FedRAMP
더 많은 작업
- Federal Risk and Authorization Management Program
- 미국 연방 기관이 쓰는 클라우드 서비스의 보안을 한 번 평가해 여러 기관이 재사용하도록 표준화한 미국 연방 조달청(GSA) 운영 프로그램
연방정부에 도입되는 클라우드 서비스
17개 분야 325개 통제항목
- 특징: 정보시스템에 대한 기능적 요구사항 점검
- 참조 기준: NIST SP 800-53 Rev4
위 통제 수는 NIST SP 800-53 Rev. 4 시절 기준이다. 현재 FedRAMP 기준선은 SP 800-53 Rev. 5를 바탕으로 하며, 영향 수준별(High, Moderate, Low, LI-SaaS)로 통제 목록이 따로 있다.
Cloud First Policy
연방 클라우드 우선 정책에서 출발한 FedRAMP는 이후 법률로 격상되었다. 2022년 12월 23일 제정된 2023 회계연도 국방수권법(Public Law 117-263)에 담긴 FedRAMP 인가법(FedRAMP Authorization Act)이 미국 연방법전 제44편 제36장에 FedRAMP를 규정했다. 이 법에는 제정 5년 뒤 관련 조항(제3607조~제3616조)을 삭제하는 일몰 조항이 있다. 운영 정책은 2024년 7월 미국 관리예산처(OMB) 메모 M-24-15가 이전 정책(2011년 메모)을 대체해 새로 정했다.
- 인증 기관: FedRAMP PMO (FedRAMP 운영사무국)
- 평가 기관: 공인기관(약 40개)
평가 기관은 오랫동안 제3자 평가 기관(3PAO, Third-Party Assessment Organization)으로 불렸다. FedRAMP는 인가법의 용어에 맞추고, 같은 회사가 평가와 자문을 함께 하면서 생기는 혼동을 줄이기 위해 지금은 "FedRAMP 인정 독립 평가자(FedRAMP Recognized independent assessor)"라는 말을 쓴다. 최종 평가자는 FedRAMP 자신이다.
연방 기관은 FISMA에 따라 정보시스템을 운영하기 전에 위험을 평가하고 운영 인가(ATO, Authorization to Operate)를 내려야 한다. 같은 클라우드 서비스를 수십 개 기관이 쓰는데 기관마다 따로 평가하면 비용과 시간이 중복된다. FedRAMP는 평가 기준(NIST SP 800-53 기반 기준선), 문서 양식, 평가자 자격을 표준화하고 결과를 FedRAMP 마켓플레이스에 올려, 다른 기관이 그 결과를 재사용해 자기 ATO를 빠르게 내릴 수 있게 한다. "한 번 평가하고 여러 번 쓴다(do once, use many times)"가 기본 발상이다.
| 시기 | 경로 | 내용 |
|---|---|---|
| 2024년 이전 | 기관 인가(Agency ATO) | 서비스를 쓰려는 연방 기관이 후원 기관이 되어 평가 결과를 검토하고 ATO를 발급한다. |
| 2024년 이전 | 합동인가위원회 임시 인가(JAB P-ATO) | 국방부, 국토안보부, 연방 조달청이 참여한 합동인가위원회(JAB)가 범정부용 임시 인가(provisional ATO)를 발급했다. |
| 2024년 M-24-15 이후 | 단일 "FedRAMP 인가" | JAB와 기관 인가의 등급 구분을 없애고 경로와 관계없이 하나의 "FedRAMP Authorized" 지위로 통일했다. 새 거버넌스 기구로 FedRAMP 이사회(FedRAMP Board)가 출범했고, JAB 인가 서비스의 지속 모니터링은 옛 JAB 기관이나 FedRAMP, 다른 이용 기관으로 이관되었다. |
| 2025년~ | FedRAMP 20x | 문서 위주 평가에서 자동화된 측정 위주 평가로 바꾸는 새 방식. 2025년 3월 발표 후 단계별 시범(1단계 Low, 2단계 Moderate)을 거쳐 정식화되고 있다. |
| 2026년 통합 규칙 | FedRAMP 인증(Certification) | 현재 FedRAMP는 공식 용어로 "FedRAMP Certified"를 쓰며, 이는 법률상 "FedRAMP authorized"와 같은 지위이다. 인증 유형은 Rev5(문서화된 계획 중심의 기존 방식)와 20x(측정된 결과 중심의 새 방식) 둘이다. 기관 후원 경로는 Rev5에만 남은 기존 경로이며, 이 경우에도 FedRAMP의 검토·승인을 받아야 한다. |
FedRAMP 누리집에 공개된 2026년 통합 규칙 일정은 다음과 같다. 2026년 8월 3일 20x 클래스 A 신청 접수 시작, 2026년 8월 31일 20x 클래스 B·C 신청 접수 시작, 2027년 1월 1일 통합 규칙 의무 적용, 2027년 6월 11일 신규 Rev5 인증 신청 종료. 일정은 바뀔 수 있으므로 실제 적용 시에는 fedramp.gov에서 최신 내용을 확인한다.
영향 수준은 FIPS 199의 보안 분류(기밀성·무결성·가용성 손상 시 영향이 낮음·중간·높음)를 따른다.
| Rev5 기준선(영향 수준) | 대상 | 20x 인증 클래스 |
|---|---|---|
| LI-SaaS(Low Impact SaaS) | 영향이 낮은 SaaS에 맞춘 기준선 | 클래스 A(시범): 보안·컴플라이언스 체계가 성숙한 서비스의 연방 시장 진입용. 사전 요구 정보가 적다. |
| Low | 손상되어도 영향이 제한적인 서비스 | 클래스 B(Low): 비교적 흔한 소규모·가벼운 용도의 서비스 |
| Moderate | 손상 시 심각한 영향 | 클래스 C(Moderate): 기관 전체 시스템에서 쓰일 공통 업무 서비스나 중요한 정부 서비스 |
| High | 손상 시 심각하거나 파국적인 영향 | 클래스 D(High): 20x 4단계에서 개발 예정 |
| 단계 | Rev5 방식 | 20x 방식 |
|---|---|---|
| 준비 | 시스템 보안 계획(SSP)과 부속 문서를 FedRAMP 양식으로 작성한다. | 보안 목표와 측정 방법을 기계가 읽을 수 있는 형태로 정의한다. |
| 평가 | 독립 평가자가 보안 평가 계획(SAP)에 따라 통제를 시험하고 보안 평가 보고서(SAR)를 낸다. 발견 사항은 조치 계획(POA&M)으로 관리한다. | 핵심 보안 지표(KSI, Key Security Indicators)로 보안 상태를 거의 실시간으로 입증한다. |
| 결정 | 기관(또는 FedRAMP)이 위험을 수용하고 인가·인증한다. | FedRAMP가 인증한다. |
| 지속 모니터링 | 정기적인 취약점 스캔, POA&M 갱신, 독립 평가자의 연례 평가, 중대한 변경 시 사전 평가 | 자동화된 지표 측정과 정기 보고(지속 인증 보고서), 이용 기관 대상 분기 검토 회의 |
FedRAMP 인증은 한 번 받으면 끝이 아니다. 인증을 유지하려면 지속 모니터링 결과를 FedRAMP와 이용 기관에 계속 보고하고, 드러난 취약점과 미비점을 정해진 기한 안에 조치해야 한다. 이는 NIST 위험 관리 프레임워크의 마지막 단계(모니터링)를 클라우드 서비스에 적용한 것이다.
한국에서는 공공기관이 쓰는 클라우드 서비스를 클라우드 보안인증제(CSAP)로 평가한다. 공공 부문 클라우드 도입의 보안 기준을 정부가 정하고 인증 결과를 여러 기관이 함께 쓴다는 점에서 FedRAMP와 역할이 같다.
- FedRAMP는 미국 연방 기관이 쓰는 클라우드 서비스에 대한 프로그램이다. 민간 기업 사이의 거래에는 의무가 아니다.
- 기준은 NIST SP 800-53이고 영향 수준은 FIPS 199 분류(Low·Moderate·High)를 따른다.
- 핵심 가치는 평가 결과의 재사용이다. 한 기관이 평가한 결과를 다른 기관이 믿고 쓸 수 있게 표준화한다.
- 인가(ATO)는 위험을 받아들이는 경영 결정이다. 평가자는 평가만 하고 위험 수용 결정은 하지 않는다.
- 최근 용어가 바뀌었다. JAB P-ATO는 폐지되었고, 3PAO는 독립 평가자, 인가는 인증(Certification)으로 부르는 추세이다. 시험에서는 개념(독립 평가, 인가, 지속 모니터링)을 중심으로 판단한다.
- FedRAMP 20x – GSA FedRAMP
- FedRAMP Consolidated Rules for 2026: FedRAMP Definitions – GSA FedRAMP
- FedRAMP Consolidated Rules for 2026: Important Dates – GSA FedRAMP
- Moving to One FedRAMP Authorization: An Update on the JAB Transition – GSA FedRAMP
- FedRAMP Authorization Act – GSA FedRAMP