Resumindo: Depender de plataformas comerciais de gerenciamento de identidade e acesso (IAM) para conformidade com o CMMC Nível 2 introduz riscos significativos de auditoria. Embora alguns auditores classifiquem ferramentas de identidade não-FedRAMP como ativos de proteção de segurança (SPAs), as organizações de avaliação de terceiros certificadas (C3PAOs), com seus rigorosos padrões de qualidade, geralmente tratam os provedores de identidade como provedores de serviços externos (ESPs). Para garantir o sucesso da auditoria, aqueles que estão construindo sua arquitetura CMMC Nível 2 devem implantar ambientes de identidade autorizados FedRAMP Moderate ou High que forneçam corpos de evidência (BoE) oficiais e criptografia validada pelo FIPS 140-2.
Tenho trabalhado com clientes há algum tempo e notei uma tendência: alguns consultores acreditam que a Okta (no contexto do CMMC Nível 2) não precisa atender aos padrões FedRAMP moderados. Na minha (nem tão) humilde opinião, isso é preocupante. Seu sistema IAM representa as "chaves do reino" — não é algo que se queira deixar desprotegido.
Embora esses consultores estejam tecnicamente corretos em uma leitura estrita do regulamento, confiar nessa afirmação limitativa introduz um risco significativo no que diz respeito à auditoria.
O debate centra-se numa nuance muito específica do Guia de definição do escopo do CMMC sobre como os diferentes aplicativos na nuvem são categorizados.
Argumento do consultor: ativos de proteção de segurança versus provedores de serviços em nuvem
Os auditores que defendem esse argumento estão se concentrando em uma tecnicidade específica: a diferença entre um provedor de serviços em nuvem (CSP) que armazena seus dados reais e um ativo de proteção de segurança (SPA) que apenas gerencia o acesso.
- O gatilho DFARS 7012: Conforme redigido, o Suplemento Federal de Aquisições de Defesa (DFARS) 252.204-7012(b)(2)(ii)(D) O FedRAMP Moderate é obrigatório apenas para provedores de nuvem externos usados para "armazenar, processar ou transmitir" informações não classificadas controladas (CUI).
- O papel da Okta: Uma plataforma IAM como a Okta processa nomes de usuário, senhas e tokens de autenticação multifatorial (MFA) — ela não armazena nem transmite suas informações confidenciais reais (como esquemas militares ou detalhes de contratos).
- Decisão do Guia de Definição do Escopo: No Guia oficial de Definição do Escopo do CMMC Nível 2, as ferramentas que fornecem recursos de segurança, mas não armazenam CUI (Informações Controladas Não Classificadas), são categorizadas como SPAs. O guia afirma explicitamente que os SPAs devem ser avaliados de acordo com os controles relevantes do NIST SP 800-171, mas não os classifica explicitamente com o requisito rigoroso do FedRAMP Moderado do DFARS 7012.
Devido a essa nuance regulatória, alguns consultores argumentam que, contanto que se possa comprovar que o Okta está configurado de forma segura e atende aos controles de Identificação e Autenticação (IA) da NIST SP 800-171, a nuvem Okta subjacente não precisa de um selo de aprovação FedRAMP.
Por que confiar nessa brecha é arriscado
Pode até parecer válido no papel, mas apostar sua avaliação CMMC em um IAM não certificado pelo FedRAMP é uma aposta de alto risco. Saiba o porquê:
A realidade das "chaves do reino"
A Okta controla o acesso aos sistemas que contêm CUI (como seu ambiente GovCloud ou servidores locais). Se um invasor cometer uma violação da sua camada IAM, ele obterá acesso direto às suas informações confidenciais de usuário (CUI). Muitas organizações certificadas de avaliação de terceiros (C3PAOs) rigorosas consideram qualquer serviço na nuvem capaz de conceder acesso ao CUI como um provedor de serviços externo (ESP), o que o classifica automaticamente na categoria Moderada do FedRAMP.
Os requisitos criptográficos (FIPS 140-2)
Para ser aprovado no nível 2 do CMMC, qualquer criptografia usada para proteger dados — incluindo a transmissão e proteção de credenciais de autenticação — deve ser criptografada de acordo com o padrão de validação FIPS 140-2. A maioria dos IAMs (Gerenciamento de Identidade e Acesso) não certificados pelo FedRAMP disponíveis no mercado não utiliza módulos criptográficos validados pelo FIPS por padrão. Para garantir a conformidade com o FIPS, geralmente é necessário migrar para uma plataforma alinhada com o governo federal.
A Okta já criou uma solução para isso.
A própria Okta reconhece esse obstáculo. Criamos o Okta para as Forças Armadas dos EUA e o Okta Government Cloud, que possuem autorizações FedRAMP Moderate, FedRAMP High e DoD Impact Level 5 (IL5). Como existe uma versão federal totalmente compatível, o avaliador responsável pela defesa questionará por que o prestador de serviços protegeu os caminhos de acesso relacionados ao Departamento de Defesa utilizando o nível comercial. Além disso, nossas ofertas FedRAMP High e IL5 atendem aos requisitos do Regulamento Internacional de Tráfico de Armas (ITAR) para “pessoas dos EUA”.
a Okta define limites rigorosos para seus artefatos de conformidade com base em nossos níveis de produto:
- Nuvem comercial da Okta: Não mantemos um conjunto de evidências (BoE) alinhado ao FedRAMP nem uma avaliação de 3PAO para nossa nuvem comercial. Portanto, se o seu auditor solicitar atestados de segurança de back-end para comprovar a equivalência com o NIST SP 800-171/172, a nuvem comercial da Okta não poderá fornecê-los.
- Okta para Governo (Nível Moderado/Alto) e Okta para Forças Armadas dos EUA: São ambientes isolados e dedicados. Mantemos e fornecemos ativamente os pacotes oficiais do FedRAMP e as Autorizações de Operação (ATOs) das agências para esses níveis. Entidades federais e de defesa podem solicitar esses pacotes diretamente por meio de ferramentas como connect.gov ou eMASS para entregá-los aos seus auditores.
Para resumir
Se estiver atualmente construindo sua arquitetura CMMC Nível 2, meu conselho é simples: não economize na escolha do seu provedor de IAM.
Embora se possa encontrar um auditor permissivo disposto a aceitar a nuvem comercial da Okta como um SPA sem um certificado FedRAMP, a opção mais segura e preparada para o futuro é utilizar a solução de identidade FedRAMP Moderate/High autorizada da Okta. Se você usar qualquer coisa que não seja certificada pelo FedRAMP, terá que documentar minuciosamente seu isolamento, criar uma narrativa de Plano de Segurança do Sistema (SSP) à prova de falhas e garantir que suas implementações criptográficas utilizem criptografia validada pelo FIPS.
Por favor, escolha um caminho seguro para a conformidade federal.
Garantir o acesso a vias de operação críticas, tanto federais quanto militares, não deve ser um comprometimento. A implementação de nossas soluções de identidade dedicadas e em conformidade com as normas garante que sua organização atenda aos requisitos federais mais rigorosos e esteja protegida contra ameaças sofisticadas à identidade. Oferecemos o nível exato de garantia que os auditores esperam, sem sacrificar a experiência do usuário amigável dos modernos sistemas IAM.
Baixe a ficha informativa do Okta for Government High para saber como atender aos mais altos padrões FedRAMP e implantar rapidamente a autenticação multifator (MFA) moderna.
Baixe a ficha informativa do Okta para as Forças Armadas dos EUA para descobrir como centralizar o acesso seguro a informações controladas não classificadas (CUI) e proteger-se contra implantações táticas de Edge.