La autorización FedRAMP exige pruebas de seguridad rigurosas: análisis mensuales de vulnerabilidades, pruebas de penetración anuales y monitorización continua. KENSAI ayuda a los proveedores de servicios en la nube a obtener y mantener la ATO de FedRAMP mediante análisis automatizados que cumplen los requisitos de la PMO.
Iniciar evaluación de FedRAMP → Ver informes de FedRAMPFedRAMP se basa en NIST SP 800-53 y exige que los proveedores de servicios en la nube (CSP) implementen controles de seguridad específicos con monitorización continua. Los requisitos de las pruebas de seguridad varían según el nivel de impacto:
| Nivel de FedRAMP | Análisis de vulnerabilidades | Pruebas de penetración | Frecuencia de ConMon |
|---|---|---|---|
| Bajo | Mensual | Anual | Mensual |
| Moderado | Mensual (SO, BD, aplicación web) | Anual | Mensual |
| Alto | Mensual (todos los componentes) | Anual | Mensual + ad hoc |
Análisis mensuales autenticados de vulnerabilidades en sistemas operativos, bases de datos y aplicaciones web. Los análisis deben utilizar datos de CVE actuales. Los resultados deben analizarse dentro de los plazos definidos.
Pruebas de penetración anuales realizadas por una organización de evaluación externa (3PAO) reconocida por FedRAMP o por un evaluador cualificado equivalente. Deben abarcar todos los componentes incluidos en el perímetro de autorización.
Vulnerabilidades críticas: 30 días. Vulnerabilidades altas: 30 días. Moderadas: 90 días. Bajas: 180 días. Todos los plazos se aplican estrictamente durante las revisiones de ConMon.
Se requieren configuraciones conforme a los estándares USGCB/CIS para todos los componentes. El análisis de vulnerabilidades debe verificar que las configuraciones sigan cumpliendo los requisitos.
💡 FedRAMP Rev5 (2024): FedRAMP se actualizó a NIST SP 800-53 Rev5 en 2024. Los principales cambios incluyen nuevos controles para la gestión de riesgos de la cadena de suministro (familia SR), directrices ampliadas específicas para la nube y procedimientos de evaluación actualizados. Las autorizaciones existentes deben realizar la transición según un calendario acordado con la agencia.
ConMon es donde muchos CSP encuentran dificultades después de obtener la autorización inicial. Los entregables mensuales suelen incluir:
No entregar puntualmente los paquetes mensuales de ConMon puede provocar una revisión de la ATO y su posible revocación, un resultado catastrófico para los CSP con ingresos procedentes del sector federal.
Los requisitos de análisis de FedRAMP son más específicos que los de la mayoría de los marcos de cumplimiento:
Análisis mensuales automatizados de todos los componentes incluidos en el perímetro de FedRAMP, con programación, ejecución y entrega de informes dentro de los plazos de ConMon.
El análisis con credenciales de Windows, Linux y las principales plataformas de bases de datos cumple los requisitos de análisis autenticado RA-5 de FedRAMP.
Exporte los hallazgos directamente al formato POA&M de FedRAMP (Excel/CSV). Realice un seguimiento del estado de corrección y de los plazos conforme a los SLA de FedRAMP.
Cubre los requisitos de Rev5 para el análisis de imágenes de contenedores en Kubernetes y arquitecturas basadas en contenedores, habituales en los perímetros modernos de FedRAMP.
KENSAI utiliza el NVD y el catálogo KEV de CISA, cumpliendo los requisitos de FedRAMP sobre el uso de bases de datos de vulnerabilidades actualizadas.
Generación automatizada de paquetes mensuales de ConMon, incluidos resultados de análisis, KPI y análisis de tendencias, en los formatos esperados por FedRAMP.
KENSAI proporciona el análisis automatizado de vulnerabilidades, los informes de ConMon y el seguimiento de POA&M que requieren las autorizaciones FedRAMP. Reduzca la carga operativa de ConMon mensual mientras mejora su postura de seguridad.
Iniciar evaluación de FedRAMP → Hablar con un experto en FedRAMP