記事

FedRAMPとは何か?20x時代の連邦クラウド認可

FedRAMPは米国連邦機関向けのクラウドサービスを承認しています。その仕組み、3つの影響レベル、そしてFedRAMP 20xが何を変えているのかを学びましょう。

米国連邦機関が本番環境向けにクラウドサービスを取得する場合、FedRAMP®認可プロバイダーから調達する必要があります。この要件はFISMAに基づき、OMBの方針によって強化され、連邦調達によって強制されています。実際には、連邦契約業者、連邦データを扱う州および地方の機関、連邦市場向けにクラウドサービスを販売する商業ベンダーにも適用されます。

FedRAMP®の承認がなければ、クラウドサービスプロバイダーは米国連邦機関に対して本来の業務用製品を販売することはできません。連邦市場をターゲットとする企業にとって、FedRAMP®は前提条件です。規制対象の商業産業(医療、金融サービス、防衛サプライチェーンなど)をターゲットとする企業にとって、FedRAMP®承認は企業の販売を加速させるセキュリティの厳格さを示す指標でもあります。

FedRAMP®は、連邦機関が利用できるクラウドサービスの安全性を米国政府が標準化して検証する方法です。各機関が独自のセキュリティレビューを行うのではなく、クラウドプロバイダーは一度の厳格な評価を経て、一度合格すればどの機関でも同じ作業を繰り返すことなくサービスを採用できます。

FedRAMP® Readyとは、独立した3PAOがクラウドサービスを評価し、完全な承認を追求するために必要な要件を満たしていることを確認したことを意味します。これが検証済みの準備度のマイルストーンです。FedRAMP® Authorized とは、連邦機関がAuthority to Operate(ATO)を発行し、そのサービスがFedRAMP®マーケットプレイス上でAuthorizedとして掲載され、連邦機関が本番環境で使用できることを意味します。

FISMAは、連邦機関が情報システムのセキュリティを確保することを義務付ける米国の法律です。NIST SP 800-53は、カタログ機関がその要件を満たすために使用する管理法です。FedRAMP®は関連するNIST 800-53の管理事項を取り込み、クラウドの文脈に合わせて調整し、クラウドサービスプロバイダーが従う評価および継続監視プロセスを定義しています。要するに、FISMAは法律、NIST 800-53は管理、そしてFedRAMP®は両者がクラウドに適用される方法です。

3PAO(第三者評価組織)は、FedRAMP®に認定された独立監査人であり、クラウドサービスプロバイダーのセキュリティ管理を評価します。3PAOは準備度評価、完全なセキュリティ評価、年次評価を行い、すべてのFedRAMP®承認の基盤となる独立した検証の源となっています。

最新情報をお受け取りください

メールアドレスをご登録ください。ブログの最新情報をお届けします。



テラデータから、製品、データ分析、イベントに関するマーケティングメールが送信される場合があります。これらのメールの配信は、いつでも停止することができます。

テラデータはお客様の個人情報を、Teradata Global Privacy Statementに従って適切に管理します。