Aikido

Les meilleurs outils de sécurité conformes à la norme FedRAMP en 2026

Écrit par
Nicholas Thomson

Les agences fédérales ont besoin d’outils de sécurité conformes à la norme FedRAMP, car les services « cloud » qui traitent des données fédérales doivent généralement détenir une autorisation FedRAMP, qui atteste de leur conformité aux contrôles de sécurité de la norme NIST SP 800-53. Les agences trouvent les services autorisés sur la plateforme FedRAMP Marketplace et les acquièrent par le biais de dispositifs contractuels tels que le SEWP. Cependant, le processus d’autorisation prend du temps, et les versions gouvernementales sont souvent en retard par rapport à leurs équivalents commerciaux ; les agences utilisent donc fréquemment des outils de sécurité d’une génération précédente, ce que l’IA rend de plus en plus difficile à supporter.

Le rapport 2026 de Verizon sur les enquêtes relatives aux fuites de données (DBIR) a révélé que l’IA réduit le délai d’exploitation des failles par les attaquants de plusieurs mois à quelques heures, et VulnCheck a constaté que près de 29 % des vulnérabilités connues exploitées en 2025 l’ont été le jour même de la publication de leur CVE, voire avant. Lorsqu’ils s’attaquent aux systèmes fédéraux, ces pirates sont souvent des acteurs étatiques dont les exploits surviennent sans qu’il y ait de CVE à consulter ni de correctif disponible. Les agences ont besoin d’outils de sécurité conformes à la norme FedRAMP capables de suivre le rythme.

Les outils de sécurité conformes à la norme FedRAMP fonctionnaient auparavant sur la base de règles et de signatures, les mesures correctives étant des étapes manuelles distinctes, chacune passant par sa propre file d’attente de vérification humaine, ce qui prenait plusieurs jours. De nombreux fournisseurs proposent désormais sur le marché des solutions de triage et de correction basées sur l’IA, mais rares sont ceux qui les intègrent au sein de leur environnement FedRAMP.

Cet article compare sept outils agréés par le FedRAMP afin d'évaluer leur capacité à suivre le rythme des attaques basées sur l'IA. Nous comparons : 

  • Aikido Pour les administrations publiques: plateforme de sécurité « Code-to-cloud » intégrant des mesures correctives basées sur l'IA au sein du périmètre de sécurité
  • Checkmarx Une solution pour les pouvoirs publics : Une plateforme éprouvée pour les programmes d’ AppSec s de grande envergure axés sur la sécurité
  • Qualys : gestion des vulnérabilités , spécialiste chevronné des infrastructures et cloud
  • Rapid7 InsightGovCloud : gestion des vulnérabilités et SOAR sous une seule autorisation
  • Snyk Pour les administrations publiques : Un processus de travail familier aux développeurs pour les équipes qui utilisent déjà Snyk
  • Tenable: Gestion de l’exposition des infrastructures avec IL5 pour les charges de travail de défense
  • Wiz Pour les administrations publiques : Posture de sécurité « sans agent » d’ cloud

{{cta}}

Quels outils de sécurité conformes à la norme FedRAMP devriez-vous retenir ?

Pour déterminer quel outil convient le mieux, il faut tenir compte d'un certain nombre de facteurs, notamment la possibilité pour les données de quitter votre réseau et la part de votre infrastructure que vous souhaitez regrouper au sein d'une même zone d'autorisation. Les scénarios ci-dessous classent les solutions en fonction de ces critères.

Si vous souhaitez une correction par IA à l'intérieur des limites

  • Aikido Pour le secteur public : AutoTriage et AutoFix fonctionnent dans le cadre des limites autorisées, assurant le triage d'une nouvelle vulnérabilité CVE et fournissant un correctif testé et rétroporté, exactement comme ils le font dans le secteur privé.
  • Qualys : automatise la correction des vulnérabilités au niveau de l'infrastructure et des hôtes pour le niveau « High » du programme FedRAMP, mais ne corrige pas votre code source ; il convient donc aux administrations dont la charge de travail porte principalement sur les serveurs et les terminaux.

Si vous souhaitez une conversion « code-to-cloud » en une seule étape

  • Aikido pour le secteur public : SAST, SCA, DAST, secrets, IaC, conteneurs, CSPM et analyse de machines virtuelles , le tout au sein d'un même périmètre.
  • Wiz Pour le secteur public : Cloud posture et Wiz Analyse du code en une seule opération. Niveau de sécurité élevé, bien que la sécurité du code repose sur les résultats fournis par des tiers.

Si le code et les données ne peuvent pas quitter votre réseau

  • Aikido Pour les administrations publiques : Aikido . La machine exécute pentest IA et effectue des analyses de code sur le matériel situé au sein de votre enclave, dans le cadre de l'ATO propre à votre agence plutôt que de celui de FedRAMP.
  • Tenable: Fonctionne en mode sur site et en isolation physique (air-gap) pour la gestion des risques d'exposition, mais pas pour la sécurité des applications ni pour les tests d'intrusion.

Si vous avez besoin dès aujourd'hui d'une certification FedRAMP High ou IL5

  • Wiz pour le secteur public : certification FedRAMP High pour une configuration « cloud » sans agent, autorisée en septembre 2025.
  • Tenable Exposition « One Cloud » : FedRAMP High plus IL5, soit le niveau d’autorisation le plus élevé proposé ici pour les charges de travail liées à la défense.
  • Qualys : la plateforme « Government » et « TotalCloud » CNAPP sont toutes deux certifiées FedRAMP High.

Si la majeure partie de votre exposition concerne les infrastructures

  • Tenable: Analyse d'Nessus s basée sur les identifiants et les agents, couvrant les ressources sur site et celles de cloud , s'appuyant sur l'une des plus vastes bibliothèques de plugins du secteur.
  • Qualys : agents VMDR sur les serveurs et les terminaux, ainsi que le déploiement de correctifs, ce qui permet de regrouper la détection et la correction des problèmes sur les hôtes au sein d'une seule console.

Les lacunes fréquentes des outils de sécurité conformes à la norme FedRAMP

Grâce à l'IA, la détection des vulnérabilités est désormais peu coûteuse ; c'est donc leur correction qui constitue désormais le goulot d'étranglement. Quatre lacunes reviennent sans cesse dans ce domaine.

La correction par IA s'arrête à la limite

La plupart des éditeurs établis commercialisent des solutions de triage et de correction basées sur l’agentique, mais les versions destinées au secteur public en sont souvent dépourvues. Snyk for Government n’inclut pas Snyk Agent Fix, ni Tenable . Hexa AI n’est pas pris en charge dans l’environnement FedRAMP Moderate de Tenable.

Une limite couvre rarement à la fois le code et cloud

Une autorisation ne couvre que l'ensemble des systèmes évalués. Une solution d'CNAPP s autorisée ne sécurisera pas votre code, et un outil d'AppSec autorisé ne couvrira pas la posture de sécurité de l'cloud ; ainsi, choisir une plateforme aux limites restreintes implique de combiner plusieurs outils.

La hiérarchisation repose toujours sur la gravité brute

Les règles relatives aux vulnérabilités BOD 26-04 de la CISA et NTC-0014 du FedRAMP, dont l'application sera obligatoire à compter du 7 décembre 2026, orientent les mesures correctives vers les failles exploitables. Les outils qui se basent uniquement sur le score CVSS pour établir leur classement gonflent le rapport POA&M avec des résultats auxquels aucun attaquant ne peut accéder.

Les éléments de preuve se présentent sous forme de documents

Conformément aux règles consolidées pour 2026, le programme « surveillance continue » passe à des justificatifs lisibles par machine. Les outils qui génèrent des rapports ponctuels à une fréquence de numérisation donnée obligent les équipes à les convertir manuellement au format OSCAL.

Comparaison d'outils de sécurité conformes à la norme FedRAMP

Nous avons comparé les fiches de chaque fournisseur sur la plateforme FedRAMP Marketplace ainsi que leur documentation destinée aux administrations publiques, en examinant notamment la couverture du code et de l'cloud au sein du périmètre de sécurité, le triage et la correction par IA, le déploiement en mode « air-gapped » et la prise en charge des tests d'intrusion.

‍

Marque Niveau FedRAMP Sécurité du code Cloud couverture Correction par IA dans les limites Option « air-gapped » Pentesting Idéal pour
Aikido pour le gouvernement (Aikido Security) Modéré SAST, SCA, DAST, secrets CSPM, conteneurs, machines virtuelles ✅ AutoFix ✅ Machine « Aikido » (hors FedRAMP) ⚠️ À venir au 4e trimestre Correction des erreurs d'IA « Code-to-cloud »
Checkmarx Un pour le gouvernement Modéré SAST, SCA IaC, conteneurs ⚠️ Non annoncé pour Gov ❌ ❌ Grands programmes AppSec
Qualys Élevé Analyse des applications Web uniquement CNAPP ✅ Application automatisée des correctifs ❌ ❌ Infrastructures de haut niveau
Rapid7 InsightGovCloud Modéré ❌ Aucun dans la zone délimitée CNAPP ⚠️ Remédiation exclue ❌ ❌ VM et SOAR
Snyk pour le gouvernement Modéré SAST, SCA IaC, conteneurs (sans Kubernetes) ⚠️ Correction de l'agent exclue ❌ ❌ Magasins « Snyk » existants
Tenable Modéré ; Élevé + IL-5 Analyse des applications Web uniquement CNAPP ⚠️ Moteur d'IA exclu ⚠️ Gestion de l'exposition uniquement ❌ Gestion de l'exposition à l'IL-5
Wiz pour le gouvernement Élevé SAST Sans agent CNAPP ⚠️ Non annoncé pour Gov ❌ ⚠️ Non annoncé pour Gov Cloud posture en position haute

Top 7 des outils de sécurité et de conformité FedRAMP passés au crible

Aikido pour le gouvernement (Aikido Security)

Fonctionnalités : «Aikido for Government » est la version certifiée FedRAMP « Moderate » de « Aikido Security », un tenant distinct au sein d’AWS GovCloud exploité par des personnes américaines. Elle couvre SAST, DAST, SCA, l’IaC, les conteneurs, les secrets, CSPM, ainsi qu’AWS et Azure analyse de machines virtuelles au sein d’une même périmètre de sécurité. Chaque commit génère des preuves conformes à la norme RA-5 et des résultats prêts pour le POA&M, avec des SBOM au format CycloneDX ou SPDX et des rapports conformes à la norme NIST SP 800-53.

Pourquoi cette entreprise se démarque : les vulnérabilités sont classées par ordre de priorité en fonction de leur accessibilité, et la fonctionnalité AutoFix les transforme en demandes de correction (« pull requests ») au sein même du périmètre. Aikido utilise sa propre plateforme sur son environnement FedRAMP dédié, produisant des correctifs dans un délai de 15 à 30 minutes après le signalement d’un CVE. Son équipe fédérale comprend Ian Riopel et John Amaral, qui travaillent ensemble dans le domaine de la sécurité fédérale, notamment en contre-espionnage, depuis plus de 15 ans. Pour le code qui ne peut pas quitter le réseau, Aikido Machine exécute pentest IA et l’analyse du code sur site, soit en mode « air-gapped » complet avec des mises à jour hors ligne signées, soit via une seule connexion sortante dédiée aux mises à jour. 

Ce qu’il faut savoir : pour l’instant, les fonctionnalités d’ Aikido pour les administrations publiques sont moins complètes que celles de la version commerciale d’ Aikido Security. pentest IA, l’audit de sécurité du code, la correction automatique pour les conteneurs, ainsi que l’intégration avec Slack, Jira et l’ intégrations IDE seront disponibles au quatrième trimestre. Aikido Machine ne relève pas de l’autorisation FedRAMP, mais de l’ATO propre à l’agence, une parité quasi totale des plateformes étant prévue pour début 2027. 

Checkmarx Un pour le gouvernement

Fonctionnalités : Checkmarx One for Government intègre la plateforme de sécurité des applications d’ Checkmarx dans le cadre du programme FedRAMP, couvrant ainsi la gestion des identités et des accès ( SAST ) ainsi que la gestion des identités et des accès ( SCA), l’infrastructure en tant que code (IaC), les conteneurs et la gestion des risques liés aux applications (ASPM). Elle a obtenu l’autorisation FedRAMP « Moderate » en juin 2026.

Pourquoi cette solution se démarque : « Checkmarx » est l’une des références les plus anciennes dans le domaine de l’analyse statique. Elle offre une large prise en charge des langages de programmation et intègre des contrôles de gouvernance conçus pour les grandes équipes de sécurité qui souhaitent standardiser l’ AppSec s sur de nombreuses applications. Pour les organismes qui recherchent une sécurité du code axée sur les développeurs au sein d’un périmètre autorisé, c’est une valeur sûre.

Ce qu’il faut savoir : Checkmarx « One for Government » ne dispose pas d’une autorisation de sécurité ( CSPM), de sorte que les agences ont toujours besoin d’une autorisation distincte ( CNAPP) et d’une deuxième limite d’autorisation pour couvrir leur posture de sécurité ( cloud ). Il ne propose pas non plus de tests d’intrusion, ce qu’exige la norme surveillance continue ; les agences doivent donc recourir à des outils distincts pour y répondre. Checkmarx se situe également dans la fourchette haute en termes de coûts et de déploiement. Les déploiements atteignent généralement des montants à six chiffres par an et prennent de quelques semaines à plusieurs mois à mettre en place, et les flux de travail sont conçus davantage autour des équipes de sécurité que des développeurs individuels.

Qualys

Fonctionnalités : Qualys assure la conformité aux normes « gestion des vulnérabilités » et « cloud » pour les environnements gouvernementaux. L’entreprise détient la certification FedRAMP « Moderate » depuis 2016, et sa plateforme gouvernementale a obtenu la certification FedRAMP « High » en 2025. En mai 2026, TotalCloud, son service de gestion des risques de sécurité ( CNAPP), a obtenu la certification « High » sous le parrainage de la DEA, tandis que TotalAI a obtenu la certification « Moderate ».

Pourquoi cette solution se démarque : aucun autre fournisseur ne dispose d'une expérience aussi longue en matière de FedRAMP, et l'autorisation de niveau « High » est désormais disponible. Pour les administrations dont la priorité est d'analyser leur infrastructure et leurs actifs « cloud » selon le niveau de référence « High », Qualys constitue une solution aboutie et éprouvée.

Ce qu'il faut savoir : les tests d'applications proposés par Qualys consistent en une analyse des applications web et non en une évaluation de la sécurité du code source ; les équipes qui sécurisent elles-mêmes leur code source ont donc toujours besoin d'un outil d'AppSec s distinct. L'interface, qui date un peu par rapport aux plateformes plus récentes, présente une courbe d'apprentissage assez raide. De plus, la tarification modulaire par ressource augmente rapidement à mesure que la couverture s'étend, ce qui va à l'encontre de l'objectif de consolidation.

Rapid7 InsightGovCloud

Rapid7Fonctionnalités : InsightGovCloud regroupe les solutions « gestion des vulnérabilités » ( ), « CNAPP » et « SOAR » au sein d’un périmètre FedRAMP « Moderate », dont l’autorisation a été accordée en juillet 2025.

Pourquoi ce produit se démarque : la consolidation est son principal atout. Les agences qui souhaitent bénéficier d’une solution d’ gestion des vulnérabilités, d’une posture de sécurité ( cloud ) et d’une orchestration de la sécurité auprès d’un seul fournisseur, sous une seule autorisation, trouveront ici ce qu’elles recherchent. 

Ce qu’il faut savoir : Rapid7 InsightGovCloud ne dispose d’aucune sécurité des applications au sein de la périmètre autorisé ; par conséquent, SAST, SCA et DAST doivent tous provenir d’une autre source. InsightGovCloud exclut également plusieurs fonctionnalités commerciales de correction, notamment Remediation Hub et les workflows d’automatisation intégrés. Les agences qui souhaitent remédiation automatique doivent créer leurs propres workflows via une licence InsightConnect distincte, ce qui entraîne des coûts supplémentaires et nécessite une configuration.

Snyk pour le gouvernement

Fonctionnalités : « Snyk » pour le secteur public propose les services SAST, SCA, container et analyse IaC au sein d’un périmètre FedRAMP « Moderate », agréé en avril 2025 sous l’égide du CMS.

Pourquoi cette solution se démarque : pour les agences et les prestataires qui utilisent déjà « Snyk » à des fins commerciales, l’édition gouvernementale préserve le flux de travail de développement auquel leurs équipes sont habituées, tout en l’intégrant dans un cadre réglementaire. La couverture englobe les principaux aspects de la sécurité du code et des dépendances au sein d’un seul et même produit.

Ce qu’il faut savoir : « Snyk » génère un volume important de résultats, y compris des résultats non exploitables, ce qui allonge le temps nécessaire au triage et à l’évaluation POA&M (Plan d’action et mesures correctives) et va à l’encontre de la volonté de FedRAMP de privilégier les risques exploitables plutôt que la gravité brute. La tarification par développeur devient coûteuse pour les programmes de grande envergure, et les contrôles d’entreprise tels que l’authentification unique (SSO) nécessitent le niveau « Enterprise » complet. L’édition gouvernementale ne comprend pas non plus l’agent « Snyk Fix » ; par conséquent, les correctifs générés par l’IA mis à la disposition des clients commerciaux ne sont pas disponibles dans le cadre de FedRAMP.

Tenable

Fonctionnalités : « Tenable » assure la visibilité et l’ gestion des vulnérabilités s dans les environnements gouvernementaux. « Tenable One » et « Tenable »Cloud Security » sont certifiés FedRAMP « Moderate », tandis que « Tenable One » Cloud Exposure » est certifié FedRAMP « High » ainsi que IL5, sa certification la plus récente et la plus élevée.

Pourquoi cette solution se démarque : IL5 permet à Tenable de se distinguer pour les charges de travail de sécurité nécessitant un niveau de sécurité supérieur à « FedRAMP High ». Pour les agences dont le besoin principal est d’avoir une visibilité sur l’exposition de leur infrastructure à ce niveau, rares sont les fournisseurs qui égalent la portée de son autorisation.

Ce qu’il faut savoir : la sécurité du code natif d’ Tenable est limitée ; par conséquent, les agences qui souhaitent sécuriser leurs développements ajoutent toujours un outil dédié de « AppSec », Tenable ayant pour solution un partenariat avec OX Security. L’architecture de l’agent « Nessus » est complexe à déployer et à maintenir, et la profondeur de sa posture de sécurité ( cloud ) est inférieure à celle des fournisseurs axés sur la « CNAPP » (sécurité du code natif), tant en termes de couverture que de prix. Tenable Hexa AI, le moteur agentique derrière remédiation automatique sur la plateforme commerciale, n’est pas pris en charge dans l’environnement FedRAMP « Moderate » de Tenable.

Wiz pour le gouvernement

Fonctionnalités : « Wiz for Government » intègre la plateforme de sécurité « cloud » sans agent d’ Wiz dans un périmètre FedRAMP High, certifié en septembre 2025. Elle cartographie les charges de travail, les identités et les expositions de cloud au sein d’un graphe de sécurité unique, avec une analyse du code en complément.

Pourquoi cette solution se démarque : Cloud Son approche « High baseline » constitue son principal atout. La hiérarchisation des voies d’attaque classe les risques en fonction de ce qui est réellement accessible dans l’environnement, et les organismes qui ont déjà adopté la solution commerciale « Wiz » peuvent étendre ce même modèle à leurs charges de travail gouvernementales. Wiz a été intégrée à Google Cloud en mars 2026 tout en conservant sa marque.

Ce qu’il faut savoir : « Wiz » reste l’outil phare d cloud, auquel s’ajoute du code, s’appuyant à la fois sur une analyse native et sur l’intégration de résultats provenant de tiers. Ses agents IA, notamment le « Red Agent » pour tester les applications web et les API, et le « Green Agent » pour la correction, n’ont pas encore été annoncés pour « Wiz for Gov ». Sa gamme de prix se situe également dans le haut de gamme, ce qui constitue un frein à son adoption par les programmes de plus petite envergure.

Comment choisir un outil de sécurité conforme à la norme FedRAMP

  • Commencez par le niveau d'impact : la plupart des systèmes des administrations sont classés dans la catégorie « Modéré ». La catégorie « Élevé » s'applique aux systèmes à fort impact, tels que les forces de l'ordre, les services d'urgence et certaines données financières et de santé ; laissez donc la classification de votre système déterminer le niveau, puis affinez la liste à partir de là.
  • Évaluez les limites : chaque autorisation implique une formalité administrative distincte et un flux d'surveillance continue s distinct. Une plateforme qui regroupe le code et l'cloud au sein d'un même périmètre permet de réduire les formalités administratives.
  • Déterminez si les données peuvent quitter vos serveurs : si ce n'est pas le cas, le SaaS dans GovCloud est exclu, et le déploiement sur site ou en « air-gap » devient alors le facteur déterminant.
  • Vérifiez le contenu de l'édition gouvernementale : les pages promotionnelles ne décrivent pas le produit FedRAMP. Consultez la documentation de l'édition gouvernementale pour connaître les exclusions, en particulier celles concernant le triage et la correction par IA, et demandez au fournisseur de confirmer tout élément qui n'y figure pas.

Résoudre les vulnérabilités exploitables dans les nouvelles fenêtres de FedRAMP

Le 7 décembre 2026, la directive BOD 26-04 de la CISA imposera aux agences civiles des délais de correction basés sur l’exploitabilité, tandis que la directive NTC-0014 du FedRAMP imposera des règles de réponse aux vulnérabilités correspondantes à tous les prestataires FedRAMP, y compris l’ Aikido . Nous sommes soumis aux mêmes délais que vous. Aikido for Government classe les résultats par niveau d’accessibilité et les transforme en correctifs au sein de sa périmètre FedRAMP « Moderate », afin que votre programme « surveillance continue » passe moins de temps dans les files d’attente de révision. Le code et l’ cloud e sont regroupés sous une seule autorisation, ce qui réduit la documentation à une seule périmètre, et chaque commit génère des preuves RA-5 pour ConMon. Pour le code qui ne peut pas quitter votre réseau, Aikido Machine exécute pentest IA et l’analyse du code sur site, sous votre propre ATO. Aikido for Government est référencé sur la FedRAMP Marketplace et disponible via des partenaires fédéraux, notamment Carahsoft, GuidePoint et Epoch Concepts. Planifiez une démo avec l’équipe fédérale de Aikido pour le tester par rapport à votre backlog actuel. 

FAQ

Quels sont les changements apportés par la décision du conseil d'administration n° 26-04 et les règles de 2026 ?

La directive BOD 26-04 de la CISA réoriente les priorités de correction, en privilégiant l'exploitabilité réelle plutôt que le score CVSS brut, en tenant compte de l'exposition, du statut KEV, de l'automatisation et de l'impact. Le programme FedRAMP s'aligne sur la norme NTC-0014, qui rend obligatoires pour tous les prestataires FedRAMP, d'ici le 7 décembre 2026, ses règles relatives à la détection et à la réponse aux vulnérabilités, ainsi qu'à l'évaluation et au signalement des vulnérabilités. Pour les prestataires, ces règles fixent des délais de correction pouvant aller jusqu’à 2 jours pour les vulnérabilités classées « modérées » et jusqu’à 12 heures pour celles classées « élevées », lorsqu’elles sont susceptibles d’être exploitées et accessibles depuis Internet.

Un outil natif d'IA suffit-il, ou doit-il être déployé sur site ?

Plusieurs fournisseurs affirment aujourd’hui disposer de capacités d’IA, mais le véritable défi consiste à exécuter ce raisonnement au sein de votre propre réseau. Les plateformes exclusivement « Cloud » envoient les données à l’extérieur pour les analyser, ce qui les exclut des charges de travail en « air-gap » ou soumises à des contraintes de résidence des données. Aikido La machine exécute des analyses de l’ pentest IA e et du code sur du matériel situé au sein de l’enclave, soit en mode entièrement isolé (air-gapped) avec des mises à jour hors ligne signées, soit via une seule connexion sortante dédiée aux mises à jour. Elle se situe en dehors du cadre FedRAMP, sous l’ATO (autorisation d’exploitation) propre à l’agence, et peut également être déployée dans un environnement FedRAMP High cloud. Une parité quasi totale avec la plateforme est prévue pour fin 2026.

Les prestataires du programme « cloud » peuvent-ils utiliser la norme « Aikido for Government» dans le cadre de leur propre programme FedRAMP ?

Oui. « Aikido for Government » est un scanner agréé que vous pouvez exécuter au sein de votre propre périmètre FedRAMP, ce qui est important car les outils traitant des données fédérales doivent eux aussi être agréés. Il facilite l’étape de correction décrite sur surveillance continue, où la plupart des prestataires rencontrent des difficultés. Le triage de l’accessibilité élimine le bruit, tandis que SBOM, VEX et les preuves CVE « avant-après » facilitent la clôture des POA&M. Il aide également les prestataires à respecter les exigences de la norme NTC-0014 en matière de réponse aux vulnérabilités d’ici le 7 décembre. Aikido publie une matrice des responsabilités client destinée aux équipes qui l’intègrent dans leur périmètre.

Aikido , peut-il nous aider à obtenir l'agrément FedRAMP ?

Aikido ne propose pas en soi de services de conseil ni d’autorisation dans le cadre du programme FedRAMP. « Aikido for Government » est un scanner agréé que vous exécutez au sein de votre propre périmètre FedRAMP, et dont l’utilité réside dans l’étape de correction de l’évaluation de la conformité ( surveillance continue), la partie avec laquelle la plupart des prestataires ont le plus de difficultés. Le triage de l’accessibilité élimine le bruit, tandis que SBOM, VEX et les preuves CVE « avant-après » facilitent la clôture des POA&M, ce qui permet de répondre aux exigences de la norme NTC-0014 en matière de réponse aux vulnérabilités d’ici le 7 décembre 2026. Aikido a validé cette approche en la mettant en œuvre sur sa propre plateforme, au sein de sa propre autorisation : AutoTriage a hiérarchisé les analyses entrantes, et AutoFix a généré des correctifs rétroportés dans les 15 à 30 minutes suivant le signalement d’un CVE, chaque correctif étant approuvé par un opérateur merge. Il s’agit de la même automatisation qui fonctionne aujourd’hui au sein de l’environnement d’un client. Pour le processus d’autorisation lui-même, Aikido collabore avec Knox, son partenaire FedRAMP-as-a-service, dont c’est le cœur de métier.

Qui a besoin d'outils de sécurité conformes à la norme FedRAMP ?

Les agences fédérales en ont besoin pour les services « cloud » qui traitent des données fédérales. Les fournisseurs de solutions SaaS et « cloud » qui souhaitent obtenir ou conserver la certification FedRAMP doivent également veiller à ce que les outils intervenant sur les données fédérales au sein de leur périmètre soient eux aussi autorisés. Les sous-traitants du secteur de la défense traitant des informations classifiées (CUI) sont soumis à la clause DFARS 252.204-7012, qui exige une certification FedRAMP «Moderate» ou équivalente pour les services « cloud » intervenant sur ces informations.

De quel niveau d'impact avons-nous réellement besoin ?

Le niveau « Modéré », correspondant à environ 323 contrôles, couvre la plupart des activités civiles et constitue l’objectif standard. Le niveau « Élevé », avec 410 contrôles, s’applique aux systèmes à fort impact tels que les forces de l’ordre, les services d’urgence et certaines données financières et de santé, tandis que le niveau IL5 couvre les charges de travail de défense présentant une sensibilité plus élevée. La plupart des systèmes des agences étant classés dans la catégorie « Modéré », basez-vous sur la classification de votre système pour faire votre choix. Dans le cadre de la norme CR26, les niveaux « Faible », « Modéré » et « Élevé » sont remplacés par les classes A à D ; les deux classifications figureront sur la Marketplace pendant la période de transition.

Partager :

https://www.aikido.dev/blog/top-fedramp-security-compliance-tools

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests
Une sécurité FedRAMP qui évolue au rythme des besoins

Découvrez comment « Aikido for Government » sécurise le code, l'cloud et l'environnement d'exécution au sein de votre périmètre FedRAMP

Commencez maintenant

Sécurisez vos systèmes dès aujourd'hui,
rapidement et gratuitement.

Sécurisez votre code, votre cloud et votre runtime au sein d'un système centralisé.
Connectez un dépôt pour découvrir ce que les agents de raisonnement trouvent dans votre base de code.

Aucune carte bancaire requise | Résultats de l'analyse en 32 secondes.
Utilisé par plus de 150 000 organisations