В процессе поиска решения для физической безопасности практически каждая команда по государственным закупкам проводит одно и то же сравнение: несколько предложений от разных поставщиков, одно из которых имеет самую низкую цену. В этом сравнении обычно упускается из виду работа по поддержанию соответствия требованиям, которая скрывается за ценником и часто обнаруживается только после внедрения.
Вопрос, который действительно имеет значение
Все больше штатов требуют, чтобы облачные системы — включая панель облачного управления за оборудованием для физической безопасности, таким как камеры и системы контроля доступа — соответствовали базовым требованиям безопасности, построенным на основе структуры элементов управления NIST SP 800-53. Документы SAM 5315.1 и SIMM 5315-B штата Калифорния являются одним из хорошо задокументированных примеров, однако лежащая в их основе тенденция (когда государственные ведомства предъявляют к облачным провайдерам требования безопасности федерального уровня) не уникальна для какого-то одного штата.
Поэтому задать стоит не просто вопрос: «Сколько это стоит?» Скорее, он звучит так: «Кто-то уже проверил соответствие требованиям, или моя команда будет вынуждена делать это сама?»
Зачем существует GovRAMP
Это именно тот пробел, который призван устранить GovRAMP (ранее StateRAMP). Это некоммерческая организация по стандартизации, которая позволяет органам власти штатов и местным органам самоуправления (а иногда и школьным округам, учреждениям высшего образования и больницам) полагаться на единую авторизацию вместо того, чтобы каждой структуре проводить собственный анализ безопасности с нуля. Авторизации GovRAMP напрямую сопоставимы с NIST SP 800-53, и в настоящее время программа насчитывает правительственных участников примерно в двух десятках штатов, причем в некоторых из них (включая Техас и Северную Каролину) GovRAMP или эквивалентная авторизация закреплены прямо в политике закупок.
FedRAMP работает точно так же на федеральном уровне. В совокупности эти две программы означают, что поставщику нужно доказать свои средства контроля безопасности только один раз, и любое ведомство, признающее эту авторизацию, может опираться на это доказательство вместо того, чтобы повторно перепроверять всё самостоятельно.
Что происходит без этой авторизации
Если вы выбираете поставщика, у которого нет авторизации FedRAMP или GovRAMP, обязательства по соблюдению требований никуда не исчезают. Ваша команда несет ответственность за ручное документирование и аудит каждого обязательного элемента управления. Процесс в Калифорнии — оценка облачных служб Калифорнии в рамках SIMM 141 — служит хорошей иллюстрацией того, как этот объем работы выглядит на практике: сотни отдельных конфигураций, каждая из которых требует собственного подтверждения, собираемых и поддерживаемых внутренним ИТ-персоналом и сотрудниками службы безопасности (часто при необходимости привлечения выделенной поддержки от поставщика).
Что на самом деле делает для вас поставщик с авторизацией GovRAMP
Решение Verkada Command в AWS GovCloud имеет как авторизацию FedRAMP Moderate, так и GovRAMP Moderate, которые опираются на три архитектурных компонента:
- Резиденция данных и персонал: Все данные остаются в пределах границ США и управляются исключительно гражданами США.
Резиденция данных и персонал: Все данные остаются в пределах границ США и управляются исключительно гражданами США.
- Криптография: Данные защищены криптографией, прошедшей проверку по стандарту FIPS 140, как при передаче, так и при хранении — начиная с физических дата-центров и заканчивая уровнем шифрования.
Криптография: Данные защищены криптографией, прошедшей проверку по стандарту FIPS 140, как при передаче, так и при хранении — начиная с физических дата-центров и заканчивая уровнем шифрования.
- Изоляция: Среда GovCloud работает на выделенной инфраструктуре, полностью отделенной от коммерческого продукта.
Изоляция: Среда GovCloud работает на выделенной инфраструктуре, полностью отделенной от коммерческого продукта.
Каждый из этих пунктов соотносится с семействами элементов управления, которые проверяют структуры штатов, в чем и заключается первоначальная цель авторизации.
Выводы
Прежде чем сравнивать коммерческие предложения, стоит выяснить, к какому сценарию каждый поставщик подготавливает вашу команду: к тому, где проверка безопасности уже выполнена третьей стороной, или к тому, где ваш внутренний персонал несет за нее постоянную ответственность.
Отказ от ответственности: Данная публикация носит исключительно информационный характер и не является юридической консультацией. Организациям следует проконсультироваться с юристами относительно того, соответствует ли их конкретное использование продуктов Verkada применимым законам и нормативным актам.






