En resumen: confiar en plataformas comerciales de gestión de identidades y accesos (IAM) para el cumplimiento del nivel 2 de CMMC conlleva riesgos de auditoría significativos. Aunque algunos auditores clasifican las herramientas de identidad que no cumplen con la norma FedRAMP como activos de protección de seguridad (SPA, por sus siglas en inglés), las Organizations de evaluación de terceros certificadas (C3PAO, por sus siglas en inglés) más estrictas suelen tratar a los proveedores de identidades como proveedores de servicios externos (ESP, por sus siglas en inglés). Para garantizar el éxito de la auditoría, quienes desarrollen su arquitectura CMMC de nivel 2 deben implementar entornos de identidad autorizados FedRAMP de nivel moderado o alto que proporcionen cuerpos de evidencia (BoE) oficiales y criptografía validada según FIPS 140-2.
Llevo un tiempo trabajando con clientes y he observado una tendencia: algunos consultores creen que Okta (en el contexto de CMMC L2) no necesita cumplir con los estándares FedRAMP Moderate. En mi (no tan) humilde opinión — eso es preocupante. Tu sistema IAM representa las "llaves del reino"; no es algo que quieras dejar desprotegido.
Si bien esos consultores son técnicamente correctos en una interpretación estricta del reglamento, confiar en esa afirmación limitante introduce un riesgo significativo en lo que respecta a la auditoría.
El debate se centra en un matiz muy específico de la Guía de definición de ámbito de CMMC con respecto a cómo se categorizan las diferentes aplicaciones en la nube.
El argumento del consultor: activos de protección de seguridad vs proveedores de servicios en la nube.
Los auditores que defienden este argumento se centran en un aspecto técnico específico: la diferencia entre un proveedor de servicios en la nube (CSP, por sus siglas en inglés) que almacena sus datos reales y un activo de protección de seguridad (SPA, por sus siglas en inglés) que simplemente gestiona el acceso.
- El desencadenante del DFARS 7012: Tal como está escrito, el Suplemento Federal de Adquisiciones de Defensa (DFARS) 252.204-7012(b)(2)(ii)(D) solo exige FedRAMP Moderate para los proveedores de nube externos que se utilizan para "almacenar, procesar, o transmitir" Información Controlada No Clasificada (CUI).
- Función de Okta: Una plataforma IAM como Okta procesa nombres de usuario, contraseñas y tokens de autenticación multifactor (MFA); no almacena ni transmite su información confidencial no clasificada (como esquemas militares o detalles de contratos).
- Dictamen de la guía de definición de ámbito: En la guía de definición de ámbito oficial de nivel 2 de CMMC, las herramientas que proporcionan capacidades de seguridad pero no contienen CUI se clasifican como SPA. La guía establece explícitamente que los SPA deben evaluarse conforme a los controles pertinentes de NIST proveedor de servicios 800-171, pero no les impone explícitamente el estricto requisito FedRAMP Moderate de DFARS 7012.
Debido a este matiz normativo, algunos consultores argumentan que, siempre que se pueda demostrar que Okta está configurado de forma segura y cumple con los controles de identificación y autenticación (IA) de NIST SP 800-171, la nube subyacente de Okta no necesita la aprobación de FedRAMP.
Por qué es arriesgado confiar en esta laguna legal
Puede que sobre el papel parezca una buena opción, pero apostar la evaluación CMMC a un sistema IAM que no esté certificado por FedRAMP es una apuesta de alto riesgo. He aquí el motivo:
La realidad de las "llaves del reino"
Okta gestiona el acceso a los sistemas que contienen información controlada no clasificada (como su entorno GovCloud o servidores locales). Si un atacante provoca una filtración en su capa de gestión de identidades y accesos (IAM), obtiene acceso directo a su información controlada no clasificada (CUI). Muchos organismos C3PAO estrictos consideran que cualquier servicio en la nube capaz de otorgar acceso a CUI es un proveedor de servicios externo (ESP), lo que inherentemente lo vuelve a incluir en la categoría moderada de FedRAMP.
Los requisitos criptográficos (FIPS 140-2)
Para superar el nivel 2 de CMMC, cualquier criptografía utilizada para proteger los datos, incluida la transmisión y protección de las credenciales de autenticación, debe estar cifrada según el estándar de validación FIPS 140-2. La mayoría de los sistemas IAM (Gestión de Identidades y Accesos) que hay en el mercado y que no cuentan con la certificación FedRAMP no utilizan módulos criptográficos validados por FIPS de forma predeterminada. Para obtener la garantía de cumplimiento con la normativa FIPS, generalmente es necesario migrar a una plataforma alineada con las regulaciones federales.
Okta ya ha creado una solución para esto.
La propia Okta reconoce este obstáculo. Desarrollamos Okta para el Ejército de Estados Unidos y Okta Government Cloud, que cuentan con las autorizaciones FedRAMP Moderate, FedRAMP High y DoD Impact Level 5 (IL5). Dado que existe una versión federal que cumple plenamente con la normativa, un evaluador de defensa cuestionará por qué un proveedor de servicios protegió las vías de acceso relacionadas con el Departamento de Defensa utilizando el nivel comercial. Además, nuestras ofertas FedRAMP High e IL5 cumplen con los requisitos del ITAR (International Traffic in Arms Regulations) para personas de EE. UU.
Okta delimita estrictamente sus artefactos de cumplimiento en función de nuestros niveles de producto:
- Nube comercial de Okta: No mantenemos un Cuerpo de Evidencia (BoE) alineado con FedRAMP ni una evaluación de 3PAO para nuestra nube comercial. Por lo tanto, si su auditor solicita atestaciones de seguridad de backend para demostrar la equivalencia con NIST proveedor de servicios 800-171/172, la nube comercial de Okta no podrá proporcionarlas.
- Okta para el Gobierno (moderado/alto) y Okta para las Fuerzas Armadas de EE. UU.: Se trata de entornos aislados y dedicados. Mantenemos y proporcionamos activamente los paquetes oficiales de FedRAMP y las Autorizaciones para Operar (ATO) de las agencias para estos niveles. Las entidades federales y de defensa pueden solicitar estos paquetes directamente a través de herramientas como connect.gov o eMASS para entregárselos a sus auditores.
La conclusión
Si actualmente estás desarrollando tu arquitectura CMMC Nivel 2, mi consejo es simple: no escatimes en tu proveedor de IAM.
Si bien es posible que encuentre un auditor permisivo dispuesto a aceptar la nube comercial de Okta como una SPA sin un certificado FedRAMP, la opción más segura y a prueba de futuro es utilizar la solución de identidad de Okta con autorización moderada/alta FedRAMP. Si utiliza algún sistema que no esté certificado por FedRAMP, tendrá que documentar exhaustivamente su aislamiento, crear un Plan de Seguridad del Sistema (SSP) sólido y garantizar que sus implementaciones criptográficas utilicen criptografía validada por FIPS.
Elija una vía segura para el cumplimiento federal.
Garantizar las vías de acceso para operaciones federales y militares críticas no debería ser una concesión. La implementación de nuestras soluciones de identidad especializadas y que cumplen con la normativa garantiza que su organización cumpla con los requisitos federales más estrictos y esté protegida contra amenazas de identidad sofisticadas. Ofrecemos el nivel exacto de garantía que sus auditores esperan, sin sacrificar la experiencia fácil de usar para el usuario de los sistemas IAM modernos.
Descargue la hoja de datos de Okta for Government High para aprender cómo cumplir con los estándares FedRAMP más exigentes e implementar rápidamente la autenticación multifactor (MFA) moderna.
Descargue la hoja de datos de Okta para las Fuerzas Armadas de EE. UU. para descubrir cómo centralizar el acceso seguro a la información controlada no clasificada (CUI) y protegerse contra despliegues tácticos en el Edge.