FedRAMP (Federal Risk and Authorization Management Program)

Panoramica FedRAMP

Il Federal Risk and Authorization Management Program (FedRAMP) degli Stati Uniti fornisce un approccio standardizzato per la valutazione, il monitoraggio e l'autorizzazione di prodotti e servizi di cloud computing ai sensi del Federal Information Security Management Act (FISMA). Accelera l'adozione di soluzioni cloud sicure da parte delle agenzie federali.

L'Office of Management and Budget ora richiede a tutte le agenzie federali esecutive di utilizzare FedRAMP per convalidare la sicurezza dei servizi cloud. Anche altre agenzie lo hanno adottato, quindi è utile anche in altre aree del settore pubblico. Il National Institute of Standards and Technology (NIST) SP 800-53 stabilisce gli standard obbligatori. Stabilisce le categorie di sicurezza dei sistemi informativi (riservatezza, integrità e disponibilità) per valutare il potenziale impatto su un'organizzazione in caso di compromissione delle informazioni e dei sistemi informativi. FedRAMP è il programma che certifica che un provider di servizi cloud (CSP) soddisfa tali standard.

I CSP che desiderano vendere servizi a un'agenzia federale possono intraprendere tre percorsi per dimostrare la conformità FedRAMP:

  • Ottenere un'autorizzazione provvisoria per operare (P-ATO) dal Joint Authorization Board (JAB). Il JAB è il principale organo decisionale e di governance per FedRAMP. Rappresentanti del Dipartimento della Difesa, del Dipartimento della Sicurezza Nazionale e della General Services Administration fanno parte del consiglio. Il consiglio concede un P-ATO ai CSP che dimostrano la conformità FedRAMP.
  • Ricevere un'autorizzazione a operare (ATO) da un'agenzia federale.
  • Lavorare in modo indipendente per sviluppare un pacchetto fornito da CSP che soddisfi i requisiti del programma.

Ognuno di questi percorsi richiede una rigorosa revisione tecnica da parte del FedRAMP Program Management Office (PMO) e una valutazione da parte di un'organizzazione di terze parti indipendente accreditata dal programma.

Le autorizzazioni FedRAMP sono concesse a tre livelli di impatto in base alle linee guida NIST: basso, medio e alto. Questi livelli classificano l'impatto che la perdita di riservatezza, integrità o disponibilità potrebbe avere su un'organizzazione: basso (effetto limitato), medio (effetto avverso grave) e alto (effetto grave o catastrofico).

Microsoft e FedRAMP

I servizi cloud Microsoft per enti pubblici, tra cui Azure per enti pubblici, Microsoft Dynamics 365 Government e Office 365 U.S. Government soddisfano i severi requisiti del programma federale statunitense di gestione dei rischi e delle autorizzazioni (FedRAMP). Gli enti federali statunitensi traggono vantaggio dai risparmi sui costi e dalla rigorosa sicurezza di Microsoft Cloud.

I servizi cloud Microsoft per enti pubblici offrono ai clienti del settore pubblico una vasta gamma di servizi conformi a FedRAMP e solide linee guida e strumenti di implementazione, tra cui il progetto FedRAMP High, che consente ai clienti di distribuire un set di criteri di base per qualsiasi architettura distribuita in Azure che deve implementare i controlli FedRAMP High.

Piattaforme e servizi cloud nell'ambito Microsoft

  • Azure e Azure per enti pubblici
  • Dynamics 365 U.S. Government
  • Microsoft Intune
  • Office 365 (Governo degli Stati Uniti, Governo degli Stati Uniti - Alta, Difesa del governo degli Stati Uniti)
  • Servizio cloud Power BI, autonomo o incluso in un piano o in una famiglia di prodotti con marchio Office 365
  • Windows 365 (Governo degli Stati Uniti, Governo degli Stati Uniti - Alta)

Azure, Dynamics 365 e FedRAMP

Per altre informazioni sulla conformità di Azure, Dynamics 365 e altri Servizi online, vedere l'offerta FedRAMP di Azure.

Office 365 e FedRAMP

  • Office 365 U.S. Government (GCC e GCCH) dispone di ATO delle agenzie statunitensi. Per altre informazioni, vedere le voci di FedRAMP Marketplace per GCC e GCCH.
  • Office 365 U.S. Government Defense ha un P-ATO della US Defense Information Systems Agency (DISA). Se si vuole distribuire Office 365 U.S. Government Defense, è possibile utilizzare il DISA P-ATO per generare un'ATO dell'agenzia per documentare l'accettazione del contratto.

Ambienti di Office 365

Microsoft Office 365 è una piattaforma cloud hyperscale multi-tenant e un'esperienza integrata di app e servizi disponibili per i clienti in diverse aree geografiche in tutto il mondo. La maggior parte dei servizi di Office 365 consente ai clienti di specificare l'area geografica in cui si trovano i dati dei clienti. Microsoft può replicare i dati dei clienti in altre aree della stessa area geografica (ad esempio, gli Stati Uniti) per la resilienza dei dati, ma non replica i dati dei clienti al di fuori dell'area geografica scelta.

Questa sezione riguarda i seguenti ambienti di Office 365:

  • Software client (client): software client commerciale in esecuzione nei dispositivi dei clienti.
  • Office 365 (commerciale): il servizio cloud pubblico commerciale di Office 365 disponibile a livello globale.
  • Office 365 Government Community Cloud (GCC): elencato nel marketplace FedRAMP come Office 365 (commerciale) e noto anche come Office 365 Multitenant e l'ambiente GCC. Il servizio cloud Office 365 GCC è disponibile per i governi federali, statali, locali e tribali degli Stati Uniti e per i terzisti che detengono o elaborano dati per conto del governo degli Stati Uniti.
  • Office 365 Government Community Cloud - High (GCC High): il servizio cloud Office 365 GCC High è progettato secondo i controlli di livello 4 delle linee guida sui requisiti di sicurezza del Dipartimento della Difesa (DoD) e controlla e supporta le informazioni federali e di difesa rigorosamente regolamentate. Questo ambiente viene usato dalle agenzie federali, dalla Defense Industrial Base (DIB) e dai terzisti governativi.
  • Office 365 DoD (DoD): il servizio cloud Office 365 DoD è progettato secondo i controlli di livello 5 delle linee guida sui requisiti di sicurezza del Dipartimento della Difesa e supporta rigide normative federali e di difesa. Questo ambiente è destinato all'uso esclusivo da parte del Dipartimento della Difesa degli Stati Uniti.

Usare questa sezione per soddisfare gli obblighi di conformità in settori regolamentati e mercati globali. Per scoprire quali servizi sono disponibili in quali aree geografiche, vedere le informazioni sulla disponibilità internazionale e l'articolo Dove sono archiviati i dati dei clienti Microsoft 365. Per altre informazioni sull'ambiente cloud di Office 365 Government, vedere l'articolo Office 365 Government Cloud.

L'organizzazione è responsabile di garantire la conformità a tutte le leggi e le normative applicabili. Le informazioni fornite in questa sezione non costituiscono una consulenza legale. Consulta i consulenti legali per qualsiasi domanda relativa alla conformità normativa per la tua organizzazione.

Applicabilità di Office 365 e servizi inclusi nell'ambito

Usare la tabella seguente per determinare l'applicabilità per i servizi e l'abbonamento a Office 365:

Applicabilità Servizi inclusi nell'ambito
GCC Servizio feed attività, servizi Bing, prenotazioni, Delve, Exchange Online, Exchange Online Protection, infrastruttura, servizi intelligenti, Microsoft Copilot, Microsoft Teams, Office 365 Portale clienti, Office Online, servizio Office, report sull'utilizzo di Office, OneDrive for Business, Scheda People, SharePoint Online, Windows Ink
GCC High Servizio feed attività, servizi Bing, prenotazioni, Exchange Online, Exchange Online Protection, servizi intelligenti, Microsoft Copilot, Microsoft Teams, portale clienti di Office 365, Office Online, infrastruttura dei servizi di Office, report sull'utilizzo di Office, OneDrive for Business, Scheda People, SharePoint Online, Windows Ink
DoD Servizio feed attività, servizi Bing, prenotazioni, Exchange Online Protection, Exchange Online, servizi intelligenti, Microsoft Copilot, Microsoft Teams, portale clienti di Office 365, Office Online, infrastruttura dei servizi di Office, report sull'utilizzo di Office, OneDrive for Business, Scheda People, SharePoint Online, Windows Ink

Controlli, report e certificati di Office 365

Microsoft ricertifica i propri servizi cloud ogni anno per mantenere i propri P-ATO e ATO. A tale scopo, Microsoft monitora e valuta continuamente i controlli di sicurezza e dimostra che la sicurezza dei servizi rimane conforme.

Domande frequenti

I servizi cloud Microsoft sono conformi al Federal Information Security Management Act (FISMA)?

FISMA è la legge federale che richiede alle agenzie federali statunitensi e ai loro partner di acquistare sistemi e servizi informativi solo da organizzazioni che aderiscono ai requisiti FISMA. La maggior parte delle agenzie e dei loro fornitori che indicano di essere conformi alla FISMA si riferiscono al modo in cui soddisfano i controlli identificati dal NIST nella pubblicazione speciale 800-53 rev 4. Il processo FISMA (ma non gli standard sottostanti stessi) è stato sostituito da FedRAMP nel 2011.

A chi si applica FedRAMP?

FedRAMP è obbligatorio per le implementazioni cloud e i modelli di servizio delle agenzie federali a livelli di impatto di rischio bassi e moderati. Qualsiasi agenzia federale che voglia coinvolgere un CSP potrebbe essere tenuta a soddisfare le specifiche FedRAMP. Inoltre, alle aziende che impiegano tecnologie cloud in prodotti o servizi utilizzati dal governo federale potrebbe essere richiesto di ottenere un ATO.

Da dove inizia il lavoro di conformità dell'agenzia?

Per una panoramica dei passaggi che le agenzie federali devono intraprendere per navigare correttamente in FedRAMP e soddisfare i suoi requisiti, vai a Rev5 Agency Authorization.

È possibile usare la conformità Microsoft nel processo di autorizzazione dell'agenzia?

Sì. È possibile usare le certificazioni dei servizi cloud Microsoft come base per qualsiasi programma o iniziativa che richieda un'ATO da parte di un'agenzia del governo federale. Tuttavia, è necessario ottenere le proprie autorizzazioni per i componenti esterni a questi servizi.

Come è possibile configurare e gestire in modo sicuro il tenant di Microsoft 365 per soddisfare i requisiti della Guida alla configurazione sicura di FedRAMP?

La documentazione e le risorse di Microsoft 365 per grandi imprese è la pagina di destinazione per gli amministratori del tenant di Microsoft 365. La documentazione di Microsoft Entra illustra gli argomenti correlati all'utilizzo di Entra ID per la gestione degli accessi.

Le pagine specifiche di Microsoft Learn di interesse includono le seguenti:

Gestione account

Impostazioni predefinite sicure

Confronto tra le impostazioni correnti e le impostazioni predefinite consigliate

Esportazione e gestione delle impostazioni di sicurezza tramite API

Usare Microsoft Purview Compliance Manager per valutare il rischio

Microsoft Purview Compliance Manager è una funzionalità del portale Microsoft Purview che consente di comprendere il comportamento di conformità dell'organizzazione e di intraprendere azioni per ridurre i rischi. Compliance Manager offre un modello premium per creare una valutazione per questa normativa. Individuare il modello nella pagina modelli di valutazioni in Compliance Manager. Informazioni su come creare valutazioni in Compliance Manager.

Risorse