米国連邦政府によるリスクおよび認証管理プログラム(Federal Risk and Authorization Management Program: FedRAMP)。クラウド製品やクラウド サービスを対象として、セキュリティ評価、認可、継続的モニタリングの標準規格を規定する米国連邦政府のプログラムです。米国連邦議会は 2022 年、「政府機関によって使用される非機密情報を処理するクラウド コンピューティング プロダクトおよびサービスのセキュリティ評価と認証に対して、標準化された再利用可能なアプローチを提供する政府規模プログラム」として FedRAMP を成文化しました。
特定のオンプレミス プライベート クラウド以外のすべての連邦政府機関のクラウドのデプロイとサービスモデルは、FedRAMP 要件が定める適切なリスク影響レベル(Low、Moderate、High)に準拠している必要があります。
FedRAMP 委員会(旧称: 合同認定委員会)は FedRAMP の主要な統治機関であり、国防総省(DoD)、国土安全保障省(DHS)、一般調達局(GSA)、および GSA 管理者と FedRAMP ディレクターによって決定されるその他の機関を含んでいます。
FedRAMP 委員会は、Google Cloud とその基盤となるインフラストラクチャに対して FedRAMP High Provisional Authority to Operate(P-ATO)を発行しました。Google Cloud は、FedRAMP High の承認を得るために追加のサービスを委員会に定期的に提出しています。
Google Cloud サービスを使用して FedRAMP High のコンプライアンス義務を満たすことを検討している場合は、FedRAMP High 用の Assured Workloads データ境界と Assured Support を使用する必要があります。FedRAMP Moderate コントロール ベースラインは、FedRAMP High コントロール ベースラインのサブセットです。したがって、Google Cloud にデプロイされたソリューションの FedRAMP Moderate ATO を取得している場合、FedRAMP Moderate の認可境界内で、FedRAMP High 認証を受けた Google Cloud サービスをどれでも使用できます。
Google は、秘密保持契約(NDA)に基づき、以下の Google Cloud FedRAMP コンプライアンス ドキュメントを提供できます。
Google のセールスチームまたは Google Cloud の営業担当者が、このドキュメントへのアクセス方法をご案内します。政府機関のお客様は、パッケージ リクエスト フォームを使用して、FedRAMP プログラム管理オフィスを通じて Google の FedRAMP パッケージをリクエストすることもできます。
Google パートナーを通じて Google Cloud サービスを購入する場合、購入に関する利用規約はパートナーから継承されます。
Google Workspace は、クラウドのセキュリティとプライバシーに関する米国連邦政府の各種標準やグローバル標準に準拠して使用できます。Google Workspace は FedRAMP High P-ATO を維持しているだけでなく、ISO 27017、27018、27001 にも準拠しており、American Institute of Certified Public Accountants(AICPA)の System and Organization Controls(SOC)基準に照らして監査を受けています。詳細については、Google Cloud のコンプライアンス状況をご覧ください。
承認された Google Workspace のセキュリティ境界全体が文書化され、セキュリティとプライバシー管理の FedRAMP High ベースラインに照らして評価および管理されています。FedRAMP Moderate コントロール ベースラインは、FedRAMP High コントロール ベースラインのサブセットです。したがって、Google Workspace の実装で FedRAMP Moderate ATO を取得している場合、FedRAMP High 認証を受けた Google Workspace サービスはどれでも、FedRAMP Moderate の認可境界内に含めることができます。詳しくは、Google Workspace FedRAMP 設定ガイドをご覧ください。
FedRAMP プログラム管理オフィス(PMO)は 2023 年に、第三者評価機関(3PAO)による Google Cloud VMware Engine(GCVE)の高可用性評価レポート(RAR)の審査を完了しました。審査の結果、特に機能上の弱点は認められなかったため、GCVE は FedRAMP High Ready サービス(FedRAMP パッケージ ID FR2405153785)として承認されました。
FedRAMP High Ready の達成は、米国連邦政府に対して、GCVE が FedRAMP 認証を取得する可能性が高いことを示唆します。GCVE は、ISO 27017、27018、27001、PCI-DSS にも準拠しており、American Institute of Certified Public Accountants(AICPA)の System and Organization Controls(SOC)基準に照らして監査を受けています。
Google Cloud は、デフォルトでセキュリティが提供されるインフラストラクチャに投資しています。これにより、セキュリティ コントロールがあらかじめ構成された状態で組み込まれるため、従来の分離された政府のクラウド インフラストラクチャを使用しなくても、さまざまなコンプライアンス レベルを達成できるようになります。
前述のとおり、Google Cloud を使用して FedRAMP Moderate および FedRAMP High 環境にソリューションをデプロイすることを検討しているお客様は、Assured Workloads を使用する必要があります。Assured Workloads により、Google Cloudサービスを使用して、コンプライアンスとセキュリティの要件をサポートするために、機密性の高いワークロードを確実に保護し、構成することができます。Assured Workloads は、Google Cloud の既存のパブリック インフラストラクチャと異なる物理インフラストラクチャには依存しません。代わりに、コスト、スピード、イノベーションの面でメリットのあるソフトウェア定義コミュニティ クラウドを提供します。
Assured Workloads を通じて提供される FedRAMP 認定サービスでは、FedRAMP セキュリティ コントロールが実装され、Google Cloud の機能を使用して組織のニーズを満たすことができます。Assured Workloads では、Assured Workloads モニタリングを使用して FedRAMP ワークロードのコンプライアンス状態を可視化することもできます。このツールにより、コンプライアンス違反を特定して修正し、管理証明書を監査人に提供できます。
Assured Workloads は、Google Cloud FedRAMP High P-ATO コントロールに加えて、次の主要な FedRAMP High コントロールもデフォルトで実装しています。
Google Workspace は FedRAMP High P-ATO を維持しており、これを利用して FedRAMP Moderate および High データをホスティングできます。FedRAMP Moderate および FedRAMP High 環境に Google Workspace をデプロイすることを検討している場合、FedRAMP High 認証サービスを有効にする必要があります。Google Workspace でサービスを有効または無効にする方法をご確認ください。
また、Google Workspace Business エディションと Google Workspace Enterprise エディションには、セキュリティ コントロールと機能セットが組み込まれているため、FedRAMP High のコンプライアンス要件を満たし、独自の ATO で運営を管理できます。Google Workspace ユーザーは、データ リージョン ポリシーを使用して、FedRAMP のデータ所在地コントロール要件を満たすように環境を構成できます。
政府データを Google Cloud でホスティングすることに関心をお持ちであれば、独自の Authority to Operate(ATO)を取得することも検討されているかもしれません。Google Cloud で ATO を取得するには、次のマイルストーンを考慮する必要があります。
ATO プロセスの詳細については、FedRAMP のウェブサイトをご覧ください。Google Cloud による FedRAMP ATO の追加サポートについては、Google Cloud コンサルティングのページをご覧ください。
行政管理予算局が最近公開した FedRAMP に関する覚書の草案では、物理的な分離ではなく論理的なソフトウェア ベースの分離に基づく最新のクラウド アプローチが推奨されており、これは政府が正しい方向に進むための大きな一歩となります。Google Cloud はこのアプローチの草分け的存在であり、これによってお客様がスケーリングとイノベーションを安全に実現できると確信しています。
FedRAMP は、FedRAMP 承認済みのインフラストラクチャ、プラットフォーム、サービスを使用して、クラウド サービスからのさまざまなレベルの継承を可能にします。このコントロールと継承の初期分析により、Google Cloud にアプリケーションをデプロイするお客様としてどの程度のコンプライアンス責任を負うのかが最終的に決定されます。
たとえば、組織がアプリケーションのスタック全体の構築を希望している場合、承認機関による審査中に、お客様の責任/義務もさらに生じることになります。Platform as a Service または Software as a Service を使用すると、コンプライアンスの負担が軽減されることが予想されます。
FedRAMP 承認済みのサービスを選択すると、Google はサービス固有の構成ガイド、または Google Cloud コンサルティング組織の FedRAMP エキスパートとの直接的な関わりを通して、ソリューションの構成を支援できます。
Google は、商用パブリック クラウド サービスで FedRAMP High 認証を達成した最初のハイパースケールの商用クラウド プロバイダの一つであり、今日の市場で利用可能な FedRAMP サービスを提供する最大規模のプロバイダの一つでもあります。これまで、ハイパースケール プロバイダは FedRAMP High の要件を満たすために、「govclouds」を商用クラウド サービスから切り離してきました。このアプローチではコンプライアンスを実現できますが、このような個別の環境では、Google のクラウド インフラストラクチャが提供するすべてのメリットが得られるわけではありません。
Google Cloud の FedRAMP High 認証により、影響の大きなワークロードを処理する政府機関は、商業分野のお客様と同規模のテクノロジーをはるかに高速に導入し、Google 独自のパブリック クラウド インフラストラクチャ(機能とキャパシティの両方を含む)を活用できるようになります。Assured Workloads または Assured Controls を使用すると、機密性の高いワークロードを確実に保護して構成し、クラウドでのコンプライアンス要件とセキュリティ要件に対応できます。セキュリティ設定を選択すれば、Google が必要なクラウド コントロールを配置します。
FedRAMP で承認されている Google Workspace エディションのリストを以下に示します。FedRAMP High のセキュリティ コントロールに準拠するために Google Workspace をデプロイする方法については、構成ガイドをご覧ください。
はい。FedRAMP Moderate または FedRAMP High の ATO を取得するには、Assured Workloads が必要です。Assured Workloads により、Google Cloud はお客様の連邦政府関連ワークロードを特定し、連邦規制の変更に合わせて技術的なガードレールを適用できます。Google Cloud は、Assured Workloads 内で実行されるワークロードに関して NIST 800-53 リビジョン 5 および将来のリリースで導入された要件をはじめとした、FedRAMP コンプライアンス要件に準拠することに取り組んでいます。
また、Assured Workloads は、Google Cloud がサポートとデータ所在地に関する FedRAMP High の厳しい要件を満たすための唯一の方法です。Assured Workloads は、独自の Assured Controls を持つ Google Workspace には適用されません。
政府関連のワークロードに Google Cloud を使用するメリットの 1 つは、必要な多くのコントロールが、Google の基盤となるインフラストラクチャと Assured Workloads にすでに組み込まれていることです。そのため、認証のために FedRAMP パッケージを連邦機関に提出するときは、Google Cloud によって管理されているコントロールの概要を示した Google の SSP も含める必要があります。セールスチームに連絡して、Google Cloud の SSP を入手してください(NDA が必要)。
StateRAMP は、米国の州および地方自治体の調達担当者とセキュリティ担当者のニーズに対応するために 2021 年に設立されたサイバーセキュリティ プログラムです。FedRAMP と同様に、NIST 800-53 フレームワークに基づいて構築されており、部分的に FedRAMP をモデルにしています。また、StateRAMP は FedRAMP 認定の 3PAO を利用して評価を実施しています。Google Cloud は、Assured Workloads を介したデータ所在地およびサポート機能の強化により、StateRAMP 政府機関のお客様をサポートする準備ができています。
FedRAMP Marketplace では、対象となる 3PAO のリストが管理されています。
Google Cloud の SSP は、ペネトレーション テスト用の Google 所有のリソースを対象としており、Google Cloud を使用することで、このコントロールを継承できます。3PAO 評価では、Google Cloud を使用して構築された独自の FedRAMP 環境のペネトレーション テストも実施する必要があります。
はい。FedRAMP は、FedRAMP 承認済みのインフラストラクチャ、プラットフォーム、サービスを使用して、クラウド サービスからのさまざまなレベルの継承を可能にします。このコントロールと継承の初期分析により、Google Cloud にアプリケーションをデプロイするお客様としてどの程度のコンプライアンス責任を負うのかが最終的に決定されます。
たとえば、組織がアプリケーションのスタック全体の構築を希望している場合、承認機関による審査中に、お客様の責任/義務もさらに生じることになります。Platform as a Service または Software as a Service を使用すると、コンプライアンスの負担が軽減されることが予想されます。
FedRAMP 承認済みのサービスを選択すると、Google はサービス固有の構成ガイド、または Google Cloud コンサルティング組織の FedRAMP エキスパートとの直接的な関わりを通して、ソリューションの構成を支援できます。
Assured Workloads は、コンプライアンス体制要件を満たす目的で特定のプロジェクト構成を有効にするために使用できる、FedRAMP High 認証を受けた Google Cloud サービスです。Assured Workloads を使用せずに、コンプライアンス要件を満たすように組織のポリシーを自分で設定することもできます。プロダクトは Assured Workloads と個別に統合され、組織のポリシーを強制的に適用します。
Google Cloud コンソールは、FedRAMP の High 認証を受けたサービスです。シンプルなウェブベースのユーザー インターフェースには、お客様のデプロイを支援する機能が含まれています。Google Cloud コンソールは、セットアップやインストールが不要であり、ブラウザから直接アクセスできます。お客様は Cloud コンソールで個々の GCP サービスの API を直接操作し、サービスの API を使用して UI をレンダリングします。Cloud コンソール自体には、お客様が操作する API はありません。代わりに、お客様は個々の GCP サービスの API を直接操作します。
NIST SP 800-131A Rev. 2「Transitioning the Use of Crypto Algorithms and Key Lengths」に沿って、3DES の使用中止を検討するお客様が増えています。Google Cloud は 3DES を使用していませんが、すべてのお客様に対応できるよう、Google エンドポイントでは引き続き 3DES の使用が可能になっています。Assured Workloads の組織ポリシーでは、TLS バージョン制限の組織ポリシーにより、安全性の低い 3DES 暗号スイートの使用を軽減することで、Google Cloud のお客様のセキュリティが強化されます。お客様のワークロードでこのポリシーを有効にすると、3DES 暗号化ベースの暗号スイートを使用するリクエストは、Google Cloud リソースへのアクセスが拒否されます。TLS バージョン制限の組織ポリシーは、FedRAMP Assured Workloads でデフォルトで適用されます。
FedRAMP パッケージ ID FR1805751477
*FedRAMP High の対象となるすべての Google Cloud サービスは、FedRAMP Moderate の対象ともなります。
*注: FedRAMP Moderate と FedRAMP High プラットフォームは、ドメインレベルで TLS 1.1/1.0 接続を制限するコントロールを実装しています。
管理コンソール(Admin SDK、Directory Sync を含む)
Agentspace(Vertex AI Search の一部)
AI Platform Neural Architecture Search(NAS)
AI Platform Training and Prediction(旧称 Cloud Machine Learning Engine)
Anthos Config Management(ACM)(GKE Enterprise の機能)
App Engine スタンダード環境(バンドル サービスなし)
Assured Open Source Software(AOSS)
BigQuery Data Transfer Service
Cloud External Key Manager(EKM)
Cloud Life Sciences(旧称 Google Genomics)
Cloud Load Balancing(L7 ILB / Regional XLB)
Cloud Load Balancing(ネットワーク ロード バランシング)
Cloud Logging(Error Reporting を含む)
Cloud NGFW(Cloud ファイアウォール)(Standard および Essential)
Cloud Profiler(Stackdriver Profiler)
Cloud Trace(旧称 Stackdriver Trace)
Filestore(基本 HDD ティアと基本 SSD ティア)
GKE Identity Service(Anthos Identity Service)
Google Cloud Identity-Aware Proxy
Identity and Access Management(IAM)
Key Access Justifications(KAJ)
Knative Serving(Cloud Run for Anthos)
Looker Studio(旧称 Google データポータル、Pro を含む)
Security Command Center(Standard / Premium)
Sensitive Data Protection(Cloud Data Loss Prevention を含む)
*注: FedRAMP Moderate と FedRAMP High プラットフォームは、ドメインレベルで TLS 1.1/1.0 接続を制限するコントロールを実装しています。
Google Workspace Business Plus
Google Workspace Business Standard
FedRAMP パッケージ ID: F1206081364
*管理コンソールと Cloud Identity は Google サービス パッケージの一部になりました(FR1805751477)。
*FedRAMP High の対象となるすべての Google Workspace サービスは、FedRAMP Moderate の対象ともなります。
*注: FedRAMP Moderate と FedRAMP High プラットフォームは、ドメインレベルで TLS 1.1/1.0 接続を制限するコントロールを実装しています。
Gemini(Google Workspace Enterprise)
Gemini in Google Meet(Meet の背景に生成画像を表示)
Gemini in Google Meet(字幕のリアルタイム翻訳)
FedRAMP High の対象となるすべての Google Cloud リージョンは、FedRAMP Moderate の対象ともなります。
オレゴン(us-west1)- FedRAMP High
ロサンゼルス(us-west2)- FedRAMP High
ソルトレイクシティ(us-west3)- FedRAMP High
ラスベガス(us-west4)- FedRAMP High
フェニックス(us-west8)- FedRAMP High
アイオワ(us-central1)- FedRAMP High
オクラホマ(us-central2)- FedRAMP High
サウスカロライナ(us-east1)- FedRAMP High
北バージニア(us-east4)- FedRAMP High
コロンバス(us-east5)- FedRAMP High
ダラス(us-south1)- FedRAMP High
モントリオール(northamerica-northeast1)- FedRAMP Moderate
サンパウロ(southamerica-east1)- FedRAMP Moderate
ベルギー(europe-west1)- FedRAMP Moderate
ロンドン(europe-west2)- FedRAMP Moderate
フランクフルト(europe-west3)- FedRAMP Moderate
オランダ(europe-west4)- FedRAMP Moderate
フィンランド(europe-north1)- FedRAMP Moderate
ムンバイ(asia-south1)- FedRAMP Moderate
シンガポール(asia-southeast1)- FedRAMP Moderate
台湾(asia-east1)- FedRAMP Moderate
東京(asia-northeast1)- FedRAMP Moderate
シドニー(australia-southeast1)- FedRAMP Moderate
チューリッヒ(europe-west6)- FedRAMP Moderate
ワルシャワ(europe-central2)- FedRAMP Moderate
ジャカルタ(asia-southeast2)- FedRAMP Moderate
大阪(asia-northeast2)- FedRAMP Moderate
ソウル(asia-northeast3)- FedRAMP Moderate