Matriz de controle de compliance do Stellar Engine

O Stellar Engine é um acelerador de autorização para operar (ATO, na sigla em inglês) que mapeia os recursos implementados do Terraform diretamente para famílias de controle de conformidade. Ele foi projetado para reduzir significativamente o ônus de documentação para agências do setor público e setores regulamentados.

Para uma lista de frameworks compatíveis com o Assured Workloads, consulte Cenários comuns de implantação.

Mapeamento do NIST SP 800-53r5

O Stellar Engine oferece um modelo abrangente de plano de segurança do sistema (SSP, na sigla em inglês) e uma matriz de rastreabilidade de controle de segurança (SCTM, na sigla em inglês) que mapeiam os recursos implementados para os controles do NIST SP 800-53r5.

Para ajudar a fornecer cobertura abrangente para pacotes de ATO, o Stellar Engine oferece mapeamento para as seguintes famílias de controle crítico:

  • Controle de acesso (AC): aplicado usando vinculações de papéis de gerenciamento de identidade e acesso com privilégios mínimos, bloqueios de conta de serviço e limites de acesso estritos no nível da pasta.
  • Proteção de sistemas e comunicações (SC): atendida usando topologias de VPC compartilhada hub-and-spoke, firewalls de limite (incluindo suporte ao firewall de próxima geração da Palo Alto), segregação de comunicação e integração com os Controles de serviço da VPC.
  • Identificação e autenticação (IA) : gerenciada usando a hierarquia do IAM e a integração com provedores de identidade no nível da organização, aplicando mecanismos de autenticação modernos.
  • Auditoria e responsabilidade (AU): atendida por coletores registro de auditoria globais, armazenamento de registros central (por exemplo, usando o BigQuery ou Cloud Storage) e políticas de retenção imutáveis para garantir a rastreabilidade.
  • Gerenciamento de configuração (CM) : abordado pela própria infraestrutura como código (IaC), garantindo implantações consistentes e permitindo a detecção automática de desvios.
  • Planejamento de contingência (CP) : com suporte do gerenciamento de estado localizado com o controle de versões de objetos ativado em buckets do Cloud Storage, permitindo a recuperação rápida do estado de configuração.

Entregáveis para aceleração de ATO

Você pode usar o Stellar Engine para acessar os seguintes artefatos de conformidade:

  • Planilha de mapeamento de conformidade (SCTM) : modelos pré-embalados que correspondem aos controles diretamente às configurações do Terraform.
  • Modelos de plano de segurança do sistema (SSP):narrativas de linha de base para enclaves FedRAMP High e DoD IL5.
  • Estrutura de caminho para autorização:orientação detalhada sobre como usar os entregáveis do Stellar Engine para enviar para aprovação do ATO.

Conformidade incorporada e responsabilidade compartilhada

Ao incorporar requisitos de conformidade diretamente na IaC, o Stellar Engine ajuda a garantir que os controles básicos sejam implementados de forma consistente e automática, reduzindo o risco de desvio ou erro humano.

Responsabilidade compartilhada

Embora o Stellar Engine possa acelerar o processo de ATO, você ou seu fornecedor independente de software (ISV, na sigla em inglês) mantém a responsabilidade pela criptografia no nível do aplicativo (por exemplo, dados autenticados adicionais (AAD, na sigla em inglês)), integração do provedor de identidade, rotação de chaves operacionais e outras proteções específicas do aplicativo. Para mais informações sobre o modelo de responsabilidade compartilhada, consulte o Google Cloud Guia de implementação do FedRAMP ou o modelo de responsabilidade compartilhada.

Residência de dados

O Stellar Engine depende da (gcp.resourceLocations) restrição de política da organização para restringir a criação de recursos a regiões autorizadas. Essa restrição é implementada por padrão no Stellar Engine e no Assured Workloads e é um requisito fundamental para o FedRAMP High e o DoD IL5.

A seguir