Il Governo Federale degli Stati Uniti ha istituito il Federal Risk and Authorization Management Program (FedRAMP), un programma a livello governativo che fornisce un approccio standardizzato riguardo a valutazione, autorizzazione e monitoraggio continuo della sicurezza per prodotti e servizi cloud. Nel 2022, il Congresso ha codificato il FedRAMP come "un programma a livello governativo che fornisce un approccio standardizzato e riutilizzabile alla valutazione e all'autorizzazione della sicurezza per i prodotti e i servizi di cloud computing che trattano informazioni non classificate utilizzate dalle agenzie".
Tutti i modelli di servizio e i deployment su cloud delle agenzie federali, eccetto alcuni cloud privati on-premise, devono soddisfare i requisiti FedRAMP secondo il livello di impatto del rischio appropriato (Low, Moderate o High).
I clienti interessati a utilizzare i servizi Google Cloud in allineamento con l'hosting di livello medio o elevato di FedRAMP devono utilizzare Assured Workloads e Assistenza di Assured (solo High).
Il FedRAMP Board (precedentemente noto come Joint Authorization Board) è l'organo direttivo principale della FedRAMP e include il Department of Defense (DoD), il Department of Homeland Security (DHS), il General Services Administration (GSA) e altre agenzie come stabilito dall'amministratore di GSA e dal direttore di FedRAMP.
Il FedRAMP Board ha rilasciato FedRAMP Moderate e FedRAMP High Authority to Operate (ATO) per l'infrastruttura Google Cloud e per specifiche offerte di servizi Google Cloud (CSO). Google Cloud invia regolarmente al Board servizi aggiuntivi per le approvazioni FedRAMP Moderate e High.
Google Cloud può fornire la seguente documentazione aggiuntiva di conformità FedRAMP ai clienti che hanno sottoscritto un accordo di non divulgazione (NDA):
Il nostro team di vendita o il tuo rappresentante di Google Cloud possono aiutarti ad accedere a questa documentazione. I clienti governativi possono richiedere anche il pacchetto FedRAMP di Google tramite il FedRAMP Program Management Office utilizzando il relativo modulo di richiesta.
Per i clienti che effettuano l'acquisto tramite un partner Google, i termini e le condizioni di acquisto dipendono dai nostri partner.
I clienti possono utilizzare Google Workspace in conformità con vari standard globali e del governo federale degli Stati Uniti per la privacy e la sicurezza del cloud. Oltre a mantenere un'autorizzazione FedRAMP High, Google Workspace ha anche ottenuto la certificazione ISO 27017, 27018, 27001, ed è controllato in base agli standard SOC (Service Organization Control) dell'AICPA (American Institute of Certified Public Accountants.
Nel 2023, il FedRAMP Program Management Office (PMO) ha completato la revisione dell'High Readiness Assessment Report (RAR) di Google Cloud VMware Engine (GCVE) fornito da un'organizzazione di valutazione di terze parti (3PAO). In base ai risultati positivi della revisione, in assenza di punti deboli nelle capacità, GCVE è stato accettato come offerta FedRAMP High Ready (ID pacchetto FedRAMP FR2405153785).
Il raggiungimento di FedRAMP High Ready dimostra al governo federale degli Stati Uniti che GCVE ha un'alta probabilità di ottenere un'autorizzazione FedRAMP. GCVE ha anche ottenuto la certificazione ISO 27017, 27018, 27001, PCI-DSS ed è controllato in base agli standard SOC (Service Organization Control) dell'American Institute of Certified Public Accountants (AICPA).
L'investimento di Google Cloud nella nostra infrastruttura di sicurezza predefinita garantisce che i controlli di sicurezza siano integrati e preconfigurati per consentire ai clienti di raggiungere vari livelli di conformità senza una tradizionale architettura cloud governativa isolata.
I clienti che vogliono eseguire il deployment delle proprie soluzioni utilizzando Google Cloud nei propri ambienti FedRAMP Moderate e High devono utilizzare Assured Workloads. Assured Workloads consente ai clienti di proteggere e configurare in modo sicuro carichi di lavoro sensibili per supportare i requisiti di conformità e sicurezza utilizzando i servizi Google Cloud. Assured Workloads non si basa su un'infrastruttura fisica distinta dai data center nel cloud pubblico. Al contrario, offre una Community Cloud software-defined che offre vantaggi in termini di costi, velocità e innovazione.
I servizi autorizzati FedRAMP resi disponibili tramite Assured Workloads implementano i controlli di sicurezza di FedRAMP e consentono ai clienti di utilizzare le funzionalità di Google Cloud per soddisfare le loro esigenze organizzative. Assured Workloads offre inoltre visibilità sullo stato di conformità dei carichi di lavoro FedRAMP tramite il monitoraggio di Assured Workloads. Questo strumento può aiutarti a individuare e risolvere le violazioni della conformità e a fornire attestati di controllo ai revisori del tuo stato di conformità.
Oltre ai controlli soddisfatti dall'infrastruttura Google Cloud FedRAMP High ATO, Assured Workloads implementa per impostazione predefinita i seguenti controlli chiave FedRAMP High per i clienti che gestiscono dati governativi FedRAMP High:
Google Workspace gestisce un ATO FedRAMP High, che i clienti possono sfruttare per ospitare i dati FedRAMP Moderate e High. I clienti che vogliono eseguire il deployment di Google Workspace nei propri ambienti FedRAMP Moderate e High devono abilitare i servizi autorizzati FedRAMP che soddisfano le rispettive autorizzazioni. Scopri come attivare o disattivare un servizio per Google Workspace.
Inoltre, le versioni Business ed Enterprise di Google Workspace dispongono di controlli di sicurezza e di set di funzionalità integrati che consentono ai clienti di soddisfare i requisiti FedRAMP High e allineare il proprio ATO. Gli utenti di Google Workspace possono configurare i propri ambienti per soddisfare i controlli di residenza dei dati di FedRAMP utilizzando un criterio per la regione di dati.
I clienti interessati a ospitare dati governativi su Google Cloud potrebbero essere interessati anche a ottenere l'autorizzazione a operare (ATO). Le organizzazioni dovrebbero prendere in considerazione i seguenti obiettivi per ottenere un'ATO su Google Cloud:
Per ulteriori informazioni sulla procedura ATO, consulta il sito web FedRAMP. Per ulteriore assistenza su FedRAMP ATO da parte di Google Cloud, visita la nostra pagina di Google Cloud Consulting.
La recente bozza di memorandum FedRAMP dell'Office of Management and Budget, che approva un moderno approccio al cloud basato sulla separazione logica e sul software anziché sulla separazione fisica, è un ottimo passo nella giusta direzione. Google Cloud è un pioniere di questo approccio e ritiene che consenta ai clienti di scalare e innovare in modo sicuro.
FedRAMP consente vari livelli di ereditarietà per i provider di servizi cloud (CSP) che utilizzano infrastrutture, piattaforme e servizi autorizzati dal programma FedRAMP. Questa analisi iniziale del controllo rispetto all'ereditarietà determinerà in sostanza il tuo livello di responsabilità nei confronti della conformità in qualità di CSP.
Ad esempio, se la tua organizzazione preferisce creare l'intero stack della tua applicazione, genererai anche maggiori responsabilità/obbligazioni per il cliente nel corso della valutazione da parte del funzionario che concede l'autorizzazione. Se utilizzi Platform as a Service o Software as a Service, è probabile che l'onere di conformità sia inferiore.
Dopo che avrai selezionato i servizi autorizzati FedRAMP, Google potrà aiutarti a definire la tua soluzione mediante guide di configurazione specifiche per i servizi o l'impegno diretto con gli esperti FedRAMP nella nostra Organizzazione Google Cloud Consulting.
Google è uno dei primi provider di servizi cloud commerciali iperscalabili ad avere ottenuto la certificazione FedRAMP High per un'offerta commerciale di cloud pubblico ed è uno dei maggiori provider di servizi FedRAMP oggi disponibili sul mercato. In passato, i provider iperscalabili separavano le offerte "govcloud" dalle proprie offerte cloud commerciali per soddisfare i requisiti FedRAMP High. Questo approccio può garantire la conformità, ma gli ambienti separati spesso non offrono tutti i vantaggi che l'infrastruttura cloud di Google può offrire.
L'autorizzazione FedRAMP High di Google Cloud consente agli enti statali che elaborano carichi di lavoro ad alto impatto di adottare la tecnologia a una velocità molto più elevata e con la stessa scalabilità dei clienti commerciali e di sfruttare l'esclusiva infrastruttura cloud pubblica di Google, incluse le sue funzionalità e la sue capacità. Con Assured Workloads o Assured Controls, i clienti possono proteggere e configurare con sicurezza carichi di lavoro sensibili nel cloud per supportare i propri requisiti di conformità e sicurezza. Scegli le impostazioni di sicurezza e Google potrà applicare i controlli cloud necessari.
Di seguito è riportato l'elenco delle versioni di Google Workspace autorizzate da FedRAMP. Ecco la guida alla configurazione per eseguire il deployment di Google Workspace per supportare la conformità ai controlli di sicurezza di FedRAMP High.
Sì, Assured Workloads è obbligatorio per ottenere l'ATO FedRAMP Moderate o FedRAMP High. Assured Workloads offre a Google Cloud la possibilità di identificare i carichi di lavoro federali dei clienti e di applicare misure tecniche di protezione per adattarsi alle modifiche della regolamentazione federale. Google Cloud si è impegnata a mantenere i requisiti di conformità FedRAMP, inclusi quelli introdotti nella revisione 5 NIST 800-53 e in release future per i carichi di lavoro in esecuzione all'interno di Assured Workloads.
Inoltre, Assured Workloads è l'unico modo con cui Google Cloud può soddisfare i requisiti avanzati di assistenza e residenza dei dati di FedRAMP High. Assured Workloads non è applicabile a Google Workspace, che dispone di propri controlli.
Uno dei vantaggi dell'utilizzo di Google Cloud per i carichi di lavoro governativi è la presenza di una serie di controlli obbligatori già attivi nella nostra infrastruttura sottostante e in Assured Workloads. Di conseguenza, quando invii il tuo pacchetto al FedRAMP Board per l'autorizzazione, includi anche la SSP di Google, che delinea i controlli gestiti da Google Cloud. Contatta il tuo team di vendita per ottenere una copia della SSP di Google Cloud (è necessario un NDA).
Il gruppo StateRAMP (State Risk and Authorization Management Program) è un'organizzazione non profit che ha definito la certificazione StateRAMP. Come FedRAMP, è basato sul framework NIST 800-53 ed è modellato in parte su FedRAMP. StateRAMP si affida anche a 3PAO autorizzati FedRAMP per effettuare le valutazioni. Google Cloud è pronto a supportare i clienti governativi StateRAMP con funzionalità avanzate di residenza e assistenza per i dati tramite Assured Workloads.
Il Marketplace di FedRAMP gestisce un elenco di 3PAO qualificati.
L'SSP di Google Cloud copre le risorse di proprietà di Google per i test di penetrazione e i clienti possono ereditare questo controllo utilizzando Google Cloud. Durante la valutazione 3PAO dovrà essere condotto anche un test di penetrazione nell'ambiente FedRAMP del cliente creato utilizzando Google Cloud.
FedRAMP consente vari livelli di ereditarietà per i provider di servizi cloud (CSP) che utilizzano infrastrutture, piattaforme e servizi autorizzati dal programma FedRAMP. Questa analisi iniziale del controllo rispetto all'ereditarietà determinerà in sostanza il tuo livello di responsabilità nei confronti della conformità in qualità di CSP.
Ad esempio, se la tua organizzazione preferisce creare l'intero stack della tua applicazione, genererai anche maggiori responsabilità/obbligazioni per il cliente nel corso della valutazione da parte del funzionario che concede l'autorizzazione. Se utilizzi Platform as a Service o Software as a Service, è probabile che l'onere di conformità sia inferiore.
Dopo che avrai selezionato i servizi autorizzati FedRAMP, Google potrà aiutarti a definire la tua soluzione mediante guide di configurazione specifiche per i servizi o l'impegno diretto con gli esperti FedRAMP nella nostra Organizzazione Google Cloud Consulting.
Assured Workloads è una funzionalità di Google Cloud che i clienti possono utilizzare per attivare configurazioni di progetto specifiche al fine di soddisfare i propri regimi di conformità. I clienti possono impostare i criteri dell'organizzazione per soddisfare i requisiti di conformità in autonomia, senza utilizzare anche Assured Workloads. I prodotti si integrano in modo discreto con Assured Workloads e applicano autonomamente i criteri dell'organizzazione.
La console Google Cloud è una semplice interfaccia utente basata sul web che contiene funzionalità per assistere i clienti nel deployment. Si tratta di un framework, non di un servizio, basato sull'infrastruttura Google Cloud che fornisce ai clienti un'interfaccia per gestire i propri asset Google Cloud. I clienti della console Cloud interagiscono direttamente con le singole API dei servizi Google Cloud e utilizzano le API dei servizi per eseguire il rendering della UI. La console Cloud in sé non dispone di un'API con cui i clienti possono interagire. I clienti interagiscono direttamente con le API dei singoli servizi Google Cloud. La console Cloud utilizza queste API di servizio per eseguire il rendering dell'UI.
In linea con lo standard NIST SP 800-131A Rev. 2, Transitioning the Use of Crypto Algorithms and Key Lengths (Transizione dell'utilizzo degli algoritmi di crittografia e delle lunghezze delle chiavi), i clienti stanno cercando di deprecare l'utilizzo di 3DES. Google Cloud non utilizza 3DES ma, per supportare tutti i clienti, questo è ancora disponibile sugli endpoint Google. Se la tua soluzione FedRAMP richiede la rimozione di 3DES, contatta l'assistenza per farti aiutare a rimuoverlo dal tuo ambiente Assured Workloads.
ID pacchetto FedRAMP FR1805751477
* Tieni presente che tutti i servizi Google Cloud coperti da FedRAMP High sono coperti anche da FedRAMP Moderate
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Console di amministrazione (incluso SDK Admin, Directory Sync)
AI Platform Neural Architecture Search (NAS)
Servizio di addestramento e previsione di AI Platform (in precedenza Cloud Machine Learning Engine)
Anthos Config Management (ACM)
BigQuery Data Transfer Service
Cloud External Key Manager (Cloud EKM)
Cloud Life Sciences (in precedenza Google Genomics)
Cloud Load Balancing (L7 ILB/XLB)
Cloud Load Balancing (bilanciamento del carico di rete)
Cloud Logging (include Error Reporting)
Cloud NAT (Network Address Translation)
Cloud Profiler (in precedenza Stackdriver Profiler)
Cloud Run (completamente gestito)
Cloud Trace (in precedenza Stackdriver Trace)
Filestore (livelli HDD base e SSD base)
Google Cloud Identity Aware Proxy
Google Security Operations SOAR
Identity & Access Management (IAM)
Key Access Justifications (KAJ)
Looker Studio (incluso Pro, in precedenza Google Data Studio)
Security Command Center Premium
Sensitive Data Protection (incluso Cloud Data Loss Prevention)
Registro dei modelli di Vertex AI
Blocchi note gestiti dall'utente di Vertex AI Workbench (in precedenza AI Platform Notebooks)
ID pacchetto FedRAMP FR1805751477
* Tieni presente che tutti i servizi Google Cloud coperti da FedRAMP High sono coperti anche da FedRAMP Moderate
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Servizio di addestramento e previsione di AI Platform (in precedenza Cloud Machine Learning Engine)
BigQuery Data Transfer Service
Care Studio (Cloud Healthcare Search)
Cloud Life Sciences (in precedenza Google Genomics)
Cloud NAT (Network Address Translation)
Cloud Run (completamente gestito)
Cloud Trace (in precedenza Stackdriver Trace)
Filestore (livelli HDD base e SSD base)
Google Cloud Identity Aware Proxy
Google Security Operations SIEM
Google Security Operations SOAR
Identity & Access Management (IAM)
Key Access Justifications (KAJ)
Looker Studio (incluso Pro, in precedenza Google Data Studio)
Security Command Center (incluso Web Security Scanner) (in precedenza Cloud Security Scanner)
Sensitive Data Protection (incluso Cloud Data Loss Prevention)
Registro dei modelli di Vertex AI
Vertex AI Neural Architecture Search
Blocchi note gestiti dall'utente di Vertex AI Workbench (in precedenza AI Platform Notebooks)
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Google Workspace Business Plus
Google Workspace Business Standard
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Google Workspace Business Starter
Google Workspace Enterprise Essentials
Google Workspace Enterprise Plus
Google Workspace for Education
Google Workspace for Education Fundamentals
Google Workspace for Education Plus
Google Workspace for Education Standard
Google Workspace for Government
Google Workspace for Nonprofits
ID pacchetto FedRAMP F1206081364
* Tieni presente che la Console di amministrazione e Cloud Identity fanno ora parte del pacchetto Servizi Google (FR1805751477)
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Servizi Google Workspace (FedRAMP Moderate)
ID pacchetto FedRAMP F1206081364
* Tieni presente che la Console di amministrazione e Cloud Identity fanno ora parte del pacchetto Servizi Google (FR1805751477)
* Nota: le piattaforme FedRAMP Moderate e FedRAMP High implementano controlli che limitano le connessioni TLS 1.1/1.0 a livello di dominio.
Gestione dispositivi Android e Chrome
Sincronizzazione Chrome (solo per i domini Google Workspace for Education)
Cloud Search (incluse terze parti)
API REST Drive (ha sostituito API Documents List)
Tutte le regioni Google Cloud coperte da FedRAMP High sono coperte anche da FedRAMP Moderate.
Oregon (us-west1) - FedRAMP High
Los Angeles (us-west2) - FedRAMP High
Salt Lake City (us-west3) - FedRAMP High
Las Vegas (us-west4) - FedRAMP High
Iowa (us-central1) - FedRAMP High
Oklahoma (us-central2) - FedRAMP High
Carolina del Sud (us-east1) - FedRAMP High
Virginia del Nord (us-east4) - FedRAMP High
Columbus (us-east5) - FedRAMP High
Dallas (us-south1) - FedRAMP High
Montreal (northamerica-northeast1) - FedRAMP Moderate
San Paolo (southamerica-east1) - FedRAMP Moderate
Belgio (europe-west1) - FedRAMP Moderate
Londra (europe-west2) - FedRAMP Moderate
Francoforte (europe-west3) - FedRAMP Moderate
Paesi Bassi (europe-west4) - FedRAMP Moderate
Finlandia (europe-north1) - FedRAMP Moderate
Mumbai (asia-south1) - FedRAMP Moderate
Singapore (asia-southeast1) - FedRAMP Moderate
Taiwan (asia-east1) - FedRAMP Moderate
Tokyo (asia-northeast1) - FedRAMP Moderate
Sydney (australia-southeast1) - FedRAMP Moderate
Zurigo (europe-west6) - FedRAMP Moderate
Varsavia (europe-central2) - FedRAMP Moderate
Giacarta (asia-southeast2) - FedRAMP Moderate
Osaka (asia-northeast2) - FedRAMP Moderate
Seul (asia-northeast3) - FedRAMP Moderate
Inizia a creare su Google Cloud con 300 $ di crediti gratuiti e oltre 20 prodotti Always Free.