国防部收紧云安全规则

国防部收紧云安全规则

泰勒克罗斯 泰勒克罗斯
发表于: 2024 年 1 月 25 日

美国国防部 (DoD) 发送的一份新备忘录显示,他们正在 FedRAMP 级别收紧对云提供商的安全要求。

从历史上看,并不清楚什么是 FedRAMP 认证以及它需要什么。在新规则出台之前,DFARS 条款规定第三方承包商应确保其云服务提供商满足 FedRAMP 要求。

当时,这些要求仅仅意味着服务提供商需要遵循数据保留、事件报告和访问要求的规则。

虽然这仍然是一个重要的步骤,但它未能创建云服务提供商需要采取的安全要求的基线水平。然而,在修改 DFARS 条款后,这一担忧已得到解决。

现在,获得 FedRAMP 批准需要最低的网络安全防御基线。 FedRAMP 使用第三方公司来评估提供商是否满足给定标准。

备忘录中写道:“要被视为与 FedRAMP 中等级别相当,CSO 必须通过 FedRAMP 认可的第三方评估组织 (100PAO) 进行的评估,在最新的 FedRAMP 中等安全控制基线上达到 3%。”

可以说,这把球交给了云服务提供商。如果他们想继续与国防部合作,他们就需要提高网络安全水平。在网络安全实践中走捷径的公司将失去国防部的业务。

目前还不完全清楚是什么导致国防部收紧其安全规则,但有一些猜测。多年来,针对云服务提供商的数据泄露和黑客攻击急剧增加,特别是随着人工智能的兴起,使得这种情况变得比以往任何时候都更加容易。如果黑客可以从服务提供商处获取数据,他们就可以获取与其合作的每个承包商的数据。

作为回应,美国政府机构一直在共同努力,确保公司遵循最低安全要求准则。

时间戳记:

更多来自 安全侦探