FedRAMP 인가에는 철저한 보안 테스트가 필요합니다 — 월간 취약점 스캐닝, 연간 침투 테스트, 지속적 모니터링입니다. KENSAI는 PMO 요구사항을 충족하는 자동화된 스캐닝으로 클라우드 서비스 제공업체(CSP)가 FedRAMP ATO를 획득하고 유지하도록 지원합니다.
FedRAMP 평가 시작 → FedRAMP 보고서 보기FedRAMP는 NIST SP 800-53을 기반으로 하며, 클라우드 서비스 제공업체(CSP)가 지속적 모니터링과 함께 특정 보안 통제를 구현하도록 요구합니다. 보안 테스트 요구사항은 영향 수준에 따라 달라집니다:
| FedRAMP 수준 | 취약점 스캐닝 | 침투 테스트 | ConMon 빈도 |
|---|---|---|---|
| 낮음 | 월간 | 연간 | 월간 |
| 중간 | 월간(OS, DB, 웹 앱) | 연간 | 월간 |
| 높음 | 월간(모든 구성 요소) | 연간 | 월간 + 수시 |
운영 체제, 데이터베이스, 웹 애플리케이션에 대한 월간 인증 취약점 스캔입니다. 스캔은 최신 CVE 데이터를 사용해야 합니다. 결과는 정해진 기한 내에 분석되어야 합니다.
FedRAMP가 인정하는 제3자 평가 기관(3PAO) 또는 이에 준하는 자격을 갖춘 테스터가 수행하는 연간 침투 테스트입니다. 인가 경계 내 모든 구성 요소를 포함해야 합니다.
심각 취약점: 30일. 높음 취약점: 30일. 중간: 90일. 낮음: 180일. 모든 기한은 ConMon 검토 시 엄격하게 적용됩니다.
모든 구성 요소에 USGCB/CIS 벤치마크 구성이 필요합니다. 취약점 스캐닝은 구성이 계속 준수 상태를 유지하는지 검증해야 합니다.
💡 FedRAMP Rev5(2024): FedRAMP는 2024년 NIST SP 800-53 Rev5로 업데이트되었습니다. 주요 변경 사항에는 새로운 공급망 위험 관리 통제(SR 계열), 확장된 클라우드 특화 지침, 업데이트된 평가 절차가 포함됩니다. 기존 인가는 기관과 합의된 일정에 따라 전환해야 합니다.
ConMon은 많은 CSP가 초기 인가 획득 이후 어려움을 겪는 단계입니다. 월간 제출물에는 일반적으로 다음이 포함됩니다:
월간 ConMon 패키지를 제때 제출하지 못하면 ATO 검토와 잠재적 취소로 이어질 수 있으며, 이는 연방 매출에 의존하는 CSP에게 치명적인 결과입니다.
FedRAMP 스캐닝 요구사항은 대부분의 컴플라이언스 프레임워크보다 더 구체적입니다:
일정 수립, 실행, ConMon 기한에 맞춘 보고서 전달까지 포함하여 모든 FedRAMP 경계 내 구성 요소에 걸친 자동화된 월간 스캐닝입니다.
Windows, Linux, 주요 데이터베이스 플랫폼에 대한 자격 증명 기반 스캐닝으로 FedRAMP RA-5 인증 스캔 요구사항을 충족합니다.
발견 사항을 FedRAMP POA&M 형식(Excel/CSV)으로 직접 내보냅니다. FedRAMP SLA 기준으로 시정 현황과 기한을 추적합니다.
최신 FedRAMP 경계에서 흔히 볼 수 있는 Kubernetes 및 컨테이너 기반 아키텍처에 대한 Rev5 컨테이너 이미지 스캐닝 요구사항을 다룹니다.
KENSAI는 NVD와 CISA KEV 카탈로그를 사용하여 최신 취약점 데이터베이스 활용에 대한 FedRAMP 요구사항을 충족합니다.
스캔 결과, KPI, 추세 분석을 포함한 월간 ConMon 패키지를 FedRAMP가 요구하는 형식으로 자동 생성합니다.
KENSAI는 FedRAMP 인가에 필요한 자동화된 취약점 스캐닝, ConMon 보고, POA&M 추적을 제공합니다. 보안 태세를 개선하면서 월간 ConMon의 운영 부담을 줄이세요.
FedRAMP 평가 시작 → FedRAMP 전문가와 상담하기