Прекарах години в офанзивната страна на сигурността, извършвайки тестове в червени и лилави екипи (red/purple team), заобикаляйки мерки за контрол, за които GRC екипите и често дори одиторите бяха убедени, че работят.

Спойлер: рядко беше толкова трудно, колкото трябваше да бъде. Не защото тези екипи бяха небрежни, а защото бяха оценявани по система, която възнаграждаваше доказването, че дадена мярка за контрол съществува в един конкретен момент, а не дали тя все още би издържала оперативно в някой случаен вторник шест месеца след одита.

Стандартът FedRAMP Rev5 бе изграден около този модел. Организациите описваха как се прилагат мерките за контрол, съпоставяха тези описания с NIST 800-53 и ги подкрепяха с внимателно подбрани доказателства.

След това оценителите вземаха проби от тези доказателства ежегодно, за да определят дали внедряването съвпада с документацията. Но ако някога сте участвали в одит, знаете колко много място оставя това за манипулиране на обхвата и разказа. И ако някога сте били пентестер, знаете, че точно оттам трябва да започнете да търсите.

FedRAMP 20X променя въпроса изцяло. Вместо да иска от организациите да описват състоянието на сигурността си, той ги кара непрекъснато да го доказват. Тази промяна звучи едва доловима, но фундаментално променя начина, по който изглежда гарантирането на сигурността.

Най-голямата промяна не е в рамката. А в доказателствата.

FedRAMP 20X заменя претоварените с описания мерки за контрол с Ключови индикатори за сигурност (KSIs): измерими резултати, подкрепени от машинно четими доказателства.

Има 56 KSI при базово ниво Low и 61 при Moderate, организирани в дванадесет области на сигурността, които включват облачно-ориентирана архитектура, управление на идентичността и достъпа, мониторинг, реагиране на инциденти и управление на промените.

Рамката се отдалечава от въпроса дали сте документирали даден процес и се насочва към демонстриране на това, че процесът действително работи.

Един прост пример илюстрира разликата. При Rev5 дадена мярка за контрол може да изисква от вас да опишете политиката си за многофакторна автентификация. Съответният KSI изисква да докажете, използвайки машинно четими доказателства, че устойчива на фишинг MFA се прилага във всеки привилегирован акаунт в производствена среда днес.

Едното е твърдение, подкрепено с подбрани доказателства. Другото е обективен факт. Фактите са много по-трудни за оспорване в залата за одити.

За организациите, които са прекарали години в оптимизиране за годишни оценки, това е нещо повече от актуализация на документацията. То изисква изграждане на системи, способни да произвеждат надеждни доказателства непрекъснато, а не просто да ги сглобяват, когато одитът наближи.

Вижте прехода към FedRAMP 20x подробно на GRC Data & AI Summit 2026

Jake Bernardes, CISO на Anecdotes, ще навлезе по-дълбоко в прехода от Rev5 към непрекъснато, машинно четимо гарантиране на сигурността на GRC Data & AI Summit 2026.

Безплатното виртуално събитие ще се проведе на 12 август и е предназначено за лидери в областта на сигурността, риска и съответствието, които се подготвят за бъдеще, готово за софтуерни агенти.

Непрекъснатото надделява над моментната снимка, защото съвременните заплахи са непрекъснати

Най-голямата оперативна промяна във FedRAMP 20X не са самите контроли, а честотата.

При Rev5 доказателствата се събираха в подкрепа на оценка в конкретен момент от време. При 20X доказателствата стават част от жива система.

Машинно базираните KSI се валидират отново по кратък, повтарящ се график – на всеки няколко дни за системи с ниво Moderate, докато базираните на процеси KSI все още изискват поне тримесечна валидация.

Очакването вече не е, че можете да докажете, че нещо е било вярно веднъж по време на фиксиран прозорец. Очакването е, че можете да продължите да доказвате, че е вярно, докато средата ви постоянно се променя.

Това е логично, когато погледнете как всъщност работи съвременната инфраструктура. Облачните среди се променят постоянно. Разработчиците правят внедрявания на код (deploy) по няколко пъти на ден.

Идентичностите се създават, променят и премахват непрекъснато. Атакуващите разбраха преди години, че средите не остават статични след одит.

Съответствието традиционно е единствената част от уравнението, която все още се преструва, че е така.

FedRAMP 20X е една от първите големи рамки за сигурност, която признава тази реалност. Ако системите ви работят непрекъснато, вашият модел за гарантиране на сигурността също трябва да работи непрекъснато.

Непрекъснатото гарантиране на сигурността изисква непрекъснати доказателства

Просто не можете да изграждате пакет от доказателства на всеки три дни, нито пък трябва да се налага. Под 20X доказателствата трябва да протичат директно от системите, които вършат работата.

Това означава машинно четими данни, съгласувани с OSCAL, където е приложимо, заедно с разбираеми за човека резюмета, които предоставят контекст, времеви клейма и достатъчно информация за оценителя, за да разбере какво гледа.

Ръководството за завършеност на Фаза 2 прави тези очаквания изрични. Автоматизацията трябва да обхваща поне 70 процента от KSI, всеки KSI трябва да бъде адресиран и доказателствата трябва да съществуват както в машинно четим, така и в разбираем за човека формат.

Това не е безсмислена работа. Това е признание, че съвременното гарантиране на сигурността изисква както автоматизация, така и обяснение. Машините могат да валидират в голям мащаб, но хората все още се нуждаят от достатъчно контекст, за да разберат какво всъщност им казват данните.