กระทรวงกลาโหมกระชับกฎเกณฑ์ด้านความปลอดภัยบนคลาวด์

กระทรวงกลาโหมกระชับกฎเกณฑ์ด้านความปลอดภัยบนคลาวด์

ไทเลอร์ ครอส ไทเลอร์ ครอส
เผยแพร่เมื่อ: January 25, 2024

บันทึกใหม่ที่ส่งจากกระทรวงกลาโหม (DoD) เปิดเผยว่าพวกเขากำลังเข้มงวดข้อกำหนดด้านความปลอดภัยสำหรับผู้ให้บริการคลาวด์ในระดับ FedRAMP

ในอดีต ยังไม่ชัดเจนว่าอะไรคือสิ่งที่ได้รับการรับรองจาก FedRAMP และเกี่ยวข้องกับอะไร ก่อนกฎใหม่ ข้อ DFARS ระบุว่าผู้รับเหมาบุคคลที่สามควรตรวจสอบให้แน่ใจว่าผู้ให้บริการระบบคลาวด์ของตนมีคุณสมบัติตรงตามข้อกำหนดของ FedRAMP

ในขณะนั้นข้อกำหนดเหล่านั้นหมายความว่าผู้ให้บริการจำเป็นต้องปฏิบัติตามกฎสำหรับการเก็บรักษาข้อมูล รายงานเหตุการณ์ และข้อกำหนดในการเข้าถึง

แม้ว่าจะยังคงเป็นขั้นตอนสำคัญที่ต้องดำเนินการ แต่ก็ล้มเหลวในการสร้างระดับพื้นฐานของข้อกำหนดด้านความปลอดภัยที่ผู้ให้บริการระบบคลาวด์จำเป็นต้องดำเนินการ อย่างไรก็ตาม หลังจากแก้ไขข้อกำหนด DFARS ข้อกังวลดังกล่าวก็ได้รับการแก้ไขแล้ว

ปัจจุบัน การได้รับการอนุมัติจาก FedRAMP จำเป็นต้องมีพื้นฐานขั้นต่ำในการป้องกันความปลอดภัยทางไซเบอร์ FedRAMP ใช้บริษัทภายนอกเพื่อประเมินว่าผู้ให้บริการมีคุณสมบัติตรงตามเกณฑ์ที่กำหนดหรือไม่

“เพื่อให้ได้รับการพิจารณาว่าเทียบเท่ากับ FedRAMP ระดับปานกลาง CSO จะต้องบรรลุ 100% ด้วยบรรทัดฐานการควบคุมความปลอดภัยระดับปานกลางของ FedRAMP ล่าสุดผ่านการประเมินที่ดำเนินการโดย FedRAMP-recognized Third-Party Assessment Organisation (3PAO)” อ่านบันทึก

พูดได้เลยว่าสิ่งนี้ทำให้ลูกบอลอยู่ในมือของผู้ให้บริการคลาวด์ หากพวกเขาต้องการทำงานร่วมกับกระทรวงกลาโหมต่อไป พวกเขาจะต้องทำให้การรักษาความปลอดภัยทางไซเบอร์ของตนมีประสิทธิภาพสูงสุด บริษัทที่ใช้แนวทางปฏิบัติด้านความปลอดภัยทางไซเบอร์แบบทางลัดจะสูญเสียธุรกิจของกระทรวงกลาโหม

ยังไม่ทราบแน่ชัดว่าอะไรเป็นสาเหตุให้กระทรวงกลาโหมเข้มงวดกฎความปลอดภัย แต่ยังมีข้อคาดเดาอยู่บ้าง การละเมิดข้อมูลและการแฮ็กบนผู้ให้บริการระบบคลาวด์ได้เพิ่มขึ้นอย่างรวดเร็วในช่วงหลายปีที่ผ่านมา โดยเฉพาะอย่างยิ่งเมื่อมี AI เพิ่มขึ้นซึ่งทำให้ง่ายกว่าที่เคย หากแฮกเกอร์สามารถรับข้อมูลจากผู้ให้บริการ พวกเขาก็สามารถรับข้อมูลของผู้รับเหมาทุกรายที่พวกเขาร่วมงานด้วย

เพื่อเป็นการตอบสนอง หน่วยงานรัฐบาลของสหรัฐอเมริกาได้ทำงานร่วมกันเพื่อให้แน่ใจว่าบริษัทต่างๆ ปฏิบัติตามแนวทางข้อกำหนดด้านความปลอดภัยขั้นต่ำ

ประทับเวลา:

เพิ่มเติมจาก นักสืบความปลอดภัย