAMP VDR dhe VER kërkojnë dëshmi të vazhdueshme sigurie

FedRAMP VDR dhe VER kërkojnë dëshmi të vazhdueshme sigurie

Rregullat VDR dhe VER të FedRAMP bëhen të detyrueshme për ofruesit e cloud më 7 dhjetor 2026, duke zëvendësuar skanimet mujore me dëshmi të vazhdueshme të lexueshme nga makina për sigurinë.

Rregullat VDR dhe VER të FedRAMP kërkojnë dëshmi të vazhdueshme sigurie, jo thjesht skanim më të shpeshtë. Sipas njoftimit që i përgjigjet Direktivës Operative Detvruese 26-04 të CISA, të gjitha ofertat e shërbimeve cloud që marrin ose mirëmbajnë certifikimin FedRAMP duhet të përmbushin kërkesat për Zbulimin dhe Reagimin ndaj Dobësive duke filluar nga 7 dhjetori 2026, me një periudhë mospagimi deri më 7 mars 2027 për ofertat që operojnë sipas një plani veprimi korrigjues. Problemi për shumë programe nuk është data në vetvete; është se rregullat duken si një mandat skanimi, por në fakt kërkojnë një model tjetër operimi.

Qasja e vjetër ishte një skanim mujor i thjeshtë i shoqëruar me një Plan Veprimesh dhe Pikësynimesh (POA&M), një listë manuale e çështjeve të pazgjidhura. FedRAMP tani përcakton frekuencën e zbulimit sipas klasës së certifikimit. Rregulli VDR-TFR-PSD thotë se burimet e bazuara në makina, si serverat dhe makinat virtuale, duhet të skanohen të paktën çdo 14 ditë për ofruesit e Klasës A, çdo 7 ditë për Klasën B, çdo 3 ditë për Klasën C, dhe të paktën një herë në ditë për Klasën D. Kontrollet e veçanta të verifikimit dhe validimit të makinave kryhen të paktën çdo muaj për mbajtësit e Rev5, dhe aq shpesh sa çdo 3 ditë për klasat më të larta 20x.

Tre dispozita ndryshojnë punën inxhinierike më drejtpërdrejt. Orët e korrigjimit janë të shkallëzuara dhe të ngushta: rregulli VDR-TFR-PVR përcakton afatet e rregullimit sipas vlerësimit PAIN të një dobësie, një pikë ashpërsie, dhe nëse dihet se është shfrytëzuar. Afatet shkojnë nga 192 ditë në skajin e ulët deri në 12 orë për një ofertë të Klasës D me një dobësi PAIN-5 që është njëkohësisht e shfrytëzuar me gjasë dhe e shfrytëzueshme menjëherë nga distanca. Një orë 12-orëshe nuk është një shërbim rutinë i radhës së tiketave; është një çështje alarmi dhe pronësie që duhet të funksionojë edhe në një fundjavë festash. Barra e provës është gjithashtu e përmbysur: rregulli VER-EVA-AIA, i quajtur Supozo se Është i Automatizueshëm, kërkon që ofruesit të supozojnë se shfrytëzimet mund të automatizohen si parazgjedhje, përveç nëse kanë dëshmi që tregojnë të kundërtën. Çdo shtyrje pra kërkon një artefakt të mbrojtur, të prodhuar në volum dhe në të njëjtën orë. Së fundi, dështimet e procesit tani llogariten si dobësi: rregulli VDR-CSO-FAV thotë se ofruesit duhet të trajtojnë problemet ose dështimet me proceset e tyre të zbulimit dhe reagimit ndaj dobësive si dobësi. Nëse tubacioni i zbulimit ndalon në heshtje, ai nuk është një pengesë e qetë operacionale; sistemi që prodhon dëshmi është vetë në fokus. Të lexuara së bashku, këto dispozita e ndryshojnë produktin nga më shumë skanime në një sistem që prodhon përgjigje të mbrojtura, aktuale, të lexueshme nga makina rreth ekspozimit dhe që është përgjegjës kur ndalon së funksionuari.

7 dhjetori është vetëm kësti i parë. Rregullat e Konsoliduara për 2026 riorganizuan FedRAMP në grupe rregullash dhe filluan një tranzicion shumë më të madh. FedRAMP e përshkruan Rev5 si një proces certifikimi të trashëguar që po zëvendësohet plotësisht nga FedRAMP 20x, dhe thotë se ofruesit pritet të ndjekin rregullat e reja dhe të adoptojnë Praktikat e reja të FedRAMP nga 20x në ofertat e tyre Rev5. Rregullat e reja bëhen të detyrueshme për të gjithë palët e interesuara më 1 janar 2027, dhe FedRAMP ndalon pranimin e aplikacioneve të reja Rev5 më 11 qershor 2027. Kjo do të thotë se VDR dhe VER nuk janë një devijim para tranzicionit të vërtetë; ato janë tranzicioni, që vjen në këste. Puna e planifikuar si kalimi i dhjetorit do të rindërtohet në 2027, ndërsa puna e planifikuar si pjesa e parë e validimit të vazhdueshëm do të transferohet.

Ndryshimet strukturore tregojnë se ku po shkon programi. Plani i Sigurisë së Sistemit dhe shtojcat e tij i lënë vendin një Përmbledhjeje të Paketës së Certifikimit dhe një Regjistri të Vendimit të Sigurisë. Planet e Veprimit dhe Pikësynimeve janë eliminuar plotësisht dhe zëvendësuar me një listë të Dobësive të Pranuara. Monitorimi i Vazhdueshëm riemërtohet Certifikim i Vazhdueshëm sepse termi i vjetër ishte bërë sinonim i skanimeve të dobësive, por kërkesat e reja janë shumë më të gjera. FedRAMP ka qenë i drejtpërdrejtë për mbylljen e boshllëqeve ku dokumentet zinin vendin e realitetit: ofruesit do të duhet të ndërtojnë ose të blejnë aftësi moderne GRC, qeverisje, rrezik dhe përputhshmëri, dhe t'i plotësojnë ato duke përdorur automatizim bazuar në të dhëna të botës reale kur është e mundur, në vend të mirëmbajtjes së dokumenteve të krijuara me dorë. Pothuajse asnjë prej këtyre nuk është një kërkesë për siguri të re; kontrolli i aksesit, identiteti, kriptimi, regjistrimi, procedurat e incidenteve dhe trajnimi janë kryesisht të paprekura. Ajo që ndryshoi është se përshkrimi i tyre nuk llogaritet më si dëshmi e tyre.

Puna është ende përputhshmëri, por produkti tani është inxhinieri. Ofruesit duhet të dorëzojnë një grup validimesh në funksionim që tërheqin nga sistemet që mbajnë të vërtetën, si konfigurimi i cloud, ofruesi i identitetit, një SIEM që grumbullon regjistrat e sigurisë, CI/CD, procesi i ndërtimit dhe vendosjes automatike, dhe tiketimi, dhe që nxjerrin rezultate të lexueshme nga makina sipas një plani. FedRAMP aktualisht liston 49 Tregues Kyç të Sigurisë në dhjetë kategori në CR26, dhe ofruesit duhet t'i validojnë vazhdimisht; ky është një kërkesë hyrëse, kështu që çdo plan tranzicioni është në thelb një plan inxhinierik automatizimi. Dikush duhet të zotërojë funksionimin e vazhdueshëm: monitorimi mujor kishte një datë të caktuar dhe një ritëm natyror të kapjes së vonuar, por një ritëm validimi ose funksionon vazhdimisht ose ndalon në heshtje, dhe ndryshimi është i padukshëm derisa një vlerësues ose klient e zbulon. Para ndërtimit të tubacioneve, ekipet duhet të përgjigjen pyetjeve operacionale: kush alarmohet kur një validim dështon, cili është koha e reagimit, dhe kush e vëren kur një burim dëshmish ndryshon në heshtje API-n e tij. FedRAMP e përcakton vazhdimisht si diçka që ndodh në një mënyrë të fortë, të qëndrueshme që përsëritet gjatë një periudhe të gjatë kohore pavarësisht pengesave ose vështirësive, një përshkrim i një gjendjeje operimi dhe jo i një date. Ekipet që ndërtojnë drejt një dorëzimi të vetëm do të ndërtojnë një sistem të akorduar për një moment dhe pastaj do ta rindërtojnë atë më pas.

Pasi dëshmitë bëhen të dhëna të strukturuara në vend të narrativës, ato nuk i përkasin më një kuadri të vetëm. Dëshmitë e identitetit që plotësojnë një tregues FedRAMP janë të njëjtat dëshmi që kërkon një auditor SOC 2 dhe të njëjtat dëshmi që kërkon ekipi i kujdesit të një klienti të madh. Përputhshmëria nuk është më një grup projektesh paralele që secili rindërton të njëjtën pamje në një fjalor të ndryshëm dhe bëhet një substrat i vetëm nga i cili lexojnë shumë konsumatorë. Ekonomia përmbyset: kostot e përputhshmërisë në një moment kohor rriten me çdo kuadër dhe rajon të shtuar, sepse çdo shtesë është më shumë përshkrim për të prodhuar dhe mirëmbajtur. Validimi i vazhdueshëm kushton më shumë për t'u ngritur dhe pothuajse nuk kushton më shumë për t'u drejtuar. 7 dhjetori është një datë e fortë, por mbikëqyrësit e shërbimeve financiare, regjimet e BE-së për reziliencën dhe sigurinë e produkteve, dhe ekipet e prokurimit të ndërmarrjeve po konvergojnë drejt të njëjtës kërkesë: tregoni gjendjen aktuale, jo përshkrimin e vitit të kaluar. FedRAMP mbërriti i pari sepse kishte mandatin më të qartë dhe më pak durim. Për organizatat që menaxhojnë faqet e tyre të internetit, llogaritë cloud, ose infrastrukturën jashtë programit FedRAMP, i njëjti parim zbatohet: dëshmi aktuale, të lexueshme nga makina, për pozicionin tuaj të sigurisë janë më të dobishme sesa një certifikatë vjetore. AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë që mund të ndihmojë ekipet të ndërtojnë dhe mirëmbajnë atë lloj validimi të vazhdueshëm.

Si të Mbroheni

  1. Kontrolloni me ofruesin e faqes tuaj të internetit ose cloud se sa shpesh skanojnë për dobësi dhe kërkoni raportin e tyre më të fundit të sigurisë të lexueshëm nga makina, jo një certifikatë të vjetër.
  2. Vendosni softuerin e faqes tuaj, shtojcat dhe softuerin e serverit të përditësohen automatikisht, në mënyrë që të metat e njohura të rregullohen pa pritur rishikim manual.
  3. Mbani një regjistër të thjeshtë me shkrim të kontrolleve dhe rregullimeve tuaja të sigurisë, duke përfshirë datat dhe atë që keni ndryshuar, në mënyrë që të mund të tregoni dëshmi aktuale nëse një klient ose auditor ju kërkon.
  4. Nëse menaxhoni një biznes, kërkojini personit tuaj të IT të vendosë alarme për skanimet e dështuara të sigurisë ose monitorimin e prishur, në mënyrë që një dështim i heshtur të vërehet shpejt.
  5. Shikoni faqen publike të përputhshmërisë së ofruesit tuaj për të parë nëse ndjekin FedRAMP, SOC 2, ose standarde të ngjashme të validimit të vazhdueshëm, dhe preferoni ofruesit që publikojnë statusin aktual.

Termat e Shpjeguar

  • FedRAMP Programi Federal i Menaxhimit të Rrezikut dhe Autorizimit, një program i qeverisë amerikane që certifikon shërbimet cloud si të sigurta për agjencitë federale.
  • VDR and VER Grupet e rregullave të FedRAMP për Zbulimin dhe Reagimin ndaj Dobësive që përcaktojnë frekuencën e skanimit, afatet e rregullimit dhe kërkesat për dëshmi për ofruesit e cloud.
  • PAIN rating Një pikë ashpërsie e përdorur nga FedRAMP për të renditur dobësitë, ku numrat më të lartë nënkuptojnë rrezik më urgjent.
  • Rev5 Procesi i mëparshëm i certifikimit FedRAMP, tani i konsideruar i trashëguar dhe që po zëvendësohet nga FedRAMP 20x.
  • FedRAMP 20x Kuadri më i ri i certifikimit FedRAMP që zëvendëson procesin e vjetër Rev5 dhe thekson dëshmitë e vazhdueshme dhe të automatizuara.
  • Key Security Indicators Masat specifike të sigurisë, 49 në total, që ofruesit e cloud duhet të validojnë vazhdimisht për të provuar se kontrollet e tyre funksionojnë.
  • POA&M Plani i Veprimeve dhe Pikësynimeve, një dokument i vjetër i FedRAMP për gjurmimin e dobësive të pazgjidhura, tani i zëvendësuar nga një listë e Dobësive të Pranuara.
  • Ongoing Certification Procesi i riemërtuar i monitorimit të vazhdueshëm të FedRAMP, i cili tani mbulon shumë më tepër sesa skanimet e dobësive.

Shërbime AEU të lidhura

  • AEU Data Infrastrukturë cloud dhe të dhënash