Matrice di controllo della conformità di Stellar Engine

Stellar Engine è un acceleratore di autorizzazione all'operatività (ATO) che mappa le risorse Terraform implementate direttamente alle famiglie di controlli di conformità. È progettato per ridurre in modo significativo l'onere della documentazione per le agenzie del settore pubblico e i settori regolamentati.

Per un elenco dei framework supportati con Assured Workloads, consulta Scenari di deployment comuni.

Mappatura NIST SP 800-53r5

Stellar Engine fornisce un modello completo di piano di sicurezza del sistema (SSP) e una matrice di tracciabilità dei controlli di sicurezza (SCTM) che mappa le risorse implementate ai controlli NIST SP 800-53r5.

Per fornire una copertura completa dei pacchetti ATO, Stellar Engine fornisce la mappatura per le seguenti famiglie di controlli critici:

  • Controllo degli accessi (AC): applicato utilizzando i binding di ruoli Identity and Access Management con privilegio minimo, i blocchi degli account di servizio e i limiti di accesso a livello di cartella.
  • Protezione del sistema e delle comunicazioni (SC): soddisfatta utilizzando le topologie VPC condiviso hub-and-spoke, i firewall perimetrali (incluso il supporto per Palo Alto Next-Generation Firewall), la segregazione delle comunicazioni e l'integrazione con i Controlli di servizio VPC.
  • Identificazione e autenticazione (IA): gestita utilizzando la gerarchia IAM e l'integrazione con i provider di identità a livello di organizzazione, applicando meccanismi di autenticazione moderni.
  • Audit e responsabilità (AU): soddisfatta tramite i sink di audit log globali, l'archiviazione centralizzata dei log (ad esempio, utilizzando BigQuery o Cloud Storage) e le policy di conservazione immutabili per garantire la tracciabilità.
  • Gestione della configurazione (CM): gestita da Infrastructure as Code (IaC), garantendo deployment coerenti e consentendo il rilevamento automatico delle deviazioni.
  • Pianificazione di emergenza (CP): supportata dalla gestione dello stato localizzato con il controllo delle versioni degli oggetti abilitato nei bucket Cloud Storage, consentendo il ripristino rapido dello stato di configurazione.

Risultati per l'accelerazione ATO

Puoi utilizzare Stellar Engine per accedere ai seguenti artefatti di conformità:

  • Foglio di lavoro di mappatura della conformità (SCTM): modelli preconfigurati che corrispondono direttamente ai controlli delle configurazioni Terraform.
  • Modelli di piano di sicurezza del sistema (SSP): narrazioni di base per le enclave FedRAMP High e DoD IL5.
  • Framework del percorso di autorizzazione: guida passo passo su come utilizzare i risultati di Stellar Engine per richiedere l'approvazione ATO.

Conformità integrata e responsabilità condivisa

Incorporando i requisiti di conformità direttamente in IaC, Stellar Engine contribuisce a garantire che i controlli di base vengano implementati in modo coerente e automatico, riducendo il rischio di deviazioni o errori umani.

Responsabilità condivisa

Sebbene Stellar Engine possa accelerare il processo ATO, tu o il tuo fornitore di software indipendente (ISV) mantenete la responsabilità della crittografia a livello di applicazione (ad esempio, dati autenticati aggiuntivi (AAD)), dell'integrazione del provider di identità, rotazione della chiave operative e di altre misure di sicurezza specifiche dell'applicazione. Per ulteriori informazioni sul modello di responsabilità condivisa, consulta la Google Cloud Guida all'implementazione di FedRAMP o il modello di responsabilità condivisa.

Residenza dei dati

Stellar Engine si basa sul (gcp.resourceLocations) vincolo della policy dell'organizzazione per limitare la creazione di risorse alle regioni autorizzate. Questo vincolo viene implementato per impostazione predefinita in Stellar Engine e Assured Workloads ed è un requisito fondamentale per FedRAMP High e DoD IL5.

Passaggi successivi