FedRAMP ऑथराइज़ेशन को कठोर सिक्योरिटी टेस्टिंग की आवश्यकता है — मासिक वल्नरेबिलिटी-स्कैनिंग, वार्षिक पेनिट्रेशन टेस्टिंग, और निरंतर मॉनिटरिंग। KENSAI क्लाउड सर्विस प्रोवाइडर को PMO आवश्यकताओं को पूरा करने वाली स्वचालित स्कैनिंग के साथ FedRAMP ATO हासिल करने और बनाए रखने में मदद करता है।
FedRAMP असेसमेंट शुरू करें → FedRAMP रिपोर्टिंग देखेंFedRAMP NIST SP 800-53 पर आधारित है और क्लाउड सर्विस प्रोवाइडर (CSP) को निरंतर मॉनिटरिंग के साथ विशिष्ट सिक्योरिटी नियंत्रण लागू करने की आवश्यकता है। सिक्योरिटी-टेस्टिंग आवश्यकताएँ इम्पैक्ट-लेवल के अनुसार भिन्न होती हैं:
| FedRAMP लेवल | वल्नरेबिलिटी स्कैनिंग | पेनिट्रेशन टेस्टिंग | ConMon फ़्रीक्वेंसी |
|---|---|---|---|
| लो | मंथली | वार्षिक | मंथली |
| मॉडरेट | मंथली (OS, DB, वेब ऐप) | वार्षिक | मंथली |
| हाई | मंथली (सभी कॉम्पोनेंट) | वार्षिक | मंथली + एडहॉक |
ऑपरेटिंग सिस्टम, डेटाबेस, और वेब एप्लिकेशन के मासिक ऑथेंटिकेटेड वल्नरेबिलिटी-स्कैन। स्कैन को वर्तमान CVE डेटा का उपयोग करना चाहिए। परिणामों का निर्धारित समयसीमा के भीतर विश्लेषण किया जाना चाहिए।
FedRAMP-मान्यता प्राप्त थर्ड पार्टी असेसमेंट ऑर्गनाइज़ेशन (3PAO) या समकक्ष योग्य टेस्टर द्वारा वार्षिक पेनिट्रेशन टेस्टिंग। ऑथराइज़ेशन-बाउंड्री के सभी कॉम्पोनेंट को कवर करना चाहिए।
क्रिटिकल भेद्यताएँ: 30 दिन। हाई भेद्यताएँ: 30 दिन। मॉडरेट: 90 दिन। लो: 180 दिन। सभी समयसीमाएँ ConMon समीक्षा के दौरान सख़्ती से लागू की जाती हैं।
सभी कॉम्पोनेंट के लिए USGCB/CIS बेंचमार्क कॉन्फ़िगरेशन आवश्यक हैं। वल्नरेबिलिटी-स्कैनिंग को यह सत्यापित करना चाहिए कि कॉन्फ़िगरेशन कंप्लायंट बने रहें।
💡 FedRAMP Rev5 (2024): FedRAMP 2024 में NIST SP 800-53 Rev5 में अपडेट हुआ। मुख्य बदलावों में नए सप्लाई-चेन रिस्क-मैनेजमेंट नियंत्रण (SR फ़ैमिली), विस्तारित क्लाउड-विशिष्ट मार्गदर्शन, और अपडेटेड असेसमेंट प्रक्रियाएँ शामिल हैं। मौजूदा ऑथराइज़ेशन को एजेंसी-सहमत टाइमलाइन पर ट्रांज़िशन करना होगा।
ConMon वह जगह है जहाँ प्रारंभिक ऑथराइज़ेशन हासिल करने के बाद कई CSP संघर्ष करते हैं। मासिक डिलिवरेबल्स में आमतौर पर शामिल हैं:
समय पर मासिक ConMon पैकेज डिलीवर करने में विफलता ATO समीक्षा और संभावित रद्दीकरण को ट्रिगर कर सकती है — फ़ेडरल राजस्व वाले CSP के लिए एक विनाशकारी परिणाम।
FedRAMP स्कैनिंग-आवश्यकताएँ अधिकांश कंप्लायंस फ़्रेमवर्क से अधिक विशिष्ट हैं:
ConMon डेडलाइन पर शेड्यूलिंग, एक्ज़ीक्यूशन, और रिपोर्ट-डिलीवरी के साथ सभी FedRAMP इन-बाउंड्री कॉम्पोनेंट में स्वचालित मासिक स्कैनिंग।
Windows, Linux, और प्रमुख डेटाबेस प्लेटफ़ॉर्म की क्रेडेंशियल्ड स्कैनिंग FedRAMP RA-5 ऑथेंटिकेटेड स्कैन आवश्यकताओं को पूरा करती है।
निष्कर्षों को सीधे FedRAMP POA&M फ़ॉर्मेट (Excel/CSV) में एक्सपोर्ट करें। FedRAMP SLA के विरुद्ध सुधार-स्थिति और डेडलाइन ट्रैक करें।
आधुनिक FedRAMP बाउंड्री में सामान्य Kubernetes और कंटेनर-आधारित आर्किटेक्चर के लिए Rev5 कंटेनर-इमेज स्कैनिंग आवश्यकताओं को कवर करता है।
KENSAI NVD और CISA KEV कैटलॉग का उपयोग करता है — वर्तमान वल्नरेबिलिटी-डेटाबेस उपयोग के लिए FedRAMP आवश्यकताओं को पूरा करते हुए।
FedRAMP-अपेक्षित फ़ॉर्मेट में स्कैन-परिणाम, KPI, और ट्रेंड-विश्लेषण सहित मासिक ConMon पैकेज का स्वचालित निर्माण।
KENSAI वह स्वचालित वल्नरेबिलिटी-स्कैनिंग, ConMon रिपोर्टिंग, और POA&M ट्रैकिंग प्रदान करता है जो FedRAMP ऑथराइज़ेशन की आवश्यकता है। अपने सिक्योरिटी-पॉश्चर को बेहतर बनाते हुए मासिक ConMon के परिचालन-बोझ को कम करें।
FedRAMP असेसमेंट शुरू करें → FedRAMP एक्सपर्ट से बात करें