개요
연방 위험 및 권한 관리 프로그램(FedRAMP®)은 연방 기관이 사용하는 클라우드 제품 및 서비스에 대한 보안 평가, 승인 및 지속적 모니터링에 대한 표준화된 접근 방식을 제공하는 미국 정부 전역의 프로그램입니다. 2011년에 설립되어 일반서비스국(GSA)이 관리하는데, 연방 데이터를 처리하는 모든 클라우드 서비스가 일관된 보안 기준선을 충족하도록 보장합니다 — 한 번 검토된 후 정부 전반에 재사용됨.
이 가이드는 FedRAMP®가 무엇인지, 누가 필요한지, 세 가지 영향 수준, 승인 작동 방식, FISMA 및 NIST 800-53과의 관계, 그리고 FedRAMP® 20x에서 어떤 변화가 있는지 설명합니다.
쉽게 말해 FedRAMP®가 무엇인가
FedRAMP®의 목적
FedRAMP® 이전에는 모든 연방 기관이 자체 클라우드 서비스를 평가했습니다. 10개 기관을 위한 단일 제품은 10개의 별도 보안 검토를 거치며, 각 기관은 자체 결과, 서류, 적체를 만들어냈습니다. 그 결과 중복된 작업, 정부 간 일관성 없는 보안 판단, 그리고 상업용 클라우드 제공업체가 연방 시장에 투자하는 데 강한 유인을 갖게 되었습니다.
FedRAMP®는 이를 해결하기 위해 만들어졌습니다. 그 기본 원칙은 '한 번 사용, 여러 번 사용한다'입니다: 클라우드 서비스는 표준화된 보안 요구사항에 한 번 평가되고, 그 후 어떤 연방 기관이든 그 서비스를 도입할 수 있으며, 그 결과 기본 검토를 반복하지 않고도 가능합니다. 기관들은 더 빠르고 방어 가능한 안전한 클라우드 서비스에 접근할 수 있습니다. 제공업체들은 전국적으로 인정받는 단일 자격 증명을 받아 연방 시장 전체에 접근할 수 있습니다.
그 뒤에 있는 보안 프레임워크
FedRAMP®는 자체 보안 통제 장치를 발명하지 않습니다. 연방 정부가 연방 정보보안 현대화법(FISMA)에 따른 보안 의무를 충족하기 위해 이미 사용하는 기존 NIST SP 800-53 통제 카탈로그를 클라우드 환경에 맞게 조정합니다. 그 결과, 클라우드 서비스가 다루는 데이터의 민감도에 따라 적용되는 세 가지 통제 기준선(낮음, 중간, 높음)이 형성되었습니다.
이 프로그램은 GSA가 운영하며, FedRAMP® 프로그램 관리 사무소의 감독을 받으며, 평가는 해당 역할에 특별히 인증된 독립 제3자 평가 기관(3PAO)에서 수행됩니다.
무엇을 다루고 무엇을 포함하는지, 그리고 무엇을 포함하지 않는지에 대해
FedRAMP®는 연방 데이터를 저장, 처리 또는 전송하는 클라우드 서비스 제공—SaaS, PaaS, IaaS를 포함합니다. 여기에는 분석 플랫폼, 협업 도구, 인프라 서비스, 신원 공급자, 그리고 서비스로 제공되는 AI 서비스가 포함됩니다.
FedRAMP가 다루지 않는 것: 온프레미스 소프트웨어, 하드웨어 제품, 전문 서비스, 그리고 연방 데이터를 전혀 건드리지 않는 클라우드 서비스. 또한 FedRAMP®는 다른 연방 또는 산업별 요구사항을 대체하지 않습니다—의료 분석 서비스는 여전히 HIPAA 정렬이 필요하고, 국방 업무는 국방부 특정 요구사항을 충족해야 하며, 통제 비공개 정보(CUI)를 다루는 서비스는 해당 시 NIST SP 800-171 통제가 필요합니다. FedRAMP®는 이러한 프레임워크 위에 위치하지 않고 함께 있습니다.
FedRAMP®가 필요한 이유와 그 이유
연방 기관
연방 기관은 운영 작업을 위해 FedRAMP® 승인 제공업체로부터 클라우드 서비스를 조달해야 합니다. 이 요구사항은 FISMA에서 비롯되며, OMB(관리예산국) 정책을 통해 강화되고 연방 조달에서도 집행됩니다. 기관 CIO 또는 CISO에게 비승인 클라우드 서비스를 사용하는 것은 회색지대가 아니라 준수 실패입니다.
기관에 실질적인 이점은 속도입니다. 승인된 서비스를 평가하는 기관은 기존 보안 평가 패키지를 상속받아 원래 평가가 걸리는 몇 달 또는 수년보다 몇 주 만에 운영 권한(ATO) 결정으로 전환할 수 있습니다.
연방 시장에 판매하는 클라우드 서비스 제공업체(CSP)
연방 고객을 대상으로 하는 모든 상업용 클라우드 제공업체에게 FedRAMP®는 가입 대가입니다. 승인이 없으면 운영 작업 부하에 대해 주소 지정 가능한 연방 시장은 사실상 0이 됩니다. 따라서 연방 시장을 추구하는 제공업체들은 전통적인 경로에서 승인이 12개월에서 18개월이 걸리고, 3PAO 계약이 필요하며, 지속적인 모니터링 의무를 수반하기 때문에 FedRAMP®를 전략적 투자로 간주합니다.
그 보상은 매우 중요합니다. 단일 승인만으로도 모든 연방 기관에서 서비스를 사용할 수 있으며, 이 자격 증명 자체가 규제 산업에서 인접 기업 판매를 가속화하는 보안 엄격성을 나타냅니다.
계약자, 주/지방 기관, 그리고 FedRAMP®의 확장된 영향력
이 요구사항은 연방 경계를 넘어섭니다. 정부 정보를 처리하는 클라우드 환경을 가진 연방 계약자 및 하청업체는 계약을 통해 FedRAMP® 의무를 상속받습니다. 연방 보조금 데이터를 처리하거나 연방 시스템과 통합하는 주 및 지방 정부 프로젝트는 종종 FedRAMP® 승인 서비스를 필요로 합니다. 그리고 의료, 금융 서비스, 국방 공급망 등 규제가 받는 인접 분야에서는 FedRAMP® 승인이 연방 차원의 것이 아니라 상업 시장의 기대가 되었습니다.
인증 vs. 준수 vs. 인가
연방 클라우드 조달에서 가장 흔한 혼란 원인 중 하나는 구매자, 분석가, 공급업체가 같은 것을 설명할 때 세 가지 다른 단어를 사용한다는 점입니다. "FedRAMP 인증", "FedRAMP 준수", "FedRAMP 승인"을 검색하면 매달 4,000건 이상의 쿼리가 발생하며, 엄밀히 말하면 이 중 하나만이 맞습니다.
- FedRAMP® 승인 이 정확한 용어입니다. 이는 기관이 완료된 보안 평가를 바탕으로 운영 권한(Authority to Operation, ATO)을 발급한 후 클라우드 서비스가 받는 공식 상태를 의미합니다. 이는 FedRAMP.gov 과 연방 정책에서 사용되는 단어입니다.
- FedRAMP 준수는 'FedRAMP® ® 요구사항 충족'의 약어로 널리 사용됩니다. 비공식적이지만 일반적으로 이해됩니다.
- FedRAMP® 인증 은 기술적으로 부정확합니다—FedRAMP®는 인증을 발급하지 않지만, "인증"이 더 익숙한 준수 용어이기 때문에 계속 유지됩니다. 누군가 서비스가 "FedRAMP® 인증"인지 묻는다면, 거의 항상 "FedRAMP® 승인"을 의미합니다.
실질적인 지침: 공식적인 맥락에서 '권한'을 사용하고, 이 세 용어가 일상 대화에서 사실상 서로 교환 가능하다는 점을 인식하세요.
3가지 FedRAMP® 영향 수준
모든 연방 데이터가 동일한 민감도를 가지는 것은 아니며, FedRAMP®는 FIPS 199 분류에 따라 기밀성, 무결성, 가용성 측면에서 결정된 세 가지 통제 기준선(낮음, 보통, 높음)으로 이를 반영합니다. 클라우드 서비스가 추구하는 기준선은 가장 민감한 데이터에 의해 결정됩니다.

출처: https://www.vanta.com/collection/fedramp/fedramp-levels-baselines
FedRAMP® 저면
FedRAMP® Low는 공개 정보 또는 데이터를 처리하는 클라우드 서비스에 적용되며, 침해가 기관 운영에 제한적인 부정적 영향을 미칠 수 있는 경우입니다. 기관의 공개 웹사이트, 오픈 데이터 포털, 기본 통신 도구가 일반적으로 이 범주에 속합니다. 통제 기준선은 세 가지 중 가장 약하지만, 일반적인 상업용 보안 태세보다는 훨씬 엄격합니다.
FedRAMP® 중도
Moderate는 가장 일반적인 기준선이며 대부분의 연방 시스템에 적용됩니다. 이는 일상적인 연방 업무 데이터, 개인 식별 정보(PII), 그리고 침해가 심각한 부정적 영향을 미칠 수 있는 비기밀 임무 업무에 적합한 수준입니다. 연방 시장을 목표로 하는 대부분의 분석, 협업 및 생산성 서비스는 초기 승인으로 Moderate를 목표로 합니다.
FedRAMP® 고등학교
High는 가장 민감한 비분류 데이터—법 집행 기록, 긴급 서비스 시스템, 금융 데이터, 건강 정보 등—에 대해 예약되며, 침해가 작전이나 개인에게 심각하거나 재앙적인 영향을 미칠 수 있는 경우입니다. 통제 세트는 Moderate보다 훨씬 크며, 운영 요구사항이 그에 따라 더 엄격합니다.
국방부 영향 수준에 대한 참고
국방 작업 부하는 FedRAMP® 위에 추가적인 분류를 덧씌웁니다. 국방부 클라우드 컴퓨팅 보안 요구사항 가이드(SRG)는 국방부 영향 수준(IL2, IL4, IL5, IL6)을 정의하며, 이는 국방부 정보, 통제 비분류 정보(CUI), 기밀 데이터를 처리하는 클라우드 서비스에 적용됩니다. 국방부 고객을 위한 클라우드 서비스는 일반적으로 FedRAMP® 승인을 전제 조건으로 보유하며, 그 위에 DoD IL 요구사항을 다룹니다.
FedRAMP® 승인 작동 방식
전통적인 (Rev. 5) 인증 경로에 따르면, FedRAMP® 인증 상태를 얻는 데 잘 준비된 클라우드 제공업체는 12개월에서 18개월 사이에 걸립니다. 과정은 네 단계를 거치며, 중요한 이정표인 FedRAMP® Ready는 끝이 아니라 중간에 획득됩니다.

출처: https://secureframe.com/blog/fedramp
1단계: 준비 상태 평가 및 FedRAMP® 준비 완료
클라우드 제공자는 FedRAMP® 공인의 제3자 평가 기관(3PAO)과 협력하는 것으로 시작하는데, 이는 FedRAMP® 요구사항에 따른 클라우드 서비스를 평가할 자격을 갖춘 독립 감사인입니다. 3PAO는 제공자의 보안 아키텍처를 문서화하고 통제 체계가 목표 기준선과 어떻게 일치하는지 평가하는 준비 평가 보고서(RAR)를 작성합니다.
RAR이 FedRAMP®의 기대치를 충족하면, 해당 서비스는 FedRAMP® Ready 등급을 획득하고 FedRAMP® 마켓플레이스에 등재됩니다. 이는 중요한 이정표로, 공급자의 보안 태세가 완전 승인을 추구할 만큼 충분히 강력하다는 독립적인 확인이며, 연방 기관들이 나머지 절차가 진행되는 동안 조달 대화를 시작하는 신호로 사용하는 경우가 많습니다.
AWS의 Teradata VantageCloud Lake는 미국 서부 및 동부 지역에서 중간 영향 수준에 대해 FedRAMP® 준비 상태를 획득하여, 완전한 FedRAMP® 승인 요건에 따른 독립적인 3PAO 평가를 통과했음을 확인했습니다.
2단계: 전면 보안 평가 (SAR 및 POA&M)
FedRAMP® Ready 상태를 확보한 후, 제공자는 목표 기준선 내 모든 통제에 대한 포괄적인 3PAO 감사인 완전한 보안 평가로 전환합니다. 평가는 두 가지 핵심 산출물을 생성합니다: 각 통제가 어떻게 구현되고 테스트되며 운영되는지를 문서화한 보안 평가 보고서(SAR)와 각 항목에 대한 공백이나 편차와 개선 계획을 기록하는 행동 계획 및 마일스톤(POA&M)입니다. SAR과 POA&M은 함께 다음 승인 결정을 위한 증거 기반을 형성합니다.
3단계: 승인 및 기관 ATO
현재 FedRAMP® 모델에서는 연방 기관이 전체 보안 패키지를 검토하고 운영 권한(ATO)을 발급할 때 승인이 부여됩니다. 기관은 권한 부여 공무원 역할을 하며, 서비스 사용에 대한 위험을 감수하고, 정부 내 다른 부서에 서비스가 변호사 기준을 통과했음을 알립니다.
ATO가 발급되면 서비스는 마켓플레이스에서 FedRAMP® 인증 상태로 전환되어 모든 연방 기관이 사용할 수 있습니다. 과거의 공동 승인 위원회(JAB) 경로는 FedRAMP® 20x 하에서 우선순위가 낮아져 더 이상 주요 승인 경로가 아닙니다.
4단계: 지속적인 모니터링
승인은 일회성 이벤트가 아닙니다. 승인된 제공자는 지속적인 모니터링(ConMon)—월간 취약점 스캔, 정기 보고, 사고 알림, 구성 관리, 연례 평가—를 통해 보안 태세를 유지해야 합니다. 발견 결과는 업데이트된 POA&M에서 추적되어 승인 기관과 공유됩니다.
이것이 FedRAMP®를 대부분의 시점 준수 프레임워크와 구분 짓는 요건입니다. 클라우드 서비스는 평가 당일에만 안전해야 하는 것이 아니라, 그 이후에도 매달 안전함을 입증해야 합니다.
FedRAMP®, FISMA, 그리고 NIST 800-53
이 세 용어는 연방 클라우드 대화에서 자주 함께 등장하며 자주 혼동됩니다. 이들은 관련되어 있지만 구별되며, 이들이 어떻게 맞물리는지 이해하는 것이 조달 대화에서 정보에 기반한 것처럼 들리는지와 대략적으로 들리는 것의 차이입니다.
FISMA: 법
연방 정보 보안 현대화법(FISMA)은 2014년에 가장 최근에 개정된 미국 연방법으로, 연방 기관들이 정보 및 정보 시스템을 보호하기 위한 프로그램을 개발, 문서화, 실행하도록 요구합니다. FISMA는 정부가 운영하는 모든 것—클라우드 또는 기타 방식—에 적용되며, 기관장들에게 시스템 보안에 대한 책임을 부여합니다.
NIST SP 800-53: 통제 카탈로그
NIST 특별 간행물 800-53 은 연방 기관이 FISMA 요구사항을 충족하기 위해 사용하는 보안 및 개인정보 보호 통제 목록입니다. 국립표준기술연구소(NIST)에서 발행하며 현재 개정판 5 단계에 있으며, 접근 제어, 사고 대응부터 공급망 위험 관리, 개인정보 보호 엔지니어링에 이르기까지 모든 내용을 다룹니다. NIST 800-53은 연방 사이버 보안의 공통 제어 언어입니다.
FedRAMP®: 클라우드 구현
FedRAMP® 는 관련 NIST 800-53 통제 체계를 클라우드 상황에 맞게 조정하고, 이를 낮음, 중간, 높음 기준선으로 정리하며, 클라우드 서비스 제공자가 따르는 표준화된 평가, 승인 및 지속적 모니터링 프로세스를 정의합니다.
세 문장으로 요약하자면: FISMA는 법이다. NIST 800-53은 통제 카탈로그이다. FedRAMP®는 두 가지 모두의 클라우드 전용 구현이다.
FedRAMP® 20x가 변경한 점
2025년 3월 24일, GSA는 2011년 설립 이후 가장 중요한 프로그램 개편인 FedRAMP® 20x를 발표했습니다. FedRAMP® 20x는 점진적인 개정이 아닙니다. 이는 클라우드 서비스가 평가, 승인, 지속적으로 모니터링되는 방식을 처음부터 재구성하는 것으로, 정적인 문서화와 수동 검토가 아닌 자동화와 지속적인 검증을 중심으로 설계되었습니다.
FedRAMP® 20x가 존재하는 이유
전통적인 FedRAMP® 프로세스는 아직 존재하지 않았던 연방 클라우드 시장을 위해 구축되었습니다. 시간이 지나면서 승인 일정은 수년으로 늘어났고, 문서 패키지는 수천 페이지에 달했으며, FedRAMP® 프로그램 관리 사무소의 수동 검토가 모든 CSP의 핵심 병목 현상이 되었습니다. FedRAMP® 20x는 이러한 역학을 재설정하기 위해 존재합니다—일정을 수년에서 몇 주로 압축하고, 증거를 서술에서 기계 읽기 가능한 데이터로 전환하며, 현재 시장이 요구하는 속도에 맞춰 연방 클라우드 도입을 확장합니다.
4가지 핵심 변경 사항
- 자동화 우선 검증: 목표는 80% 이상의 보안 요구사항이 클라우드 환경에서 직접 생성된 기계 판독 가능한 증거를 사용하여 자동으로 검증되는 것입니다—내러티브 작성 없이
- 핵심 보안 지표(KSI): 각 통제를 글로 문서화하는 대신, CSP는 지속적으로 보고되고 검증할 수 있는 측정 가능하고 결과 기반 지표를 통해 보안을 보여줍니다
- 연례 평가에 대한 지속적인 검증: 시점 단위 연례 감사는 언제든지 서비스의 보안 상태에 대한 진실을 제공하는 자동 점검으로 대체됩니다
- 산업 주도 솔루션: FedRAMP®가 표준을 설정하고, 민간 산업이 이를 충족하는 도구, 프레임워크, 자동화를 구축하며, 공공 작업 그룹을 통한 지속적인 협력을 통해 진행됩니다
FedRAMP® 20x의 현재 위치는
FedRAMP® 20x는 단계별로 진행 중입니다. 1단계는 2025년 4월부터 9월까지 진행되었으며, 저영향 파일럿 승인에 중점을 두었습니다; 26개의 클라우드 서비스 제공업체가 파일럿 패키지를 제출했으며, 첫 승인은 2025년 7월에 승인되었습니다. 2단계는 현재 진행 중이며, 약 10개의 중간 강도 파일럿 승인을 목표로 중입니다. 공식 정부 전역 출범은 2026년 3분기에 목표로 하며, 전통적인 Rev. 5 경로에 따라 이미 승인된 제공자에게는 다년간의 전환 창이 주어집니다.
기존 프로세스에 이미 참여한 CSP에게 의미하는 바
전통적인 Rev. 5 승인 경로는 여전히 열려 있습니다. 이미 Rev. 5에 따라 진행 중인 제공자들은 계속 진행할 수 있으며, 기존 Rev. 5 승인은 2027년 이후까지 연장될 것으로 예상되는 전환 창을 통해 존중될 것입니다. 기관과 CSP 모두에게 실질적인 지침은 FedRAMP® 20x를 방관자가 아니라 미래의 방향으로 삼고, 자동화 기반 증거를 연방 클라우드 준수의 미래로 계획하는 것입니다.
Teradata가 연방 기관을 위해 안전하고 준수하는 분석을 제공하는 방법에 대해 더 알아보려면 Trust and Security Center에서 확인하거나, VantageCloud Lake의 FedRAMP® Ready 이정표 발표를 읽어보세요.
FedRAMP® 자주 묻는 질문
FedRAMP®에 대해 아직도 궁금한 점이 있나요? 가장 흔한 질문들에 대한 답변을 소개합니다.
FedRAMP®가 필요한 사람은 누구인가요?
FedRAMP®가 필요한 사람은 누구인가요?
미국 연방 기관은 운영 용도로 클라우드 서비스를 획득할 때 FedRAMP® 승인 제공업체로부터 조달해야 합니다. 이 요구사항은 FISMA에 의해 주도되며, OMB 정책에 의해 강화되며, 연방 조달을 통해 집행됩니다. 실제로는 연방 계약자, 연방 데이터를 처리하는 주 및 지방 기관, 그리고 연방 시장에 클라우드 서비스를 판매하는 상업 공급업체에도 적용됩니다.
왜 기업들은 FedRAMP®가 필요할까요?
왜 기업들은 FedRAMP®가 필요할까요?
FedRAMP® 승인이 없으면 클라우드 서비스 제공업체는 미국 연방 기관에 생산 작업 부하용 제품을 판매할 수 없습니다. 연방 시장을 겨냥하는 기업에게는 FedRAMP®가 필수 조건입니다. 의료, 금융 서비스, 방위 공급망 등 규제 대상 상업 산업을 목표로 하는 기업에게는 FedRAMP® 승인이 기업 판매를 가속화하는 보안 엄격성을 나타내는 신호이기도 합니다.
간단히 말해 FedRAMP®란 무엇인가요?
간단히 말해 FedRAMP®란 무엇인가요?
FedRAMP®는 미국 정부가 연방 기관들이 사용할 수 있을 만큼 클라우드 서비스가 충분히 안전한지 검증하는 표준화된 방법입니다. 각 기관이 자체 보안 검토를 하는 대신, 클라우드 제공자는 한 번의 엄격한 평가를 거치고, 그 평가가 통과되면 어떤 기관이든 반복 작업 없이 서비스를 채택할 수 있습니다.
FedRAMP® Ready와 FedRAMP® Authorized의 차이점은 무엇인가요?
FedRAMP® Ready와 FedRAMP® Authorized의 차이점은 무엇인가요?
FedRAMP® Ready는 독립적인 3PAO가 클라우드 서비스를 평가하고 완전한 승인을 추구하는 데 필요한 요건을 충족함을 확인했다는 의미로, 이는 검증된 준비 이정표입니다. FedRAMP® Authorized 상태는 연방 기관이 운영 권한(Authority to Operating Authority, ATO)을 발급했으며, 서비스가 FedRAMP® 마켓플레이스에 Authorized 상태로 등록되어 있고, 연방 기관이 운영 환경에서 사용할 수 있음을 의미합니다.
FedRAMP®는 FISMA 및 NIST 800-53과 어떻게 연관되나요?
FedRAMP®는 FISMA 및 NIST 800-53과 어떻게 연관되나요?
FISMA는 연방 기관이 정보 시스템을 안전하게 보호하도록 요구하는 미국 법률입니다. NIST SP 800-53은 카탈로그 기관이 이 요구사항을 충족하기 위해 사용하는 통제 조항입니다. FedRAMP®는 관련 NIST 800-53 통제 조항을 클라우드 상황에 맞게 조정하고, 클라우드 서비스 제공자가 따르는 평가 및 지속 모니터링 프로세스를 정의합니다. 요약하자면: FISMA는 법이고, NIST 800-53은 통제이며, FedRAMP®는 두 요소가 클라우드에 적용되는 방식입니다.
FedRAMP® 3PAO란 무엇인가요?
FedRAMP® 3PAO란 무엇인가요?
3PAO — 제3자 평가 조직 — 은 FedRAMP®가 공인한 독립 감사인으로, 클라우드 서비스 제공업체의 보안 통제를 평가합니다. 3PAO는 준비도 평가, 전체 보안 평가, 연례 평가를 수행하며, 모든 FedRAMP® 승인을 뒷받침하는 독립적 검증의 근거가 됩니다.