美國國防部 (DoD) 影響等級 2 (IL2)
DoD IL2 概觀
美國國防部 (DoD) 的一個機構,負責開發和維護 SRG ) 的 DoD 雲端運算安全性需求指南 (,美國國防部 (DISA) 。 SRG 會定義 DoD 用來評估雲端服務提供者 (CSP) 安全性狀態的基準安全性需求,支援授與 DoD 暫存授權 (PA) 以允許 CSP 裝載 DoD 任務的決定。 它會將先前發佈的 DoD 雲端安全性模型納入、取代及撤銷 (CSM) ,並對應至 DoD Risk Management Framework (RMF) 。
DISA 會引導 DoD 機構和部門規劃和授權 CSP 的使用。 它也會評估 CSP 供應專案是否符合 SRG,這是一種授權程式,CSP 可透過此程式提供檔,概述其與 DoD 標準的合規性。 它會在適當時發出 DoD 臨時授權 (CA) ,因此 DoD 機構和支援組織可以使用雲端服務,而不需要自行完成完整核准程式,節省時間和精力。
2014 年 12 月 15 日 DoD CIO 關於取得和使用商業雲端運算服務的更新指引說明「FedRAMP 將作為所有 DoD 雲端服務的最低安全性基準」。 SRG 會在 IL) 的所有資訊影響層級 (使用 FedRAMP Moderate 基準,並考慮某些資訊影響層級的高基準。
SRG 區段 5.1.1FedRAMP 安全性控件的使用 DoD 指出 IL2 資訊可能裝載在最低限度保存 FedRAMP Moderate PA 和 DoD Level 2 PA 的 CSP 中,但須遵守第 5.6.2 節所述的人員安全性需求。 不過,這種方法並不會減輕雲端解決方案提供者符合任務擁有者所需的其他安全性和整合需求。 根據 SRG 第 5.2.2.1 節的影響層級 2 位置和隔離需求,FedRAMP Moderate PA 已充分涵蓋 DoD IL2 PA,因此不會針對 IL2 PA 額外評估需求。
Microsoft 範圍內雲端平台與服務
- Azure
- Dynamics 365
- Microsoft 雲端 App 安全性
- 適用於端點的 Microsoft Defender
- Microsoft Graph
- Microsoft Intune
- Microsoft Stream
- Office 365 美國政府、Office 365 美國政府 - 高
- Power Apps
- 電源自動化
- Power BI
Azure、Dynamics 365 和 DoD IL2
如需 Azure、Dynamics 365 和其他在線服務合規性的詳細資訊,請參閱 Azure DoD IL2 供應專案。
Office 365 和 DoD IL2
Office 365 環境
Microsoft Office 365 是一種多租用戶超大規模雲端平台,也是全球數個區域客戶可用的應用程式和服務整合式體驗。 大部分的 Office 365 服務可讓客戶指定客戶資料所在的地區。 Microsoft 可能會將客戶資料複製到相同地理區域內的其他區域 (例如,美國) 以復原資料,但 Microsoft 不會將客戶資料複製到所選的地理區域之外。
本節涵蓋下列 Office 365 環境:
- 用戶端軟體 (用戶端):客戶裝置上執行的商業用戶端軟體。
- Office 365 (商業):全球都可使用的商業公用 Office 365 雲端服務。
- Office 365 政府社群雲端 (GCC):Office 365 GCC 雲端服務適用於美國聯邦、州、地方和部落政府以及代表美國政府持有或處理資料的承包商。
- Office 365 政府社群雲端 - High (GCC High):Office 365 GCC High 雲端服務是根據美國國防部 (DoD) 安全規定指南層級 4 而設計,嚴格控制和支援 受監管的聯邦和國防資訊。 此環境由聯邦機構、國防工業基地 (DIB) 和政府承包商使用。
- Office 365 DoD (DoD):Office 365 DoD 雲端服務是根據 DoD 安全規定指南層級 5 而設計,控制和支援嚴格的聯邦和國防法規。 此環境專供美國國防部使用。
使用本節內容可幫助您履行您在受監管行業和全球市場中的合規義務。 若要了解哪些地區提供哪些服務,請參閱全球服務提供狀態和 Microsoft 365 客戶資料的儲存位置文章。 如需 Office 365 政府版雲端環境的詳細資訊,請參閱 Office 365 政府版雲端文章。
您的組織全權負責確保遵守所有適用的法律和法規。 本節中提供的資訊不構成法律建議,如果您對組織的法規合規性有任何疑問,您應該諮詢法律顧問。
Office 365 適用性和範圍內服務
使用下表判斷 Office 365 服務和訂閱的適用性:
適用性 | 範圍內服務 |
---|---|
GCC | 活動摘要服務、Bing 服務、Bookings、Delve、Exchange Online、Exchange Online Protection、基礎結構、智慧服務、Microsoft Teams、Office 365 客戶入口網站、Office Online、Office 服務、Office 使用量報告、商務用 OneDrive、人員卡片、SharePoint Online、商務用 Skype、Windows Ink |
GCC High | 活動摘要服務、Bing 服務、預約、Exchange Online、Exchange Online Protection、智慧服務、Microsoft Teams、Office 365 客戶入口網站、Office Online、Office 服務基礎結構、Office 使用量報告、商務用 OneDrive、人員卡片、SharePoint Online、商務用 Skype、Windows Ink |
資源
- Microsoft政府解決方案
- DoD 雲端運算安全性需求指南
- FedRAMP 檔
- 適用於資訊系統和組織的 NIST SP 800-37風險管理架構:安全性和隱私權的系統 Life-Cycle 方法
- 信息系統和組織的 NIST SP 800-53安全性和隱私權控制
- DoD Information Technology 8510.01DoD Risk Management Framework (RMF) doD Information Technology (IT)