Stellar Engine ist ein ATO-Beschleuniger (Authorization to Operate, Betriebsgenehmigung), der implementierte Terraform-Ressourcen direkt Compliance-Kontrollfamilien zuordnet. Er wurde entwickelt, um den Dokumentationsaufwand für Behörden und regulierte Branchen erheblich zu reduzieren.
Eine Liste der unterstützten Frameworks mit Assured Workloads finden Sie unter Häufige Bereitstellungsszenarien.
Zuordnung zu NIST SP 800-53r5
Stellar Engine bietet eine umfassende Vorlage für den Systemsicherheitsplan (SSP, System Security Plan) und eine Matrix zur Rückverfolgbarkeit von Sicherheitskontrollen (SCTM, Security Control Traceability Matrix), die implementierte Ressourcen den Kontrollen von NIST SP 800-53r5 zuordnet.
Um eine umfassende Abdeckung für ATO-Pakete zu gewährleisten, bietet Stellar Engine eine Zuordnung für die folgenden kritischen Kontrollfamilien:
- Zugriffssteuerung (AC, Access Control): Wird durchgesetzt mithilfe von IAM-Rollenbindungen mit dem Prinzip der geringsten Berechtigung, Sperrungen von Dienstkonten und strengen Zugriffsgrenzen auf Ordnerebene.
- Schutz von Systemen und Kommunikation (SC, System and Communications Protection): Wird erfüllt durch Hub-and-Spoke-Topologien mit gemeinsam genutzter VPC, Grenzfirewalls (einschließlich Unterstützung für Palo Alto Next-Generation Firewall), Kommunikationssegregation und Integration mit VPC Service Controls.
- Identifizierung und Authentifizierung (IA, Identification and Authentication) : Wird über die IAM-Hierarchie und die Integration mit Identitätsanbietern auf Organisationsebene verwaltet, wobei moderne Authentifizierungsmechanismen erzwungen werden.
- Audit und Verantwortlichkeit (AU, Audit and Accountability): Wird durch globale Audit-Log-Senken, zentralen Logspeicher (z. B. mit BigQuery oder Cloud Storage) und unveränderliche Aufbewahrungsrichtlinien erfüllt, um die Rückverfolgbarkeit zu gewährleisten.
- Konfigurationsmanagement (CM, Configuration Management) : Wird durch Infrastruktur als Code (IaC, Infrastructure as Code) selbst behandelt, wodurch konsistente Bereitstellungen und die automatische Erkennung von Abweichungen ermöglicht werden.
- Notfallplanung (CP, Contingency Planning) : Wird durch die lokale Statusverwaltung mit aktivierter Objektversionsverwaltung in Cloud Storage-Buckets unterstützt, wodurch eine schnelle Wiederherstellung des Konfigurationsstatus möglich ist.
Ergebnisse für die ATO-Beschleunigung
Mit Stellar Engine können Sie auf die folgenden Compliance-Artefakte zugreifen:
- Compliance-Zuordnungstabelle (SCTM) : Vorkonfigurierte Vorlagen, die Kontrollen direkt Terraform-Konfigurationen zuordnen.
- Vorlagen für den Systemsicherheitsplan (SSP):Baseline-Beschreibungen für FedRAMP High- und DoD IL5-Enklaven.
- Framework für den Weg zur Autorisierung:Schritt-für-Schritt-Anleitung zur Verwendung der Ergebnisse von Stellar Engine für die Einreichung zur ATO-Genehmigung.
Integrierte Compliance und gemeinsame Verantwortung
Durch die Einbettung von Compliance-Anforderungen direkt in IaC trägt Stellar Engine dazu bei, dass grundlegende Kontrollen konsistent und automatisch implementiert werden, wodurch das Risiko von Abweichungen oder menschlichen Fehlern verringert wird.
Gemeinsame Verantwortung
Obwohl Stellar Engine den ATO-Prozess beschleunigen kann, bleiben Sie oder Ihr unabhängiger Softwareanbieter (ISV, Independent Software Vendor) für die Verschlüsselung auf Anwendungsebene (z. B. Additional Authenticated Data, AAD), die Integration von Identitätsanbietern, die operative Schlüsselrotation und andere anwendungsspezifische Sicherheitsmaßnahmen verantwortlich. Weitere Informationen zum Modell der geteilten Verantwortung finden Sie im Google Cloud FedRAMP Implementation Guide oder im Modell der geteilten Verantwortung.
Datenstandort
Stellar Engine verwendet die (gcp.resourceLocations)
Organisationsrichtlinienbeschränkung, um die
Erstellung von Ressourcen auf autorisierte Regionen zu beschränken. Diese Beschränkung ist standardmäßig in Stellar Engine und Assured Workloads implementiert und eine grundlegende Voraussetzung für FedRAMP High und DoD IL5.
Nächste Schritte
- Wenden Sie sich an die Google Cloud Public Sector Professional Services Organization, um Unterstützung bei der Konfiguration Ihrer Bereitstellung und beim Zugriff auf ATO-Artefakte und Dokumentationspakete zu erhalten.