Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Überblick über FedRAMP
Das US Federal Risk and Authorization Management Program (FedRAMP) bietet einen standardisierten Ansatz für die Bewertung, Überwachung und Autorisierung von Cloud-Computing-Produkten und -Diensten gemäß dem Federal Information Security Management Act (FISMA). Es beschleunigt die Einführung sicherer Cloud-Lösungen durch Bundesbehörden.
Das Office of Management and Budget verlangt nun von allen exekutiven Bundesbehörden, FedRAMP zu verwenden, um die Sicherheit von Cloud-Diensten zu überprüfen. Auch andere Behörden haben es übernommen, so dass es auch in anderen Bereichen des öffentlichen Sektors nützlich ist. Das SP 800-53 des National Institute of Standards and Technology (NIST) legt die verbindlichen Standards fest. Er legt die Sicherheitskategorien von Informationssystemen fest – Vertraulichkeit, Integrität und Verfügbarkeit –, um die potenziellen Auswirkungen auf eine Organization zu bewerten, falls ihre Informationen und Informationssysteme kompromittiert werden. FedRAMP ist das Programm, das bescheinigt, dass ein Cloud-Service-Provider (CSP) diese Standards erfüllt.
CSPs, die Dienstleistungen an eine Bundesbehörde verkaufen möchten, können drei Wege einschlagen, um die FedRAMP-Konformität nachzuweisen:
- Erhalten Sie eine vorläufige Betriebsgenehmigung (P-ATO) vom Joint Authorization Board (JAB). Das JAB ist das wichtigste Governance- und Entscheidungsgremium für FedRAMP. Vertreter des Verteidigungsministeriums, des Heimatschutzministeriums und der General Services Administration sind im Vorstand tätig. Der Vorstand gewährt CSPs, die FedRAMP-Konformität nachweisen, eine P-ATO.
- Erhalt einer Betriebsgenehmigung (ATO) von einer Bundesbehörde.
- Arbeiten Sie unabhängig an der Entwicklung eines vom CSP bereitgestellten Pakets, das die Programmanforderungen erfüllt.
Jeder dieser Wege erfordert eine strenge technische Überprüfung durch das FedRAMP Program Management Office (PMO) und eine Bewertung durch eine unabhängige Drittanbieter-Organization, die vom Programm akkreditiert wird.
FedRAMP-Autorisierungen werden auf drei Auswirkungsstufen basierend auf NIST-Richtlinien erteilt – niedrig, mittel und hoch. Diese stufen stufen die Auswirkungen ein, die der Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit auf eine organization haben kann – niedrig (begrenzte Auswirkung), mittel (schwerwiegende nachteilige Auswirkung) und hoch (schwerwiegende oder katastrophale Auswirkung).
Microsoft und FedRAMP
Die Clouddienste von Microsoft für Behörden, einschließlich Azure Government, Microsoft Dynamics 365 Government und Office 365 U.S. Government, erfüllen die anspruchsvollen Anforderungen des US Federal Risk and Authorization Management Program (FedRAMP). US-Bundesbehörden profitieren von den Kosteneinsparungen und der strengen Sicherheit der Microsoft Cloud.
Microsoft Government Cloud Services bieten Kunden des öffentlichen Sektors eine umfangreiche Palette von FedRAMP-konformen Diensten sowie robuste Anleitungs- und Implementierungstools, einschließlich der FedRAMP High-Blaupause, mit der Kunden einen Kernsatz von Richtlinien für jede in Azure bereitgestellte Architektur bereitstellen können, die FedRAMP High-Steuerelemente implementieren muss.
Microsoft im Umfang enthaltene Cloudplattformen und -dienste
- Azure und Azure Government
- Dynamics 365 U.S. Government
- Microsoft Intune
- Office 365 (U.S. Government, U.S. Government – High, U.S. Government Defense)
- Power BI-Clouddienst entweder als eigenständiger Dienst oder als Bestandteil eines Office 365 Markenplans oder einer Office 365 Suite
- Windows 365 (US-Regierung, US-Regierung – Hoch)
Azure, Dynamics 365 und FedRAMP
Weitere Informationen zur Compliance von Azure, Dynamics 365 und anderen Onlinediensten finden Sie im Azure FedRAMP-Angebot.
Office 365 und FedRAMP
- Office 365 U.S. Government (GCC und GCCH) verfügen über ATOs von US-Behörden. Weitere Informationen finden Sie unter FedRAMP Marketplace-Einträge für GCC und GCCH.
- Office 365 U.S. Government Defense verfügt über ein P-ATO der US Defense Information Systems Agency (DISA). Wenn Sie Office 365 U.S. Government Defense bereitstellen möchten, können Sie die DISA P-ATO verwenden, um eine Agentur-ATO zu generieren, um Ihre Zustimmung zu diesem zu dokumentieren.
Office 365-Umgebungen
Microsoft Office 365 ist eine mehrinstanzenfähige Hyperscale-Cloudplattform und eine integrierte Oberfläche von Apps und Diensten, die Kunden in mehreren Regionen weltweit zur Verfügung steht. Die meisten Office 365-Dienste ermöglichen es Kunden, die Region anzugeben, in der sich ihre Kundendaten befinden. Microsoft kann Kundendaten aus Gründen der Datenresilienz in andere Regionen innerhalb desselben geografischen Gebiets (z. B. die USA) replizieren, Microsoft repliziert jedoch keine Kundendaten außerhalb des ausgewählten geografischen Gebiets.
In diesem Abschnitt werden die folgenden Office 365-Umgebungen behandelt:
- Clientsoftware (Client): Kommerzielle Clientsoftware, die auf Kundengeräten ausgeführt wird.
- Office 365 (Kommerziell): Der kommerzielle öffentliche Office 365-Clouddienst, der global verfügbar ist.
- Office 365 Government Community Cloud (GCC): Gelistet im FedRAMP-Marktplatz als Office 365 (kommerziell) und auch bekannt als Office 365 Multitenant, und die GCC-Umgebung. Der Office 365 GCC-Clouddienst ist für Bundes-, Landes-, Kommunal- und Stammesregierungen der USA sowie für Auftragnehmer verfügbar, die Daten im Auftrag der US-Regierung aufbewahren oder verarbeiten.
- Office 365 Government Community Cloud – High (GCC High): Der Office 365 GCC-High-Clouddienst wurde gemäß den Sicherheitsanforderungen der Richtlinien des Verteidigungsministeriums (DoD) Level 4 entwickelt und unterstützt streng regulierte Bundes- und Verteidigungsinformationen. Diese Umgebung wird von Bundesbehörden, der Defense Industrial Base (DIBs) und staatlichen Auftragnehmern verwendet.
- Office 365 DoD (DoD): Der Office 365 DoD-Clouddienst wurde gemäß den DoD-Sicherheitsanforderungen der Stufe 5 entwickelt und unterstützt strenge Bundes- und Verteidigungsvorschriften. Diese Umgebung ist für die ausschließliche Verwendung durch das US-Verteidigungsministerium bestimmt.
Verwenden Sie diesen Abschnitt, um Ihre Complianceverpflichtungen in regulierten Branchen und globalen Märkten zu erfüllen. Informationen dazu, welche Dienste in welchen Regionen verfügbar sind, finden Sie in den Informationen zur internationalen Verfügbarkeit und im Artikel Wo Ihre Microsoft 365 Kundendaten gespeichert werden. Weitere Informationen zur Office 365 Government-Cloudumgebung finden Sie im Artikel Office 365 Government-Cloud.
Ihre organization ist für die Einhaltung aller geltenden Gesetze und Vorschriften verantwortlich. Die in diesem Abschnitt bereitgestellten Informationen stellen keine Rechtsberatung dar. Wenden Sie sich bei Fragen zur Einhaltung gesetzlicher Bestimmungen für Ihre organization an Rechtsberater.
Office 365-Anwendbarkeit und im Leistungsumfang enthaltene Dienste
Verwenden Sie die folgende Tabelle, um die Anwendbarkeit für Ihre Office 365-Dienste und -Abonnements zu bestimmen:
| Anwendbarkeit | Im Leistungsumfang enthaltene Dienste |
|---|---|
| GCC | Aktivitätsfeeddienst, Bing-Dienste, Bookings, Delve, Exchange Online, Exchange Online Protection, Infrastruktur, intelligente Dienste, Microsoft Copilot, Microsoft Teams, Office 365-Kundenportal, Office Online, Office-Dienst, Office-Verwendungsberichte, OneDrive for Business, People Card, SharePoint Online, Windows Ink |
| GCC High | Aktivitätsfeeddienst, Bing-Dienste, Bookings, Exchange Online, Exchange Online Protection, Intelligent Services, Microsoft Copilot, Microsoft Teams, Office 365-Kundenportal, Office Online, Office-Dienstinfrastruktur, Office-Nutzungsberichte, OneDrive for Business, People Card, SharePoint Online, Windows Ink |
| DoD | Aktivitätsfeeddienst, Bing-Dienste, Bookings, Exchange Online Protection, Exchange Online, Intelligent Services, Microsoft Copilot, Microsoft Teams, Office 365-Kundenportal, Office Online, Office-Dienstinfrastruktur, Office-Nutzungsberichte, OneDrive for Business, People Card, SharePoint Online, Windows Ink |
Office 365-Audits, -Berichte und -Zertifikate
Microsoft zertifiziert seine Clouddienste jedes Jahr neu, um seine P-ATOs und ATO zu verwalten. Um dies zu erreichen, überwacht und bewertet Microsoft kontinuierlich seine Sicherheitskontrollen und weist nach, dass die Sicherheit seiner Dienste weiterhin konform ist.
Häufig gestellte Fragen
Entsprechen Clouddienste von Microsoft dem Federal Information Security Management Act (FISMA)?
FISMA ist das Bundesgesetz, das US-Bundesbehörden und ihre Partner verpflichtet, Informationssysteme und -dienste nur von Organisationen zu beziehen, die die FISMA-Anforderungen erfüllen. Die meisten Behörden und ihre Anbieter, die angeben, dass sie FISMA-konform sind, beziehen sich darauf, wie sie die vom NIST in der Sonderveröffentlichung 800-53 rev 4 identifizierten Kontrollen erfüllen. Der FISMA-Prozess (aber nicht die zugrunde liegenden Standards selbst) wurde 2011 durch FedRAMP ersetzt.
Für wen gilt FedRAMP?
FedRAMP ist für Cloudbereitstellungen und Servicemodelle von Bundesbehörden auf niedrigem und mittlerem Risiko obligatorisch. Jede Bundesbehörde, die einen CSP engagieren möchte, muss möglicherweise die FedRAMP-Spezifikationen erfüllen. Darüber hinaus können Unternehmen, die Cloud-Technologien in Produkten oder Dienstleistungen einsetzen, die von der Bundesregierung genutzt werden, verpflichtet werden, eine ATO zu erhalten.
Wo beginnt meine Agentur mit ihren eigenen Compliance-Bemühungen?
Einen Überblick über die Schritte, die Bundesbehörden unternehmen müssen, um FedRAMP erfolgreich zu navigieren und seine Anforderungen zu erfüllen, finden Sie unter Rev5 Agency Authorization.
Kann ich Microsoft Compliance im Autorisierungsprozess meiner Agentur verwenden?
Ja. Sie können die Zertifizierungen von Microsoft Cloud Services als Grundlage für jedes Programm oder jede Initiative verwenden, für die eine ATO einer Bundesbehörde erforderlich ist. Für Komponenten außerhalb dieser Dienste müssen Sie jedoch eigene Berechtigungen einholen.
Wie kann ich meinen Microsoft 365-Mandanten sicher konfigurieren und verwalten, um die Anforderungen des FedRAMP-Handbuchs für sichere Konfiguration zu erfüllen?
Microsoft 365 für Enterprise-Dokumentation und -Ressourcen ist die Angebotsseite für Microsoft 365-Mandantenadministratoren. Die Dokumentation zu Microsoft Entra behandelt Themen im Zusammenhang mit der Verwendung von Entra ID für die Zugriffsverwaltung.
Zu den spezifischen Microsoft Learn-Seiten, die von Interesse sind, gehören die folgenden:
Kontoverwaltung
- Konfigurieren Sie die Microsoft Entra ID, um die FedRAMP-Ebene mit hoher Auswirkung zu erfüllen
- Konfigurieren Sie die Identitätszugriffssteuerung, um FedRAMP High Impact Level mit Microsoft Entra ID zu erfüllen
- Verwalten des Notfallzugriffs Administratorkonten
Sichere Standardwerte
- Konfigurieren von Sicherheitsstandards für Microsoft Entra ID
- Standardbenutzerberechtigungen
- Einstellungen für den grundlegenden Sicherheitsmodus
Vergleich der aktuellen Einstellungen mit den empfohlenen Standardwerten
- Was ist die Identitätssicherheitsbewertung?
- Microsoft-Sicherheitsbewertung
- Microsoft Purview-Compliance Manager
- Übersicht über die Zero Trust-Bewertung
Export und Verwaltung von Sicherheitseinstellungen über API
Verwenden des Microsoft Purview Compliance Managers zum Bewerten Ihres Risikos
Microsoft Purview Compliance Manager ist ein Feature im Microsoft Purview-Portal, das Ihnen hilft, den Compliancestatus Ihrer Organization zu verstehen und Maßnahmen zur Risikominderung zu ergreifen. Compliance Manager bietet eine Premiumvorlage für die Erstellung einer Bewertung für diese Verordnung. Suchen Sie die Vorlage auf der Seite Bewertungsvorlagen im Compliance Manager. Erfahren Sie, wie Sie Bewertungen im Compliance-Manager erstellen.