TL;DR: Die Abhängigkeit von kommerziellen Plattformen für das Identity and Access Management (IAM) zur Einhaltung von CMMC Level 2 birgt erhebliche Auditrisiken. Obwohl einige Prüfer:innen Nicht-FedRAMP-Identitätstools als Security Protection Assets (SPAs) einstufen, behandeln strenge Certified Third-party Assessment Organizations (C3PAOs) Identitätsanbieter oft als externe Dienstleister (ESPs). Um den Erfolg des Audits sicherzustellen, sollten diejenigen, die ihre CMMC-Level-2-Architektur aufbauen, FedRAMP Moderate- oder High–autorisierte Identitätsumgebungen bereitstellen, die offizielle Nachweise (Bodies of Evidence, BoE) und eine FIPS 140-2-validierte Verschlüsselung bieten.

 

Ich arbeite nun schon eine Weile mit Kund:innen zusammen und mir ist ein Trend aufgefallen: Einige Berater:innen glauben, dass Okta (im Kontext von CMMC L2) die FedRAMP Moderate-Standards nicht erfüllen muss. Meiner (nicht ganz so) bescheidenen Meinung nach – das ist besorgniserregend. Ihr IAM-System stellt die „Schlüssel zum Königreich“ dar – das sollten Sie nicht ungeschützt lassen.

Obwohl diese Berater:innen bei einer strengen Auslegung der Verordnung formal gesehen recht haben, birgt das Vertrauen auf diese einschränkende Behauptung ein erhebliches Risiko im Hinblick auf das Audit.

Die Debatte konzentriert sich auf eine sehr spezifische Nuance im CMMC Scoping Guide bezüglich der Frage, wie verschiedene Cloud-Anwendungen kategorisiert werden.

Das Argument des Beraters: Sicherheits-Assets vs. Cloud-Service-Provider

Prüfer:innen, die dieses Argument vorbringen, konzentrieren sich auf ein spezifisches technisches Detail: den Unterschied zwischen einem Cloud-Service-Provider (CSP), der Ihre eigentlichen Daten speichert, und einem Security-Protection-Asset (SPA), das lediglich den Zugriff verwaltet.

  • Der Auslöser für DFARS 7012: Gemäß dem Wortlaut des Defense Federal Acquisition Supplement (DFARS) 252.204-7012(b)(2)(ii)(D) schreibt FedRAMP Moderate nur für externe Cloud-Anbieter vor, die genutzt werden, um Controlled Unclassified Information (CUI) zu „speichern, verarbeiten oder übertragen“.
  • Oktas Rolle: Eine IAM-Plattform wie Okta verarbeitet Benutzernamen, Passwörter und Token für die Multi-Faktor-Authentifizierung (MFA) – sie speichert oder überträgt jedoch nicht Ihre eigentlichen CUI (wie militärische Baupläne oder Vertragsdetails).
  • Die Regelung des Scoping Guide: Im offiziellen CMMC Level 2 Scoping Guide werden Tools, die Sicherheitsfunktionen bereitstellen, aber keine CUI speichern, als SPAs kategorisiert. Der Leitfaden besagt ausdrücklich, dass SPAs anhand der relevanten NIST SP 800-171-Kontrollen bewertet werden müssen, belegt sie jedoch nicht ausdrücklich mit der strengen Anforderung nach DFARS 7012 FedRAMP Moderate.

Aufgrund dieser regulatorischen Feinheit argumentieren einige Berater, dass die zugrunde liegende Okta-Cloud kein FedRAMP-Gütesiegel benötigt, solange nachgewiesen werden kann, dass Okta sicher konfiguriert ist und die Kontrollen für Identifizierung & Authentifizierung (IA) der NIST SP 800-171 erfüllt werden.

Warum es riskant ist, sich auf dieses Schlupfloch zu verlassen

Auf dem Papier mag es Bestand haben, aber bei Ihrer CMMC-Bewertung auf ein nicht FedRAMP-zertifiziertes IAM zu setzen, ist ein riskantes Spiel. Der Grund dafür:

Die Realität der „ Schlüssel zum Königreich “

Okta steuert den Zugriff auf die Systeme, die CUI enthalten (wie Ihre GovCloud-Umgebung oder lokale Server). Wenn ein Angreifer Ihre IAM-Ebene durchbricht, erhält er direkten Zugriff auf Ihre CUI. Viele strenge C3PAOs betrachten jeden Cloud-Dienst, der Zugriff auf CUI gewähren kann, als externen Service-Provider (ESP), wodurch er unweigerlich wieder in die FedRAMP-Moderate-Kategorie fällt.

Die kryptografischen Anforderungen (FIPS 140-2)

Um CMMC Level 2 zu bestehen, muss jede zum Schutz von Daten verwendete Verschlüsselung – einschließlich der Übertragung und des Schutzes von Authentifizierungs-Anmeldedaten – nach dem Validierungsstandard FIPS 140-2 verschlüsselt sein. Die meisten nicht FedRAMP-zertifizierten IAMs auf dem Markt verwenden standardmäßig keine FIPS-validierten kryptografischen Module. Um eine garantierte FIPS-Konformität zu erreichen, müssen Sie in der Regel auf eine auf Bundesbehörden ausgerichtete Plattform wechseln.

Okta hat dafür bereits eine Lösung entwickelt

Okta selbst erkennt diese Hürde. Wir haben Okta for US Military und die Okta Government Cloud entwickelt, die über die Zulassungen FedRAMP Moderate, FedRAMP High und DoD Impact Level 5 (IL5) verfügen. Da eine vollständig konforme Version für Bundesbehörden existiert, wird ein Prüfer im Verteidigungsbereich hinterfragen, warum ein Auftragnehmer DoD-bezogene Zugriffspfade mit der kommerziellen Ebene geschützt hat.  Darüber hinaus erfüllen unsere FedRAMP High- und IL5-Angebote die Anforderungen der International Traffic in Arms (ITAR) für „US-Personen“.

Okta grenzt seine Compliance-Artefakte strikt basierend auf unseren Produktstufen ab:

  • Okta Commercial cloud: Wir unterhalten keinen FedRAMP-konformen Body of Evidence (BoE) oder 3PAO-Assessment für unsere kommerzielle Cloud. Wenn Ihr Prüfer also Backend-Sicherheitsnachweise anfordert, um die Äquivalenz zu NIST SP 800-171/172 nachzuweisen, wird die Okta Commercial Cloud diese nicht bereitstellen können.
  • Okta for Government (Moderate/High) und Okta for US Military: Dies sind isolierte, dedizierte Umgebungen. Wir pflegen und stellen aktiv die offiziellen FedRAMP-Pakete und behördlichen Betriebsgenehmigungen (ATOs) für diese Stufen bereit. Bundes- und Verteidigungsbehörden können diese Pakete direkt über Tools wie connect.gov oder eMASS anfordern, um sie ihren Auditoren zu übergeben.

Fazit

Wenn Sie derzeit Ihre CMMC-Level-2-Architektur aufbauen, lautet mein Rat ganz einfach: Sparen Sie bei Ihrem IAM-Anbieter nicht am falschen Ende.

Auch wenn sich vielleicht ein nachsichtiger Prüfer bereit erklärt, die Okta Commercial Cloud als SPA ohne FedRAMP-Zertifikat zu akzeptieren, ist die sicherere und zukunftssichere Entscheidung, die FedRAMP Moderate/High-autorisierten Identity-Lösungen von Okta zu nutzen. Wenn Sie etwas verwenden, das nicht FedRAMP-zertifiziert ist, müssen Sie dessen Isolierung gründlich dokumentieren, eine lückenlose Beschreibung für den System Security Plan (SSP) erstellen und sicherstellen, dass Ihre Krypto-Implementierungen eine FIPS-validierte Verschlüsselung verwenden.

Wählen Sie einen sicheren Weg zur Compliance auf Bundesebene

Die Sicherung von Zugriffswegen für kritische staatliche und militärische Operationen sollte kein Kompromiss sein. Die Implementierung unserer dedizierten, richtlinienkonformen Identitätslösungen stellt sicher, dass Ihre Organisation die strengsten behördlichen Anforderungen erfüllt und vor komplexen Identitätsbedrohungen geschützt ist. Wir bieten genau das Maß an Sicherheit, das Ihre Prüfer:innen erwarten, ohne auf die Benutzerfreundlichkeit moderner IAM-Systeme zu verzichten.

Laden Sie das Datenblatt zu Okta for Government High herunter, um zu erfahren, wie Sie die höchsten FedRAMP-Standards einhalten und moderne MFA schnell bereitstellen können.

Laden Sie das Datenblatt zu Okta für das US-Militär herunter, um zu erfahren, wie Sie den sicheren Zugriff auf CUI zentralisieren und taktische Edge-Bereitstellungen schützen können.

Setzen Sie Ihre Identity Journey fort