“我花了多年時間在進攻性安全上,做紅隊和紫隊評估,繞過那些 GRC 團隊甚至審計師都深信不疑的安全控制。”Anecdotes 現場首席信息安全官 Maril Vernon 說,“劇透一下:它從來都沒想象中那么難。”
真正的問題不在于團隊疏忽,而在于他們一直被一套只獎勵“某個時刻存在控制”的體系所衡量,至于審計過后某個平平無奇的周二下午控制是否依然有效,并不在評分項里。Vernon 的描述,正好點出了 FedRAMP Rev5 所依循的舊有模型:組織描述控制是如何落實的,把這些敘述對應到 NIST 800-53 標準,再用精心挑選的證據來佐證,評估員則每年對這些證據做一次抽樣檢查。如果你參加過審計,就知道這里有多少空間可以用來管理范圍和敘事;如果你做過滲透測試,就知道該從哪里下手了。
![]()
FedRAMP 20X 把問題徹底換掉了。它不再讓組織描述自己的安全態勢,而是要求組織持續證明安全態勢。聽起來細微,但對“保障”到底意味著什么,有根本性的改變。最大的變動不是框架本身,而是證據。20X 用關鍵安全指標(KSI)取代了以敘述為主的控制項。這些是可衡量的結果,由機器可讀的證據支撐。低基線有 56 個 KSI,中等基線有 61 個,分布在十二個安全域中,涵蓋云原生架構、身份與訪問管理、監控、事件響應和變更管理等。框架不再問你“有沒有把過程寫入文檔”,而是要求你證明“這個過程正在實際運行”。
一個簡單的例子就能看清區別。在 Rev5 下,某個控制項可能要求你描述自己的多因素認證策略,而對應的 KSI 則要求你使用機器可讀證據證明:今天,所有生產環境里的特權賬戶都已強制啟用防釣魚 MFA。前者是有策劃過的證據支撐的主張,后者是客觀事實。事實在審計室里很難辯駁。對那些過去多年都在為了年度評估而優化的組織來說,這不只是文檔更新那么輕巧。它需要搭建能持續產出可信證據的系統,而不是等到審計快到了再臨時拼湊。
Vernon 提醒:“持續勝過一次性,因為現代威脅本身就是持續的。”這項轉變的操作影響,遠不止合規層面。想深入了解從 Rev5 到持續、機器可讀保障的轉變,可以在 8 月 12 日的 GRC Data & AI Summit 2026 上聽到 Anecdotes 首席信息安全官 Jake Bernardes 的深入分享。這次免費線上活動面向準備迎接智能體時代的安全、風險和合規領導者。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.