FedRAMP
美國聯邦政府設立了聯邦風險與授權管理計畫 (FedRAMP),這項計畫適用於整個政府機構,提供一套標準化做法供相關人員對雲端產品和服務進行安全性評估、授權和持續監控。美國國會於 2022 年修訂 FedRAMP,作為「適用於整個政府機構的計畫,針對機關用來處理未分類資訊的雲端運算產品和服務,提供標準化且可重複使用的安全性評估與授權方法。」
除了特定地端部署私有雲,所有聯邦機構的雲端部署作業和服務模型都必須符合相應風險影響等級 (低等、中等或高等) 的 FedRAMP 要求。
若客戶有意使用 Google Cloud 服務來託管自家服務,且需要遵守中等風險或高等風險的 FedRAMP 要求,必須使用 Assured Workloads 和安全支援 (僅限高等風險)。
Google Cloud 的 FedRAMP 法規遵循
FedRAMP 委員會 (原稱「聯合授權委員會」) 是 FedRAMP 的主要監管機構,當中包含美國國防部 (DoD) 以及美國國土安全部 (DHS)、美國總務署 (GSA) 和由 GSA 官員和 FedRAMP 主管判定的其他機關。
FedRAMP 委員會針對 Google Cloud 基礎架構和特定 Google Cloud 服務產品 (CSO),核發 FedRAMP 中等風險與 FedRAMP 高等風險執行授權 (ATO)。Google Cloud 會定期將額外服務送交委員會以取得 FedRAMP 中等風險和高等風險核准。
Google Cloud 可向簽署保密協議 (NDA) 向客戶,額外提供下列 FedRAMP 法規遵循說明文件:
- FedRAMP 客戶責任表 (CRM)
- Google Cloud 系統安全性方案 (SSP)
- 滲透測試報告和其他文件
我們的銷售團隊或 Google Cloud 代表可協助您取得這類文件。政府機關客戶還可透過 FedRAMP 計畫管理局的套件申請表,索取 Google 的 FedRAMP 套件。
如果客戶是透過 Google 合作夥伴購買產品和服務,則由我們的合作夥伴提供購買條款及細則。
Google Workspace 的 FedRAMP 法規遵循授權
Google Workspace 服務可以協助客戶遵守美國聯邦政府與全球的雲端安全性與隱私權標準。除了 FedRAMP 高等風險授權,Google Workspace 也獲 ISO 27017、27018、27001 認證,並通過美國會計師協會 (AICPA) 依服務機構控管 (SOC) 標準完成的稽核。
Google Cloud VMware Engine (GCVE) FedRAMP 可因應高等風險
在 2023 年,FedRAMP 計畫管理局 (PMO) 依第三方評估機構 (3PAO) 提供的高等風險因應標準評估報告 (RAR),完成了對 Google Cloud VMware Engine (GCVE) 的審查。結果顯示 GCVE 沒有明顯的功能弱點,獲 FedRAMP 評為可因應高等風險的服務 (FedRAMP 套件 ID:FR2405153785)。
GCVE 獲 FedRAMP 評為可因應高等風險的服務後,美國聯邦政府也因此認為 GCVE 很可能獲得 FedRAMP 授權。此外,GCVE 還獲 ISO 27017、27018、27001 與 PCI DSS 認證,並通過根據美國會計師協會 (AICPA) 服務機構控管 (SOC) 標準完成的稽核。
在 Google Cloud 託管 FedRAMP 中等風險和高等風險工作負載
Google Cloud 不斷投資強化基礎架構,將安全性納入核心設計,確保服務內建及預先設有安全性控管機制,讓客戶無需使用傳統獨立的政府雲端架構,也能達到各種法規遵循等級。
如果客戶想在 FedRAMP 中等風險和高等風險環境中使用 Google Cloud 部署解決方案,就必須採用 Assured Workloads。Assured Workloads 讓客戶使用 Google Cloud 服務,安心地設定機密工作負載並確保安全性,藉此滿足法規遵循與安全性需求。與公有雲端資料中心不同,Assured Workloads 不採用實體基礎架構。而是提供軟體定義社群雲端,具備成本效益、速度和創新優勢。
透過 Assured Workloads 提供的 FedRAMP 授權服務會實作 FedRAMP 安全性控管機制,並讓客戶使用 Google Cloud 的功能來滿足機構需求。Assured Workloads 能讓您透過 Assured Workloads 監控,掌握 FedRAMP 工作負載的法規遵循狀態。這項工具可協助貴機構找出並解決違反法規的問題,以及為貴機構的法規遵循狀態稽核人員提供控管認證。
除了 Google Cloud 基礎架構 FedRAMP 高等風險 ATO 支援的控管功能之外,Assured Workloads 預設也實作下列重要的 FedRAMP 高等風險控管機制,可協助處理 FedRAMP 高等風險政府資料的客戶:
- 設定防護機制,將 FedRAMP 高等風險客戶資料的位置限制在美國
- 技術支援人員僅必須位於美國,且有能力裁定 FedRAMP 合規性
- 靜態和傳輸中的資料,都會依照 FIPS-140-2 的規範進行加密
- 針對經常需要存取客戶資料的人員實施存取權控管
- 僅提供符合 FedRAMP 規範的產品和服務
- 針對範圍內法規遵循邊界的邏輯區隔,以支援 FedRAMP 中等風險和高等風險規範
透過 Google Workspace 託管 FedRAMP 中等風險和高等風險資料
Google Workspace 具有 FedRAMP 高等風險 ATO,讓客戶可以運用這項服務託管 FedRAMP 中等風險和高等風險資料。如果客戶想在 FedRAMP 中等風險和高等風險環境中部署 Google Workspace,就必須啟用符合個別授權的 FedRAMP 授權服務。瞭解如何啟用或關閉 Google Workspace 的個別服務。
此外,Google Workspace Business 和 Google Workspace Enterprise 版本內建安全性控管機制與功能組,可協助客戶符合 FedRAMP 高等風險規範,並符合自身的 ATO。Google Workspace 使用者可透過資料地區政策,將環境設為符合 FedRAMP 資料落地控管機制的規定。
符合 FedRAMP 執行授權 (ATO) 的程序
如果客戶有興趣在 Google Cloud 上託管政府資料,或許也有興趣取得自身的執行授權 (ATO)。機構應考慮下列里程碑,才能在 Google Cloud 中達到 ATO:
- 判斷範圍內資料是否需要 FedRAMP 中等風險或 FedRAMP 高等風險方案
- 針對範圍內 Google Cloud 服務選用 Assured Workloads (免費方案包含 FedRAMP 中等風險授權,FedRAMP 高等風險授權須付費訂閱)。
- 決定 Google Cloud 中的 FedRAMP 領域
- 根據共同責任模式、客戶責任表、範圍內 Google Cloud 服務和 FedRAMP 指南來設定工作負載
- 由第三方評估機構 (3PAO) 進行稽核
- 將套件提交給 FedRAMP 委員會或聯邦機關進行審核及授權
如要進一步瞭解 ATO 程序,請參閱 FedRAMP 網站。如需 Google Cloud 的其他 FedRAMP ATO 支援,請造訪我們的 Google Cloud Consulting 頁面。