Stellar Engine 규정 준수 관리 매트릭스

Stellar Engine은 구현된 Terraform 리소스를 규정 준수 제어 계열에 직접 매핑하는 운영 승인 (ATO) 가속기입니다. 공공 부문 기관 및 규제 대상 업계의 문서화 부담을 크게 줄이도록 설계되었습니다.

Assured Workloads에서 지원되는 프레임워크 목록은 일반적인 배포 시나리오를 참조하세요.

NIST SP 800-53r5 매핑

Stellar Engine은 구현된 리소스를 NIST SP 800-53r5 제어에 매핑하는 포괄적인 시스템 보안 계획(SSP) 템플릿과 보안 제어 추적 가능성 매트릭스 (SCTM)를 제공합니다.

ATO 패키지의 포괄적인 적용 범위를 제공하기 위해 Stellar Engine은 다음과 같은 중요한 제어 계열의 매핑을 제공합니다.

  • 액세스 제어 (AC): 최소 권한 Identity and Access Management 역할 바인딩, 서비스 계정 잠금, 엄격한 폴더 수준 액세스 경계를 사용하여 적용됩니다.
  • 시스템 및 통신 보호 (SC): 허브 및 스포크 공유 VPC 토폴로지, 경계 방화벽 (Palo Alto 차세대 방화벽 지원 포함), 통신 분리, VPC 서비스 제어와의 통합을 사용하여 충족됩니다.
  • 식별 및 인증 (IA): IAM 계층 구조 및 조직 수준 ID 공급업체와의 통합을 사용하여 관리되며 최신 인증 메커니즘을 적용합니다.
  • 감사 및 책임 (AU): 전역 감사 로그 싱크, 중앙 로깅 스토리지 (예: BigQuery 또는 Cloud Storage 사용), 변경 불가능한 보관 정책을 통해 추적 가능성을 보장합니다.
  • 구성 관리 (CM): 코드형 인프라 (IaC) 자체에서 처리하여 일관된 배포를 보장하고 자동 드리프트 감지를 사용 설정합니다.
  • 비상 계획 (CP): Cloud Storage 버킷에서 객체 버전 관리가 사용 설정된 로컬 상태 관리를 통해 지원되므로 구성 상태를 빠르게 복구할 수 있습니다.

ATO 가속을 위한 결과물

Stellar Engine을 사용하여 다음 규정 준수 아티팩트에 액세스할 수 있습니다.

  • 규정 준수 매핑 스프레드시트 (SCTM): 제어를 Terraform 구성에 직접 매칭하는 사전 패키지 템플릿입니다.
  • 시스템 보안 계획 (SSP) 템플릿: FedRAMP 높음 및 DoD IL5 엔클레이브의 기준 내러티브입니다.
  • 승인 프레임워크 경로: Stellar Engine 결과물을 사용하여 ATO 승인을 위해 제출하는 방법에 관한 단계별 안내입니다.

내장된 규정 준수 및 공유 책임

Stellar Engine은 규정 준수 요구사항을 IaC에 직접 삽입하여 기본 제어가 일관되고 자동으로 구현되도록 지원하므로 드리프트 또는 인적 오류의 위험을 줄입니다.

공유 책임

Stellar Engine은 ATO 프로세스를 가속화할 수 있지만 귀하 또는 독립 소프트웨어 공급업체 (ISV)는 애플리케이션 수준 암호화 (예: 추가 인증 데이터 (AAD)), ID 공급업체 통합, 운영 키 순환, 기타 애플리케이션별 보호 조치에 대한 책임을 유지합니다. 공유 책임 모델에 대한 자세한 내용은 Google Cloud FedRAMP 구현 가이드 또는 공유 책임 모델을 참조하세요.

데이터 레지던시

Stellar Engine은 (gcp.resourceLocations) 조직 정책 제약조건을 사용하여 리소스 생성을 승인된 리전으로 제한합니다. 이 제약조건은 Stellar Engine 및 Assured Workloads에서 기본적으로 구현되며 FedRAMP 높음 및 DoD IL5의 기본 요구사항입니다.

다음 단계