Stellar Engine 是一項營運授權 (ATO) 加速器,可將已實作的 Terraform 資源直接對應至法規遵循控制項系列。這項服務旨在大幅減輕公部門機構和受監管產業的文件負擔。
如要查看支援的架構清單,請參閱「常見部署情境」。
NIST SP 800-53r5 對應
Stellar Engine 提供完整的系統安全計畫 (SSP) 範本,以及安全控管可追溯性矩陣 (SCTM),可將實作的資源對應至 NIST SP 800-53r5 控制項。
為協助全面涵蓋 ATO 套件,Stellar Engine 提供下列重要控制項系列的對應:
- 存取權控管 (AC):透過最低權限 Identity and Access Management 角色繫結、服務帳戶鎖定,以及嚴格的資料夾層級存取權界線強制執行。
- 系統與通訊保護 (SC):使用軸輻式共用虛擬私有雲拓撲、邊界防火牆 (包括 Palo Alto 次世代防火牆支援)、通訊隔離,以及與 VPC Service Controls 整合,即可滿足這項控制措施。
- 識別與驗證 (IA):透過 IAM 層級架構管理,並與機構層級身分識別提供者整合,強制執行現代驗證機制。
- 稽核和問責 (AU):透過全域稽核記錄接收器、中央記錄儲存空間 (例如使用 BigQuery 或 Cloud Storage) 和不可變更的保留政策,確保可追溯性。
- 設定管理 (CM):基礎架構即程式碼 (IaC) 本身可解決此問題,確保部署作業一致,並啟用自動漂移偵測功能。
- 緊急應變計畫 (CP):透過本地化狀態管理支援,並在 Cloud Storage bucket 中啟用物件版本管理,可快速復原設定狀態。
ATO 加速計畫的交付項目
您可以使用 Stellar Engine 存取下列法規遵循構件:
- 法規遵循對應試算表 (SCTM):預先封裝的範本,可直接將控制項對應至 Terraform 設定。
- 系統安全計畫 (SSP) 範本:FedRAMP High 和 DoD IL5 專區的基準敘述。
- 授權框架路徑:逐步指南,說明如何使用 Stellar Engine 交付項目申請 ATO 許可。
內建法規遵循功能和共同責任
Stellar Engine 會直接將法規遵循要求嵌入 IaC,確保基礎控管措施能自動且一致地實作,降低漂移或人為錯誤的風險。
共同責任
雖然 Stellar Engine 可以加快 ATO 程序,但您或獨立軟體供應商 (ISV) 仍須負責應用程式層級的加密 (例如額外驗證資料 (AAD))、身分識別提供者整合、作業金鑰輪替,以及其他應用程式專屬的防護措施。如要進一步瞭解責任共享模式,請參閱 Google Cloud FedRAMP 實作指南或責任共享模式。
資料落地設定
Stellar Engine 會依據(gcp.resourceLocations) 機構政策限制,將資源建立作業限制在授權區域。Stellar Engine 和 Assured Workloads 預設會實作這項限制,且這是 FedRAMP High 和 DoD IL5 的基本要求。
後續步驟
- 如需設定部署作業的協助,以及存取 ATO 構件和文件套件,請聯絡Google Cloud 公共部門專業服務機構。