案例库 · 工程与运营 · 运营决策 · 2011-2021
FedRAMP让一次云安全审查被所有美国机构复用。
2011年,OMB创建了FedRAMP,使云服务提供商只需授权一次;每个机构都复用该授权,而不是重复工作。
美国总务管理局
那一手
在2011年之前,任何美国机构想使用云服务都要自己进行安全评估。这意味着同一个产品,有时是同样的风险,要被审查几十次,拖慢了云采用速度,也耗尽了宝贵的安全人员。
2011年12月8日,OMB签署了一份备忘录,建立了FedRAMP,以提供一种经济高效、基于风险的方法。它创建了一个标准化的控制基线,以及来自联合授权委员会的单一临时授权,各机构可以接受该授权。
一旦获批,供应商的产品就变得可复用:在该项目的前十年,240个获授权的云产品在联邦政府中被复用了超过3000次。FedRAMP把安全障碍变成了一次性的固定成本,而不是每个机构都要付出的成本。
为什么管用
- 跨机构重复审查既浪费又缓慢
- 单次授权让小机构能借助大机构的工作
- 标准控制使云安全可比较、可审计
- 它把安全从阻碍变成了可复用的采购资产
值了多少一次授权,让数千买家复用聪明
可以搬走什么
一次标准化难事,让所有人复用:重复的尽职调查,而非技术,往往是采购中真正的瓶颈。
后来呢
到十周年时,FedRAMP已拥有超过180个参与机构、280多个云服务提供商和40个认可的3PAO,有240个产品和3000多次复用。它成为联邦云采用的默认门户,也是共享授权项目的模板。
资料来源
发现哪里写错了?告诉我们。