Stellar Engine se diseñó con etapas en capas para implementar el aislamiento de dependencias, la contención de seguridad y las implementaciones repetibles. El repositorio se divide en cuatro etapas secuenciales, y cada etapa es responsable de un dominio específico de la zona de destino.
Etapa 0: Arranque
La etapa de arranque inicializa la infraestructura mínima viable que se requiere para administrar el proceso de implementación en sí, y actúa como la raíz de confianza para la canalización de IaC.
En esta etapa, se usa el principio de privilegio mínimo para la cuenta de servicio del implementador inicial y la separación estricta de la jerarquía administrativa.
El objetivo de esta etapa es crear lo siguiente:
- Base administrativa
- Administración de estado remoto
- Perímetro de seguridad inicial
Se crean los siguientes recursos:
- Conexiones principales de la cuenta de facturación y alertas de presupuesto
- Proyecto de IaC administrativo dedicado para alojar cuentas de servicio de implementación
- Buckets de Cloud Storage protegidos para el estado remoto de Terraform con el control de versiones de objetos habilitado
- Receptores de registros de auditoría globales que se integran con un bucket central de Cloud Logging
- Configuración de contactos esenciales para garantizar que las notificaciones de seguridad, técnicas y de facturación solo se enruten a los dominios de agencias autorizados
Etapa 1: Administración de recursos
En la etapa de administración de recursos, se crea la jerarquía de la organización, los límites de acceso y el aislamiento del tenant.
El objetivo de esta etapa es definir las carpetas, los proyectos y los roles personalizados de Identity and Access Management que se requieren para marcos regulatorios específicos.
En esta etapa, se usa el principio de separación de funciones en diferentes dominios administrativos y el aislamiento estricto de recursos.
Se crean los siguientes recursos:
- Jerarquía de carpetas alineada con el cumplimiento (por ejemplo,
Prod,Non-Prod,Security, yShared) - Proyectos de tenants dedicados que están aislados por entorno y función
- Vinculaciones de roles de IAM detalladas y roles personalizados para aplicar el privilegio mínimo
Etapa 2: Herramientas de redes
En la etapa de herramientas de redes, se aprovisionan las rutas de comunicación, los controles de seguridad perimetral y la conectividad híbrida. Stellar Engine admite varios módulos de redes, incluidos FedRAMP High y NGFW de IL5.
El objetivo de esta etapa es establecer patrones de conectividad seguros, filtrado de paquetes y controles de entrada o salida.
Esta etapa se centra en la protección perimetral estricta, la inspección de tráfico centralizada y el filtrado de paquetes detallado. Después de ejecutar esta etapa, integra una solución SIEM para supervisar los recursos. Segmenta tu SIEM en un proyecto independienteGoogle Cloud y en una VPC independiente desde donde recopila datos.
Se crean los siguientes recursos:
- Topología de VPC compartida de concentrador y radio o arquitecturas de Network Connectivity Center que minimizan la exposición pública
- Conexiones de intercambio de tráfico entre redes de VPC, Cloud VPN o Interconexión dedicada para cargas de trabajo híbridas
- Enrutamiento de VPC estándar o encadenamiento de servicios avanzado con firewalls de próxima generación (NGFW) de la serie VM de Palo Alto Networks (requerido para los enclaves de IL5 de DoD) en una VPC de inspección especializada
Etapa 3: Seguridad y auditoría
En la etapa de seguridad y auditoría, se aplican las aplicaciones de encriptación, los bloqueos finales y la responsabilidad del servicio.
El objetivo de esta etapa es mejorar la protección de datos, la trazabilidad de la auditoría y la soberanía criptográfica.
Esta etapa se centra en la soberanía en reposo, la soberanía en uso y el aislamiento criptográfico estricto de los datos.
Se crean los siguientes recursos:
- Anillos de claves y claves de Cloud Key Management Service (Cloud KMS) para satisfacer los requisitos de las claves de encriptación administradas por el cliente (CMEK) para todos los servicios de almacenamiento
- Secuencias de comandos de bloqueo de seguridad y restricciones del servicio de políticas de la organización que se aplican a las cuentas de servicio que se usan durante la implementación
- Temas y alertas de mensajes no entregados para la transferencia fallida de registros de auditoría
Principios de Deployment
En la siguiente tabla, se describen los principios que usa Stellar Engine para su proceso de implementación.
| Principio | Descripción |
|---|---|
| Aislamiento de estado |
Los archivos de estado de Terraform están estrictamente separados por etapa. Por ejemplo, un error o un daño de estado en la etapa 2 no puede acceder al estado o las credenciales principales de las etapas 0 o 1, ni dañarlos. |
| Fijación de la versión del módulo |
Los planos de arquitectura hacen referencia a dependencias modulares con etiquetas de Git fijadas o hashes de confirmación. La fijación ayuda a garantizar que los cambios ascendentes en el registro del módulo no se introduzcan automáticamente en los entornos de destino sin una revisión explícita. |
| Contención de impacto |
Las actualizaciones se ejecutan de forma local dentro de los directorios de etapa. La contención de impacto ayuda a garantizar que un cambio de código en las reglas de firewall de la etapa 2 no afecte las claves de Cloud KMS en la etapa 3. |
| Contención de fallas |
Los buckets de estado de Cloud Storage están configurados con el control de versiones de objetos habilitado. Si un cambio de código incorrecto o una edición de estado manual dañan el archivo de estado, este se puede restablecer de inmediato a una versión anterior. |