FedRAMP, bulut güvenliğinde günlük tarama ve sürekli doğrulama dönemine geçiyor
FedRAMP, 7 Aralık 2026’dan itibaren tüm sertifikalı bulut hizmetleri için aylık tarama ve belge odaklı takipten, sınıfa göre sıklaştırılmış taramalar ve otomatik doğrulamalara dayalı yeni VDR ve VER modeline geçiyor.
FedRAMP, Vulnerability Detection and Response (VDR) ve Validation of Evidence and Reporting (VER) gerekliliklerini 7 Aralık 2026 itibarıyla tüm FedRAMP sertifikalı bulut hizmetleri için zorunlu hale getiriyor; düzeltici eylem planı altında olan hizmetler için bu geçişe 7 Mart 2027’ye kadar ek süre tanınıyor. Böylece önceki aylık tarama ve POA&M yaklaşımı aşamalı olarak bırakılıyor.
Mevcut aylık tarama ve POA&M modeli, hizmetin sınıfına göre değişen, çok daha sık tarama ve doğrulama takvimleriyle değiştiriliyor. Yeni sınıf bazlı yapı, Class D sistemler için en az günlük taramaya kadar uzanan bir sıklık öngörüyor ve bu da operasyonel güvenliğin günlük işleyişe gömülmesini gerektiriyor.
Makine doğrulaması ve validasyonu da periyodik hale getiriliyor. Rev5 kapsamındaki sistemler için en az aylık çalıştırma şartı korunurken, daha yüksek 20x sınıflarında bu doğrulamanın en fazla üç günde bir olacak şekilde çalıştırılması bekleniyor. Böylece kanıt üretimi statik dokümanlardan çok sürekli işleyen sistemlere kayıyor.
Zafiyet giderme süreleri artık PAIN puanlaması ve sömürülebilirlik durumuna doğrudan bağlı. Süreler 192 günden başlayıp, Class D ortamlarında ağır ve kolayca sömürülebilir kritik açıklar için 12 saate kadar iniyor. Bu da zafiyet yönetimini bir doküman takibinden çok, mühendislik ve on-call düzenine bağlı bir operasyon haline getiriyor.
Sağlayıcıların, aksini kanıtlayamadıkları sürece zafiyetlerin otomatikleştirilebilir sömürüye açık olduğunu varsayması gerekiyor. Ayrıca tespit ve müdahale süreçlerindeki aksaklıklar da başlı başına birer zafiyet olarak ele alınmak zorunda; dolayısıyla süreç tasarımı da teknik zafiyetler kadar kritik hale geliyor.
Bu değişiklikler, Rev5’ten FedRAMP 20x’e geçişin bir parçası olarak geliyor. FedRAMP, POA&M’leri, System Security Plan’leri ve geleneksel continuous monitoring yaklaşımını kaldırarak, bunların yerine kabul edilmiş zayıflıklar, ongoing certification ve otomasyona dayalı, gerçek verilerle beslenen GRC modelini koyuyor. Sağlayıcılardan, güvenlik kontrollerini statik dokümanlarla değil, sürekli üretilen makine okunabilir kanıtlarla göstermeleri bekleniyor.
Neden önemli
Bu geçişle FedRAMP ekosisteminde güvenlik, aylık raporlar ve POA&M gibi doküman döngülerinden çıkıp, sınıfa göre günlükten üç günde bire uzanan tarama ve doğrulama periyotlarına dayalı, sürekli çalışan bir sisteme dönüşüyor. Zafiyetler için 192 günden 12 saate kadar inen giderme süreleri, bulut sağlayıcılarının güvenlik ekiplerini operasyonun merkezine çekiyor ve süreç hatalarını da doğrudan zafiyet sayıyor. Rev5’in yerini alan FedRAMP 20x, POA&M ve geleneksel continuous monitoring gibi kalıpları kaldırarak, gerçek zamanlı veriye ve ongoing certification’a dayalı bir güvenlik anlayışını zorunlu hale getiriyor; bu da sertifikalı hizmetlerin güvenlik duruşunun daha sık ve somut biçimde kanıtlanmasını gerektiriyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- BleepingComputer