Cloudflare for Government 플랫폼이 FedRAMP Class D(High) 인증 상태를 획득했다고 Cloudflare가 발표했습니다. 이번 조치는 미국 정부 기관이 가장 민감한 비기밀 정부 데이터를 처리하는 데 Cloudflare의 서비스를 사용할 수 있도록 하는 것을 목표로 합니다. 이와 함께 회사는 해당 인증을 위해 개발한 시스템을 미국 국방부로부터 DoD Impact Level 4(IL4) 라이선스를 취득하기 위한 노력의 기반으로 사용하기 시작했다고 밝혔습니다.
이번 발표는 인증 절차의 후원 기관인 미국 국립표준기술연구소(NIST)와 함께 이루어졌습니다. Cloudflare는 2022년에 FedRAMP Moderate 인증을 획득했지만, High 등급으로의 전환은 단순한 점진적 상향이 아닙니다. 더 복잡한 요구사항을 충족해야 하며, 보안 통제에서 발생할 수 있는 모든 실패의 영향도 크게 증가합니다.
FedRAMP High 인증은 무엇을 의미하는가?
FedRAMP는 미국 연방정부 차원의 정부 프로그램으로, 클라우드 제품과 서비스의 보안을 평가하고 인증하며 지속적으로 모니터링하기 위한 표준화된 방법론을 수립합니다. Cloudflare는 인증 상태를 획득하려면 연방 기관이 회사의 역량을 심사하고, 해당 기관이 전체 권한 부여 절차를 후원하며, FedRAMP 프로그램 관리 사무국이 권한 부여를 검증해야 한다고 설명합니다.
FedRAMP Class D(High)는 미국 법 집행, 응급 서비스, 금융 시스템 및 국가 안보와 관련된 데이터를 포함해 가장 민감한 비기밀 정부 데이터를 처리하는 시스템을 분류합니다. 회사에 따르면 이러한 시스템의 통제를 침해하면 인명 손실을 초래하거나 미국의 경제 및 국가 안보를 위협하는 등 재앙적인 결과가 발생할 수 있습니다. 이는 침해가 심각한 부정적 영향을 초래할 수 있는 시스템을 대상으로 하는 Class C(Moderate)와 다릅니다. 일부 국립공원관리청 시스템이 그 예입니다.
데이터 현지화 통제를 적용한 단일 네트워크
Cloudflare는 자사의 정부용 서비스가 상용 플랫폼과 분리되고 격리된 제한적인 별도 버전에 의존하지 않는다고 말합니다. 대신 FedRAMP High 서비스는 회사의 서비스를 운영하는 동일한 글로벌 네트워크를 기반으로 구축되었으며, 회사의 데이터센터에서 동일한 소프트웨어를 사용하고, 소프트웨어로 정의된 지역별 분산 개념을 활용합니다.
회사는 데이터가 처리되고 저장되는 위치에 정밀한 통제를 적용하기 위해 Data Localization Suite를 사용합니다. FedRAMP High 서비스와 관련해 Cloudflare는 트래픽 검사와 처리가 미국 내 자사 데이터센터에서만 수행되도록 보장할 수 있다고 말합니다.
발표에 따르면 미국 내 연방 기관은 상용 플랫폼보다 뒤처진 정부용 플랫폼을 사용하는 대신 Zero Trust 보안 도구, 애플리케이션 성능 최적화 기능, 출시 시 제공되는 새로운 개발자 제품 기능을 이용하게 됩니다. 이용 조건이나 가격에 관한 별도 세부사항은 본문에서 정하지 않았습니다.
다음 단계: DoD IL4
Cloudflare는 DoD IL4가 통제 대상 비기밀 데이터를 처리하는 시스템을 위한 미국 국방부의 사이버보안 기준이라고 설명했습니다. 회사는 FedRAMP High를 위해 설계된 시스템이 향후 IL4 라이선스 취득을 추진하는 자사 서비스의 핵심 기반이 될 것이라고 보고 있지만, 라이선스 취득을 추진한다고 발표했을 뿐 이를 획득했다고 발표하지는 않았습니다.
Cloudflare는 이러한 접근 방식이 정부 기관과 국방 커뮤니티가 민감한 정부 환경에 필요한 데이터 상주 및 처리 요건을 유지하면서도 공용 플랫폼에 가까운 속도로 보안 혁신과 새로운 도구에 접근할 수 있도록 할 가능성이 있다고 말합니다.
회사는 이번 조치를 연방 기관의 Zero Trust 아키텍처 도입 지원, 첨단 분산 서비스 거부 공격으로부터 인프라 보호, 더 빠르고 유연한 디지털 서비스 제공을 포함한 공공 부문 현대화 계획과 연결하고 있습니다. 또한 미국 국무부와 상무부를 비롯한 미국 정부 기관과 협력하고 있다고 밝혔습니다.