FedRAMP (Programa Federal de Gerenciamento de Autorização e Risco)

Visão geral do FedRAMP

O Federal Risk and Authorization Management Program (FedRAMP) dos EUA fornece uma abordagem padronizada para avaliar, monitorar e autorizar produtos e serviços de computação em nuvem sob a Federal Information Security Management Act (FISMA). Ele acelera a adoção de soluções seguras em nuvem por agências federais.

O Office of Management and Budget agora exige que todas as agências federais executivas usem o FedRAMP para validar a segurança dos serviços em nuvem. Outras agências também o adotaram, por isso também é útil em outras áreas do setor público. O NIST (Instituto Nacional de Padrões e Tecnologia) SP 800-53 define os padrões obrigatórios. Ele estabelece categorias de segurança de sistemas de informação — confidencialidade, integridade e disponibilidade — para avaliar o impacto potencial em uma organização caso suas informações e sistemas de informação sejam comprometidos. O FedRAMP é o programa que certifica que um CSP (provedor de serviços em nuvem) atende a esses padrões.

Os CSPs que desejam vender serviços a uma agência federal podem seguir três caminhos para demonstrar conformidade com o FedRAMP:

  • Obtenha uma Autoridade Provisória para Operar (P-ATO) do Conselho de Autorização Conjunta (JAB). O JAB é o principal órgão de governança e tomada de decisão do FedRAMP. Representantes do Departamento de Defesa, do Departamento de Segurança Interna e da Administração de Serviços Gerais atuam no conselho. O conselho concede um P-ATO aos CSPs que demonstram conformidade com o FedRAMP.
  • Receber uma ATO (Autorização para Operar) de um órgão federal.
  • Trabalhe de forma independente para desenvolver um Pacote Fornecido pelo CSP que atenda aos requisitos do programa.

Cada um desses caminhos requer uma revisão técnica rigorosa pelo Escritório de Gerenciamento de Programas (PMO) do FedRAMP e uma avaliação por uma organização terceirizada independente credenciada pelo programa.

As autorizações do FedRAMP são concedidas em três níveis de impacto com base nas diretrizes do NIST - baixo, médio e alto. Esses níveis classificam o impacto que a perda de confidencialidade, integridade ou disponibilidade pode ter em uma organização: baixo (efeito limitado), médio (efeito adverso grave) e alto (efeito grave ou catastrófico).

Microsoft e FedRAMP

Os serviços de nuvem governamentais da Microsoft, incluindo o Azure Governamental, o Microsoft Dynamics 365 Government e o Office 365 U.S. Government, atendem aos exigentes requisitos do Federal Risk and Authorization Management Program (FedRAMP) dos EUA. As agências federais dos EUA se beneficiam da economia de custos e da segurança rigorosa do Microsoft Cloud.

Os serviços de nuvem do governo da Microsoft oferecem aos clientes do setor público uma ampla variedade de serviços compatíveis com o FedRAMP e ferramentas robustas de orientação e implementação, incluindo o blueprint FedRAMP High, que ajuda os clientes a implantar um conjunto central de políticas para qualquer arquitetura implantada no Azure que deve implementar controles do FedRAMP High.

Plataformas e serviços de nuvem no escopo da Microsoft

  • Azure e Azure Governamental
  • Dynamics 365 Governo dos EUA
  • Microsoft Intune
  • Office 365 (Governo dos EUA, Governo dos EUA – Alto, Defesa do Governo dos EUA)
  • Serviço de nuvem do Power BI como um serviço autônomo ou incluído em um plano ou pacote do Office 365
  • Windows 365 (Governo dos EUA, Governo dos EUA - Alto)

Azure, Dynamics 365 e FedRAMP

Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta do Azure FedRAMP.

Office 365 e FedRAMP

  • O Office 365 do Governo dos EUA (GCC e GCCH) tem ATOs de agências dos EUA. Para obter mais informações, consulte as entradas do FedRAMP Marketplace para GCC e GCCH.
  • A Defesa do Governo dos EUA do Office 365 tem um P-ATO da DISA (Agência de Sistemas de Informação de Defesa) dos EUA. Se você quiser implantar a Defesa do Governo dos EUA do Office 365, poderá usar o DISA P-ATO para gerar um ATO de agência para documentar sua aceitação.

Ambientes do Office 365

O Microsoft Office 365 é uma plataforma de nuvem de hiperescala multilocatário e uma experiência integrada de aplicativos e serviços disponível para clientes em várias regiões do mundo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replica dados do cliente fora da área geográfica escolhida.

Essa seção aborda os seguintes ambientes do Office 365:

  • Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
  • Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
  • Office 365 Government Community Cloud (GCC): listada no mercado FedRAMP como Office 365 (comercial) e também conhecida como Office 365 multilocatário e o ambiente GCC. O serviço de nuvem GCC do Office 365 está disponível para os governos federal, estadual, local e tribal dos Estados Unidos e prestadores de serviços que mantêm ou processam dados em nome do Governo dos EUA.
  • Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
  • Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.

Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.

Sua organização é responsável por garantir a conformidade com todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico. Consulte consultores jurídicos se tiver dúvidas sobre a conformidade regulatória da sua organização.

Aplicabilidade do Office 365 e serviços no escopo

Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:

Aplicabilidade Serviços no escopo
GCC serviço de feed de atividades, serviços do bing, reservas, delve, Exchange Online, Proteção do Exchange Online, infraestrutura, serviços inteligentes, Microsoft 365 Copilot, Microsoft Teams, portal do cliente do Office 365, Office Online, serviço do Office, relatórios de uso do Office, OneDrive for Business, People Card, SharePoint Online, Windows Ink
GCC Alta Serviço de Feed de Atividades, Serviços do Bing, Reservas, Exchange Online, Proteção do Exchange Online, Serviços Inteligentes, Microsoft 365 Copilot, Microsoft Teams, Portal do Cliente do Office 365, Office Online, Infraestrutura de Serviço do Office, Relatórios de Uso do Office, OneDrive for Business, People Card, SharePoint Online, Windows Ink
DoD serviço de feed de atividades, serviços do bing, reservas, Proteção do Exchange Online, Exchange Online, serviços inteligentes, Microsoft 365 Copilot, Microsoft Teams, portal do cliente do Office 365, Office Online, infraestrutura de serviço do Office, relatórios de uso do Office, OneDrive for Business, People Card, SharePoint Online, Windows Ink

Auditorias Office 365, relatórios e certificados

A Microsoft recertifica seus serviços de nuvem a cada ano para manter seus P-ATOs e ATOs. Para fazer isso, a Microsoft monitora e avalia continuamente seus controles de segurança e demonstra que a segurança de seus serviços permanece em conformidade.

Perguntas frequentes

Os serviços de nuvem da Microsoft estão em conformidade com a FISMA (Lei Federal de Gerenciamento de Segurança da Informação)?

FISMA é a lei federal que exige que as agências federais dos EUA e seus parceiros adquiram sistemas e serviços de informações somente de organizações que cumpram os requisitos da FISMA. A maioria das agências e seus fornecedores que indicam que estão em conformidade com a FISMA estão se referindo a como atendem aos controles identificados pelo NIST na Publicação Especial 800-53 rev 4. O processo FISMA (mas não os padrões subjacentes em si) foi substituído pelo FedRAMP em 2011.

A quem se aplica o FedRAMP?

O FedRAMP é obrigatório para implantações de nuvem de agências federais e modelos de serviço nos níveis de impacto de risco baixo e moderado. Qualquer agência federal que queira contratar um CSP pode ser obrigada a atender às especificações do FedRAMP. Além disso, as empresas que empregam tecnologias de nuvem em produtos ou serviços usados pelo governo federal podem ser obrigadas a obter um ATO.

Onde minha agência inicia seu próprio esforço de conformidade?

Para obter uma visão geral das etapas que as agências federais devem seguir para navegar com sucesso no FedRAMP e atender aos seus requisitos, acesse Rev5 Agency Authorization.

Posso usar a conformidade da Microsoft no processo de autorização da minha agência?

Sim. Você pode usar as certificações dos serviços de nuvem da Microsoft como base para qualquer programa ou iniciativa que exija um ATO de um órgão do governo federal. No entanto, você precisa obter suas próprias autorizações para componentes fora desses serviços.

Como posso configurar e gerenciar com segurança meu locatário do Microsoft 365 para atender aos requisitos do Guia de Configuração Segura do FedRAMP?

A documentação e os recursos do Microsoft 365 para empresas são a página de aterrissagem dos administradores de locatários do Microsoft 365. A documentação do Microsoft Entra abrange tópicos relacionados ao uso do Entra ID para gerenciamento de acesso.

As páginas específicas de interesse do Microsoft Learn incluem o seguinte:

Gerenciamento de Conta

Padrões Seguros

Comparação das configurações atuais com os padrões recomendados

Exportação e gerenciamento de configurações de segurança via API

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.

Recursos