Die US-Bundesregierung hat das US-Bundesprogramm zur Risiko- und Autorisierungsverwaltung (Federal Risk and Authorization Management Program – FedRAMP) als regierungsweites Programm ins Leben gerufen, das einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Kontrolle von Cloud-Produkten und -Diensten bietet. Der US-Kongress hat FedRAMP im Jahr 2022 als „regierungsweites Programm, das einen standardisierten, wiederverwendbaren Ansatz für die Sicherheitsbewertung und Autorisierung für Cloud-Computing-Produkte und -Dienste bietet, die nicht klassifizierte, von Behörden verwendete Informationen verarbeiten“ eingeführt.
Mit Ausnahme bestimmter lokaler privater Clouds müssen alle Cloud-Bereitstellungen und -Dienstmodelle der US-Bundesbehörde FedRAMP-Anforderungen auf der entsprechenden Risikostufe (Low, Moderate oder High) erfüllen.
Das FedRAMP Board (früher Joint Authorization Board) ist das primäre Leitungsgremium von FedRAMP und umfasst das Department of Defense (DoD), das Department of Homeland Security (DHS), die General Services Administration (GSA) und weitere Behörden, die vom Administrator der Google Search Appliance und des FedRAMP-Direktors festgelegt werden.
Das FedRAMP Board hat Google Cloud und der zugrunde liegenden Infrastruktur eine vorläufige Betriebszulassung (P-ATO, Provisional Authority to Operate) mit dem Status „High“ erteilt. Google Cloud legt dem Gremium regelmäßig zusätzliche Dienste für die FedRAMP High-Zulassung vor.
Wenn Sie Google Cloud-Dienste nutzen möchten, um Ihre FedRAMP High-Compliance-Verpflichtungen zu erfüllen, müssen Sie Assured Workloads Data Boundary für FedRAMP High und Assured Support verwenden. Die FedRAMP Moderate-Kontroll-Baseline ist eine Teilmenge der FedRAMP High-Kontroll-Baseline. Wenn Sie also eine FedRAMP Moderate ATO für Ihre in Google Cloud bereitgestellte Lösung anstreben, können Sie jeden von FedRAMP High autorisierten Google Cloud-Dienst innerhalb Ihrer FedRAMP Moderate-Autorisierungsgrenze verwenden.
Google kann Ihnen die folgenden Google Cloud-Dokumente zur FedRAMP-Compliance im Rahmen einer Vertraulichkeitsvereinbarung zur Verfügung stellen:
Unser Vertriebsteam oder Ihr Google Cloud-Ansprechpartner können Ihnen Zugriff auf unsere Dokumentation gewähren. Regierungskunden können das FedRAMP-Paket von Google auch über das FedRAMP Program Management Office über das entsprechende Paket-Anfrageformular anfordern.
Wenn Sie Google Cloud-Dienste über einen Google Partner kaufen, gelten die Angebotsbedingungen des jeweiligen Partners.
Sie können Google Workspace in Übereinstimmung mit den Vorgaben verschiedener US-Bundesregierungen und globaler Standards für Cloud-Sicherheit und ‐Datenschutz verwenden. Google Workspace hat nicht nur eine FedRAMP High-P-ATO-Autorisierung, sondern ist auch nach ISO 27017, 27018, 27001 zertifiziert und nach den SOC-Standards (System Organization Control) des American Institute of Certified Public Accountants (AICPA) geprüft. Weitere Informationen finden Sie unter Compliance-Angebote von Google Cloud.
Der gesamte autorisierte Sicherheitsbereich von Google Workspace wird dokumentiert, bewertet und anhand der FedRAMP High-Baseline für Sicherheits- und Datenschutzeinstellungen verwaltet. Die FedRAMP Moderate-Kontroll-Baseline ist eine Teilmenge der FedRAMP High-Kontroll-Baseline. Wenn Sie also eine FedRAMP Moderate-ATO für Ihre Google Workspace-Implementierung anstreben, kann jeder FedRAMP High-autorisierte Google Workspace-Dienst in Ihren FedRAMP Moderate-Autorisierungsbereich einbezogen werden. Weitere Informationen finden Sie in der Google Workspace-Konfigurationsanleitung für FedRAMP.
Im Jahr 2023 hat das FedRAMP Programmmanagementbüro (PMO) die Überprüfung des High Readiness Assessment-Berichts (RAR) der Google Cloud VMware Engine (GCVE) durch eine von FedRAMP akkreditierte externe Bewertungsorganisation (3PAO) abgeschlossen. Basierend auf den positiven Ergebnissen der Überprüfung, bei denen keine nennenswerten Schwachstellen gefunden wurden, wurde GCVE als FedRAMP High-Ready-Angebot (FedRAMP-Paket-ID FR2405153785) akzeptiert.
Der Erhalt von FedRAMP High Ready weist die US-Bundesregierung darauf hin, dass GCVE mit hoher Wahrscheinlichkeit eine FedRAMP-Autorisierung erhält. GCVE ist außerdem nach ISO 27017, 27018, 27001, PCI DSS zertifiziert und wurde nach den SOC-Standards (System and Organization Controls) des American Institute of Certified Public Accountants (AICPA) geprüft.
Die Investitionen von Google Cloud in die standardmäßige Sicherheit unserer Infrastruktur sorgen dafür, dass Sicherheitskontrollen eingebunden und vorkonfiguriert sind, sodass Sie auch ohne herkömmliche isolierte staatliche Cloud-Infrastruktur verschiedene Compliance-Stufen erreichen können.
Wie bereits erwähnt, müssen Sie Assured Workloads verwenden, wenn Sie Ihre Lösung mit Google Cloud in FedRAMP Moderate- und FedRAMP High-Umgebungen bereitstellen möchten. Mit Assured Workloads können Sie sensible Arbeitslasten mit Google Cloud-Diensten souverän schützen und konfigurieren, damit sie Compliance- und Sicherheitsanforderungen erfüllen. Assured Workloads stützt sich anders als die vorhandene Google Cloud-Infrastruktur nicht auf eine physische Infrastruktur. Stattdessen wird eine Software Defined Community Cloud bereitgestellt, die Kosten-, Geschwindigkeits- und Innovationsvorteile bietet.
FedRAMP-autorisierte Dienste, die über Assured Workloads zur Verfügung gestellt werden, implementieren FedRAMP-Sicherheitskontrollen und ermöglichen es Ihnen, die Funktionen von Google Cloud zu nutzen, um Ihre organisatorischen Anforderungen zu erfüllen. Assured Workloads bietet über das Assured Workloads-Monitoring außerdem Einblick in den Compliancestatus von FedRAMP-Arbeitslasten. Mit diesem Tool können Sie Complianceverstöße leichter erkennen und beheben und Auditoren Kontroll-Attestierungen zur Verfügung stellen.
Zusätzlich zu den Google Cloud FedRAMP High P-ATO-Kontrollen implementiert Assured Workloads standardmäßig die folgenden wichtigen FedRAMP High-Kontrollen:
Für Google Workspace verfügt über ein FedRAMP High P-ATO, das Sie zum Hosten von FedRAMP Moderate-Daten und FedRAMP-High-Data verwenden können. Wenn Sie Google Workspace in Ihren FedRAMP Moderate- und High-Umgebungen bereitstellen möchten, sollten Sie die von FedRAMP High autorisierten Dienste aktivieren. Informationen zum Aktivieren oder Deaktivieren eines Dienstes für Google Workspace
Darüber hinaus haben Google Workspace Business und Google Workspace Enterprise integrierte Sicherheitskontrollen und Funktionssets, mit denen Sie die FedRAMP High-Complianceanforderungen erfüllen und Ihre ATO anpassen können. Als Google Workspace-Nutzer können Sie Ihre Umgebung mithilfe einer Richtlinie für Datenspeicherorte so konfigurieren, dass sie den FedRAMP-Vorgaben für Datenstandorte genügt.
Wenn Sie Regierungsdaten in Google Cloud hosten möchten, sind Sie möglicherweise auch an einer eigenen ATO (Authority to Operate) interessiert. Um eine ATO für Google Cloud zu erhalten, sollten Sie die folgenden Meilensteine berücksichtigen:
Weitere Informationen zum ATO-Prozess finden Sie auf der FedRAMP-Website. Wenn Sie zusätzliche Unterstützung von Google Cloud für die FedRAMP-ATO benötigen, besuchen Sie unsere Google Cloud Consulting-Seite.
Der neue FedRAMP-Entwurf des Office of Management and Budget, der einen modernen Cloud-Ansatz befürwortet, der auf einer logischen und softwarebasierten Trennung anstelle einer physischen Trennung basiert, ist ein wichtiger Schritt in die richtige Richtung. Google Cloud ist der Vorreiter bei diesem Ansatz und glaubt, dass dieser es den Kunden ermöglicht, sicher zu skalieren und innovative Innovationen zu entwickeln.
FedRAMP lässt verschiedene Vererbungsebenen für Cloud-Dienstangebote zu, die von FedRAMP autorisierte Infrastrukturen, Plattformen und Dienste verwenden. Anhand dieser anfänglichen Analyse der Kontrolle und Vererbung wird letztendlich der Umfang Ihrer Compliance-Verantwortlichkeit als Kunde ermittelt, der Anwendungen in Google Cloud bereitstellt.
Wenn Ihre Organisation beispielsweise den gesamten Anwendungs-Stack selbst erstellen möchte, erhöht sie damit auch die Verantwortung/Verpflichtung der Kunden während der Bewertung durch Ihre Autorisierungsstelle. Wenn Sie Platform as a Service (PaaS) oder Software as a Service (SaaS) verwenden, sind die Compliance-Anforderungen vermutlich geringer.
Nachdem Sie Ihre von FedRAMP autorisierten Dienste ausgewählt haben, kann Google Sie mit dienstspezifischen Konfigurationsleitfäden oder direkt durch FedRAMP-Experten unserer Google Cloud Consulting bei der Konfiguration Ihrer Lösung unterstützen.
Google zählt zu den ersten kommerziellen Hyperscale-Cloud-Anbietern, der bei einem Angebot für eine öffentliche Cloud FedRAMP High-Autorisierung erzielt hat. Wir sind heute einer der größten Anbieter von FedRAMP-Diensten auf dem Markt. Bisher haben Hyperscale-Anbieter ihre "Regierungs-Clouds" (GovClouds) von ihren kommerziellen Cloud-Angeboten getrennt, um FedRAMP High-Anforderungen zu erfüllen. Ein solcher Ansatz kann zur Compliance führen, aber diese separaten Umgebungen bieten oft nicht alle Vorteile, die die Google Cloud-Infrastruktur bieten kann.
Dank der FedRAMP High-Autorisierung von Google Cloud können Behörden wichtige Arbeitslasten verarbeiten, Technologien wesentlich schneller und im selben Umfang wie kommerzielle Kunden einführen und dabei die einzigartige öffentliche Cloud-Infrastruktur von Google nutzen, einschließlich ihrer Funktionen und Kapazitäten. Mit Assured Workloads oder Assured Controls können Kunden sensible Arbeitslasten sichern und konfigurieren, um ihre Compliance- und Sicherheitsanforderungen in der Cloud zu erfüllen. Wählen Sie Ihre Sicherheitseinstellungen, damit Google die erforderlichen Cloud-Kontrollen einrichten kann.
Unten finden Sie die Liste der Google Workspace-Versionen, die FedRAMP-zugelassen sind. In der Konfigurationsanleitung finden Sie Informationen zur Bereitstellung von Google Workspace, um die Compliance mit den Sicherheitskontrollen von FedRAMP High zu unterstützen.
Ja, Assured Workloads ist erforderlich, um eine FedRAMP Moderate oder eine FedRAMP High ATO zu erreichen. Mit Assured Workloads kann Google Cloud Arbeitslasten von Bund von Kunden identifizieren und technische Vorkehrungen treffen, um Änderungen der Bundesgesetzgebung zu berücksichtigen. Google Cloud verpflichtet sich zur Einhaltung der FedRAMP-Compliance-Anforderungen, einschließlich der in NIST 800-53 Revision 5 eingeführten und zukünftigen Releases für Arbeitslasten, die in Assured Workloads ausgeführt werden.
Außerdem ist Assured Workloads die einzige Möglichkeit für Google Cloud, die erhöhten Support- und Datenstandortanforderungen von FedRAMP High zu erfüllen. Assured Workloads gilt nicht für Google Workspace, da es eigene Assured Controls hat.
Einer der Vorteile der Verwendung von Google Cloud für Arbeitslasten von Behörden besteht darin, dass einige erforderliche Kontrollen bereits in unserer zugrunde liegenden Infrastruktur und in Assured Workloads vorhanden sind. Wenn Sie also Ihr FedRAMP-Paket zur Autorisierung bei einer Bundesbehörde einreichen, nehmen Sie auch die SSP von Google mit auf, in der die von Google Cloud verwalteten Kontrollen detailliert werden. Wenden Sie sich an Ihr Vertriebsteam, um eine Kopie des SSP von Google Cloud zu erhalten (Geheimhaltungsvereinbarung erforderlich).
StateRAMP ist ein 2021 eingeführtes Programm für Cybersicherheit, das auf die Bedürfnisse von Beschaffungs- und Sicherheitsbeauftragten der staatlichen und lokalen Behörden in den USA zugeschnitten ist. Wie FedRAMP basiert es auf dem NIST 800-53-Framework und ist teilweise nach dem Vorbild von FedRAMP gestaltet. StateRAMP stützt sich ebenfalls auf FedRAMP-akkreditierte 3PAOs, um Bewertungen durchzuführen. Google Cloud ist bereit, StateRAMP Regierungskunden mit erweiterten Datenstandort- und Supportfunktionen über Assured Workloads zu unterstützen.
Der FedRAMP Marketplace führt eine Liste der anerkannten 3PAOs.
Die SSP von Google Cloud deckt Google-eigene Ressourcen für Penetrationstests ab. Sie können diese Kontrolle durch die Nutzung von Google Cloud übernehmen. Außerdem muss während der 3PAO-Bewertung ein Penetrationstest Ihrer eigenen FedRAMP-Umgebung durchgeführt werden, die mit Google Cloud erstellt wurde.
Ja. FedRAMP lässt verschiedene Vererbungsebenen für Cloud-Dienstangebote zu, die von FedRAMP autorisierte Infrastrukturen, Plattformen und Dienste verwenden. Anhand dieser anfänglichen Analyse der Kontrolle und Vererbung wird letztendlich der Umfang Ihrer Compliance-Verantwortlichkeit als Kunde ermittelt, der Anwendungen in Google Cloud bereitstellt.
Wenn Ihre Organisation beispielsweise den gesamten Anwendungs-Stack selbst erstellen möchte, erhöht sie damit auch die Verantwortung/Verpflichtung der Kunden während der Bewertung durch Ihre Autorisierungsstelle. Wenn Sie Platform as a Service (PaaS) oder Software as a Service (SaaS) verwenden, sind die Compliance-Anforderungen vermutlich geringer.
Nachdem Sie Ihre von FedRAMP autorisierten Dienste ausgewählt haben, kann Google Sie mit dienstspezifischen Konfigurationsleitfäden oder direkt durch FedRAMP-Experten unserer Google Cloud Consulting bei der Konfiguration Ihrer Lösung unterstützen.
Assured Workloads ist ein von FedRAMP High autorisierter Google Cloud-Dienst, mit dem Sie bestimmte Projektkonfigurationen aktivieren können, um Ihre Complianceanforderungen zu erfüllen. Sie können Organisationsrichtlinien festlegen, um selbst Complianceanforderungen zu erfüllen, ohne Assured Workloads zu verwenden. Produkte werden separat in Assured Workloads eingebunden und erzwingen die Organisationsrichtlinien.
Die Google Cloud Console ist ein FedRAMP High-autorisierter Dienst mit einer einfachen webbasierten Benutzeroberfläche, die Funktionen zur Unterstützung von Kunden bei Bereitstellungen enthält. Die Google Cloud Console erfordert keine Einrichtung oder Installation und Sie können direkt in einem Browser darauf zugreifen. Cloud Console-Kunden interagieren direkt mit den APIs der einzelnen GCP-Dienste und verwenden die APIs der Dienste, um die Benutzeroberfläche zu rendern. Die Cloud Console selbst hat keine API, mit der Kunden interagieren könnten. Stattdessen interagieren Kunden direkt mit den APIs der einzelnen GCP-Dienste.
In Übereinstimmung mit NIST SP 800-131A Rev. 2,Umstellung der Verwendung von kryptografischen Algorithmen und Schlüssellängen, möchten immer mehr Kunden die Verwendung von 3DES einstellen. Google Cloud verwendet 3DES nicht, aber um alle Kunden zu unterstützen, ist es weiterhin auf Google-Endpunkten verfügbar. Wenn Ihre FedRAMP-Lösung das Entfernen von 3DES erfordert, wenden Sie sich an den Support, um es aus Ihrer Assured Workloads-Umgebung zu entfernen.
FedRAMP-Paket-ID FR1805751477
*Hinweis: Alle Google Cloud-Dienste mit FedRAMP High-Autorisierung sind auch gemäß FedRAMP Moderate autorisiert.
* Hinweis: Für FedRAMP Moderate- und FedRAMP High-Plattformen gelten Steuerelemente, die TLS 1.1/1.0-Verbindungen auf Domainebene einschränken.
Admin-Konsole (einschließlich Admin SDK, Directory Sync)
Agentspace (als Teil von Vertex AI Search)
AI Platform Neural Architecture Search (NAS)
AI Platform Training und Prediction (früher Cloud Machine Learning Engine)
Anthos Config Management (ACM) (Funktion von GKE Enterprise)
App Engine-Standardumgebung ohne gebündelte Dienste
Assured Open-Source-Software (AOSS)
BigQuery Data Transfer Service
Cloud External Key Manager (EKM)
Cloud Life Sciences (früher Google Genomics)
Cloud Load Balancing (L7 ILB / regionaler XLB)
Cloud Load Balancing (Netzwerk-Load-Balancing)
Cloud Logging (einschließlich Error Reporting)
Cloud Network Address Translation (NAT)
Cloud NGFW (Cloud Firewall) (Standard und Essential)
Cloud Profiler (Stackdriver Profiler)
Cloud Trace (früher Stackdriver Trace)
Conversational Agents (Dialogflow CX)
Dialogorientierte Insights (CCAI Insights)
Filestore (Basic HDD und Basic SSD)
GKE Identity Service (Anthos Identity Service)
Google Cloud Identity-Aware Proxy
Google SecOps (Chronicle SIEM)
Identitäts- und Zugriffsverwaltung (Identity & Access Management, IAM)
Key Access Justifications (KAJ)
Knative Serving (Cloud Run for Anthos)
Looker Studio (einschließlich Pro, früher Google Data Studio)
Security Command Center (Standard/Premium)
Sensitive Data Protection (einschließlich Cloud Data Loss Prevention)
Traffic Director (Teil von Cloud Service Mesh)
Vertex AI Workbench nutzerverwaltete Notebooks (früher AI Platform Notebooks)
* Hinweis: Für FedRAMP Moderate- und FedRAMP High-Plattformen gelten Steuerelemente, die TLS 1.1/1.0-Verbindungen auf Domainebene einschränken.
Google Workspace Business Plus
Google Workspace Business Standard
FedRAMP-Paket-ID F1206081364
* Hinweis: Die Admin-Konsole und Cloud Identity sind jetzt Teil des Google-Dienstepakets (FR1805751477).
*Hinweis: Alle Google Workspace-Dienste mit FedRAMP High-Autorisierung sind auch gemäß FedRAMP Moderate autorisiert.
* Hinweis: Für FedRAMP Moderate- und FedRAMP High-Plattformen gelten Steuerelemente, die TLS 1.1/1.0-Verbindungen auf Domainebene einschränken.
Gemini (Google Workspace Enterprise)
Gemini in Meet (KI-generierte Bilder als Meet-Hintergrund)
Gemini in Meet (Live-Übersetzung von Untertiteln)
Alle Google Cloud-Regionen mit FedRAMP High-Autorisierung sind auch gemäß FedRAMP Moderate autorisiert.
Oregon (us-west1) – FedRAMP High
Los Angeles (us-west2) – FedRAMP High
Salt Lake City (us-west3) – FedRAMP High
Las Vegas (us-west4) – FedRAMP High
Iowa (us-central1) – FedRAMP High
Oklahoma (us-central2) – FedRAMP High
South Carolina (us-east1) – FedRAMP High
Northern Virginia (us-east4) – FedRAMP High
Columbus (us-east5) – FedRAMP High
Dallas (us-South1) – FedRAMP High
Montreal (northamerica-northeast1) – FedRAMP Moderate
São Paulo (southamerica-east1) - FedRAMP Moderate
Belgien (europe-west1) – FedRAMP Moderate
London (europe-west2) – FedRAMP Moderate
Frankfurt (europe-west3) – FedRAMP Moderate
Niederlande (europe-west4) – FedRAMP Moderate
Finnland (europe-north1) – FedRAMP Moderate
Mumbai (asia-south1) – FedRAMP Moderate
Singapur (asia-southeast1) – FedRAMP Moderate
Taiwan (asia-east1) – FedRAMP Moderate
Tokio (asia-northeast1) – FedRAMP Moderate
Sydney (australia-southeast1) – FedRAMP Moderate
Zürich (europe-west6) – FedRAMP Moderate
Warschau (europe-central2) – FedRAMP Moderate
Jakarta (asia-southeast2) - FedRAMP Moderate
Osaka (asia-northeast2) – FedRAMP Moderate
Seoul (asia-northeast3) – FedRAMP Moderate
Profitieren Sie von einem Guthaben über 300 $, um Google Cloud und mehr als 20 „Immer kostenlos“-Produkte kennenzulernen.