Stellar Engine es una autorización para operar (ATO) que acelera el proceso y que asigna los recursos de Terraform implementados directamente a las familias de controles de cumplimiento. Está diseñado para reducir significativamente la carga de documentación de las agencias del sector público y las industrias reguladas.
Para obtener una lista de los frameworks compatibles con Assured Workloads, consulta Situaciones de implementación comunes.
Asignación de NIST SP 800-53r5
Stellar Engine proporciona una plantilla integral del Plan de seguridad del sistema (SSP) y una Matriz de trazabilidad de controles de seguridad (SCTM) que asignan los recursos implementados a los controles de NIST SP 800-53r5.
Para ayudar a proporcionar una cobertura integral para los paquetes de ATO, Stellar Engine proporciona asignaciones para las siguientes familias de controles críticos:
- Control de acceso (AC): Se aplica con vinculaciones de roles de privilegio mínimo de Identity and Access Management, bloqueos de cuentas de servicio y límites de acceso estrictos a nivel de carpeta.
- Protección de sistemas y comunicaciones (SC): Se satisface con topologías de VPC compartida de hub-and-spoke, firewalls perimetrales (incluida la compatibilidad con el firewall de próxima generación de Palo Alto), la segregación de comunicaciones y la integración con los Controles del servicio de VPC.
- Identificación y autenticación (IA): Se administra con la jerarquía de IAM y la integración con proveedores de identidad a nivel de la organización, lo que aplica mecanismos de autenticación modernos.
- Auditoría y responsabilidad (AU): Se cumple a través de receptores de registros de auditoría globales, almacenamiento de registros central (por ejemplo, con BigQuery o Cloud Storage) y políticas de retención inmutables para garantizar la trazabilidad.
- Administración de la configuración (CM): Se aborda con la infraestructura como código (IaC), lo que garantiza implementaciones coherentes y permite la detección automática de desvíos.
- Planificación para casos de contingencia (CP): Se admite con la administración de estado localizada con el control de versiones de objetos habilitado en los buckets de Cloud Storage, lo que permite la recuperación rápida del estado de configuración.
Entregables para la aceleración de ATO
Puedes usar Stellar Engine para obtener acceso a los siguientes artefactos de cumplimiento:
- Hoja de cálculo de asignación de cumplimiento (SCTM): Plantillas preempaquetadas que hacen coincidir los controles directamente con las configuraciones de Terraform.
- Plantillas del Plan de seguridad del sistema (SSP): Narrativas de referencia para los enclaves de FedRAMP High y DoD IL5.
- Framework de ruta de autorización: Guía paso a paso sobre cómo usar los entregables de Stellar Engine para enviarlos para la aprobación de ATO.
Cumplimiento integrado y responsabilidad compartida
Al incorporar los requisitos de cumplimiento directamente en la IaC, Stellar Engine ayuda a garantizar que los controles fundamentales se implementen de forma coherente y automática, lo que reduce el riesgo de desvíos o errores humanos.
Responsabilidad compartida
Aunque Stellar Engine puede acelerar el proceso de ATO, tú o tu proveedor de software independiente (ISV) conservan la responsabilidad del encriptado a nivel de la aplicación (por ejemplo, datos autenticados adicionales [AAD]), la integración del proveedor de identidad, la rotación de claves operativas y otras protecciones específicas de la aplicación. Para obtener más información sobre el modelo de responsabilidad compartida, consulta la Google Cloud Guía de implementación de FedRAMP o el modelo de responsabilidad compartida.
Residencia de los datos
Stellar Engine se basa en la (gcp.resourceLocations)
restricción de la política de la organización para
restringir la creación de recursos a las regiones autorizadas. Esta restricción se implementa de forma predeterminada en Stellar Engine y Assured Workloads, y es un requisito fundamental para FedRAMP High y DoD IL5.
¿Qué sigue?
- Comunícate con la Google Cloud Organización de Servicios Profesionales del Sector Público para obtener ayuda para configurar tu implementación y acceder a los artefactos de ATO y los paquetes de documentación.