Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Visão geral do DoD IL5
A Defense Information Systems Agency (DISA) é uma agência do DoD (Departamento de Defesa) dos EUA responsável por desenvolver e manter o SRG (Guia de Requisitos de Segurança da Computação em Nuvem) do DoD. O SRG define os requisitos de segurança de linha de base que o DoD usa para avaliar a postura de segurança de um CSP (provedor de serviços de nuvem). O SRG apóia a decisão de conceder uma Autorização Provisória (PA) do DoD que permite que um CSP hospede missões do DoD. Ele incorpora, substitui e rescinde o Modelo de Segurança de Nuvem (CSM) do DoD publicado anteriormente e mapeia para a Estrutura de Gerenciamento de Riscos (RMF) do DoD.
A DISA orienta as agências e departamentos do DoD no planejamento e autorização do uso de um CSP. Ele também avalia as ofertas de CSP quanto à conformidade com o SRG, um processo de autorização pelo qual os CSPs podem fornecer documentação descrevendo sua conformidade com os padrões do DoD. Ele emite autorizações provisórias (PAs) do DoD quando apropriado, para que as agências do DoD e as organizações de suporte possam usar os serviços em nuvem sem precisar passar por um processo de aprovação completo por conta própria, economizando tempo e esforço.
De acordo com os Níveis de Impacto de Informações da Seção 3.2 do SRG, as informações de IL5 abrangem:
Informações Não Classificadas Controladas (CUI) que requerem um nível de proteção mais alto do que o concedido pela IL4
- O Registro CUI fornece categorias específicas de informações que o Poder Executivo protege. Por exemplo, mais de 20 agrupamentos de categorias estão incluídos na lista de categorias CUI.
- O NIST SP 800-171Proteção de Informações Não Classificadas Controladas em Sistemas e Organizações Não Federais destina-se ao uso por agências federais em contratos ou outros acordos estabelecidos com organizações não federais.
Sistemas de Segurança Nacional (NSS)
- NIST SP 800-59Diretriz para Identificar um Sistema de Informação como um Sistema de Segurança Nacional fornece definições de NSS.
- CNSSI 1253Seleção de Categorização e Controle de Segurança para Sistemas de Segurança Nacional fornece orientação sobre os padrões de segurança que as agências federais devem aplicar para categorizar as informações de segurança nacional.
O memorando do CIO do DoD de 15 de dezembro de 2014 sobre a Orientação Atualizada sobre a Aquisição e Uso de Serviços Comerciais de Computação em Nuvem afirma que "o FedRAMP servirá como a linha de base mínima de segurança para todos os serviços em nuvem do DoD". O SRG usa a linha de base moderada do FedRAMP em todos os níveis de impacto da informação (IL) e considera a linha de base alta em alguns.
A Seção 5.1.1 do SRGdo uso de controles de segurança do FedRAMP pelo DoD afirma que um FedRAMP High PA, complementado com controles do DoD FedRAMP+ e aprimoramentos de controle (C/CEs) e requisitos do SRG, é usado para avaliar os CSPs para a concessão de um PA do DoD na IL5. Não importa qual linha de base C/CE seja usada como base para um FedRAMP High PA, considerações e requisitos adicionais precisam ser avaliados e aprovados antes que um PA do DoD possa ser concedido em IL5. Especificamente, a Seção 5.1.2 do SRGFedRAMP+ Security Controls/Enhancements do DoD afirma na Tabela 2 que 10 C/CEs adicionais além da linha de base do FedRAMP High são necessários para um DoD IL5 PA.
Além disso, de acordo com a Seção 5.2.2.3 do SRGIL5 Requisitos de Localização e Separação, os seguintes requisitos (entre outros) devem estar em vigor para um PA de Nível 5:
- A separação virtual/lógica entre o DoD e os locatários e missões do governo federal é suficiente. A separação virtual/lógica entre os sistemas de locatário e missão é necessária.
- A separação física de locatários que não são do DoD e que não são do Governo Federal (ou seja, locatários públicos, locais e do governo estadual) é necessária.
- O CSP restringe o acesso potencial às informações do DoD e da comunidade aos funcionários do CSP que são cidadãos dos EUA.
Plataformas e serviços de nuvem no escopo da Microsoft
- Azure
- Atendimento ao Cliente do Microsoft Dynamics 365
- Microsoft Defender para Ponto de Extremidade (anteriormente Proteção avançada contra ameaças do Microsoft Defender)
- Microsoft Graph
- Microsoft Stream
- Office 365 U.S. Government Defense
- Power Automate
- Power BI
Azure, Dynamics 365 e DoD IL5
Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta do Azure DoD IL5.
Office 365 e DoD IL5
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| DoD | serviço de feed de atividades, serviços do bing, reservas, Proteção do Exchange Online, Exchange Online, serviços inteligentes, Microsoft Teams, portal do cliente do Office 365, Office Online, infraestrutura de serviços do Office, relatórios de uso do Office, OneDrive for Business, People Cartão, SharePoint Online, Windows Ink |
Documentos de atestado
Os clientes do governo dos EUA podem solicitar a documentação do FedRAMP de Defesa do Governo dos EUA do Office 365 diretamente do FedRAMP Marketplace enviando um formulário de solicitação de acesso ao pacote. Você deve ter um endereço de e-mail .gov ou .mil para acessar um pacote de segurança do FedRAMP diretamente do FedRAMP.
A documentação selecionada do FedRAMP e do DoD, incluindo o SSP (Plano de Segurança do Sistema), relatórios de monitoramento contínuo, Plano de Ação e Marcos (POA&M) e outros documentos, está disponível para clientes sob NDA e autorização de acesso pendente da seção Relatórios de auditoria do Portal de Confiança do Serviço - Relatórios do FedRAMP . Entre em contato com seu representante de conta Microsoft para obter assistência.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.
Recursos
- Soluções governamentais da Microsoft
- Documentos e modelos do FedRAMP
- Instrução 8510.01 do DoDEstrutura de Gerenciamento de Riscos (RMF) do DoD para Tecnologia da Informação (TI) do DoD
- NIST SP 800-37Estrutura de Gerenciamento de Riscos para Sistemas de Informação e Organizações: Uma Abordagem de Life-Cycle de Sistema para Segurança e Privacidade
- NIST SP 800-53Controles de segurança e privacidade para sistemas de informação e organizações
- NIST SP 800-59Diretriz para Identificar um Sistema de Informação como um Sistema de Segurança Nacional
- CNSSI 1253Categorização de Segurança e Seleção de Controle para Sistemas de Segurança Nacional
- NIST SP 800-171Proteção de Informações Não Classificadas Controladas em Sistemas e Organizações Não Federais
- Registro de Informações Não Classificadas Controladas (CUI) e lista de categorias CUI.