Présentation de Stellar Engine

Stellar Engine est un framework d'automatisation de l'infrastructure as code (IaC) et un accélérateur de conformité conçu pour aider les clients du secteur public et les secteurs réglementés à mettre en œuvre des zones d'atterrissage sécurisées sur Google Cloud. Vous pouvez utiliser Stellar Engine pour déployer une zone d'atterrissage pour le secteur public qui répond aux exigences réglementaires strictes du niveau d'impact élevé du FedRAMP ou du niveau d'impact 5 (IL5) du ministère de la Défense.

Stellar Engine agit comme un accélérateur d'autorisation d'exploitation (ATO, Authorization to Operate) en automatisant le déploiement d'environnements conformes avec une infrastructure as code prédéfinie, ce qui réduit les délais de déploiement de plusieurs mois à quelques heures ou jours. Conçu comme un fork de le dépôt de structure de base Cloud dépôt, Stellar Engine applique les exigences de conformité et fournit une documentation complète qui mappe les ressources implémentées aux contrôles NIST SP 800-53r5.

Stellar Engine est l'outil privilégié pour tous les déploiements de base du secteur public qui utilisent Assured Workloads.

Principaux avantages

Stellar Engine présente les avantages suivants :

  • Compagnon Assured Workloads : outil privilégié et processus de déploiement recommandé pour une utilisation avec Assured Workloads, implémentant une zone d'atterrissage basée sur les bonnes pratiques réglementaires.
  • Conformité accélérée : accélère les processus ATO grâce à des configurations prévalidées et des mappages de contrôle.
  • Renforcement basé sur l'IaC : intègre les exigences de conformité directement dans l'infrastructure, ce qui garantit une implémentation cohérente et automatique des contrôles.
  • Flexibilité et personnalisation : basé sur le dépôt de structure de base Cloud, qui permet la personnalisation et l'activation des mises à jour en amont.
  • Réduction des frais généraux : automatise le déploiement de la zone d'atterrissage pour réduire le temps de configuration et les erreurs humaines potentielles.

Fonctionnement de Stellar Engine

Stellar Engine utilise quatre étapes de déploiement pour garantir un confinement strict des ressources et une isolation des dépendances :

  1. Étape 0 (Bootstrap): initialise les connexions de facturation de base, crée des projets IaC administratifs, configure la gestion de l'état à distance dans Cloud Storage, et déploie des récepteurs de journaux d'audit globaux.
  2. Étape 1 (Gestion des ressources): provisionne la hiérarchie des dossiers et configure des locataires de projet isolés avec des contrôles Identity and Access Management (IAM).
  3. Étape 2 (Mise en réseau) : crée une topologie VPC partagé sécurisée en étoile. Cette étape est compatible avec les modèles de réseau modulaires pour les pare-feu nouvelle génération FedRAMP High et IL5 , y compris le déploiement de pare-feu nouvelle génération Palo Alto VM-Series pour l'inspection du trafic de périmètre. L'inspection du trafic de périmètre est obligatoire pour IL5.
  4. Étape 3 (Sécurité et audit): provisionne des trousseaux de clés Cloud Key Management Service pour appliquer les clés de chiffrement gérées par le client (CMEK) et exécute des scripts de verrouillage de sécurité sur les comptes de service

Publics cibles et cas d'utilisation

Stellar Engine permet des parcours utilisateur critiques spécifiques pour les profils suivants :

  • Ingénieurs de plate-forme cloud : déploient des zones d'atterrissage sécurisées et isolées par locataire à l'aide de configurations spécifiques à l'étape.
  • Responsables de la conformité en matière de cybersécurité : génèrent de la documentation sur la conformité (telle que des plans de sécurité du système) en mappant les ressources implémentées aux contrôles NIST. Pour en savoir plus, consultez la matrice de contrôle de la conformité.
  • Ingénieurs en sécurité réseau : déploient une protection de périmètre avancée (telle que les pare-feu nouvelle génération Palo Alto Networks) dans des domaines à haute sécurité.

Scénarios de déploiement courants

Utilisez Stellar Engine pour créer des zones d'atterrissage ou sécuriser des enclaves de mission pour les cadres réglementaires suivants :

  • FedRAMP High : activez les contrôles de mise en réseau et de conformité standards pour les agences et les contractants civils.
  • DoD IL5 : activez une protection de périmètre avancée à l'aide d'un pare-feu nouvelle génération pour les agences de défense et les partenaires.
  • FedRAMP Moderate : activez la conformité pour les gouvernements des États ou les entités commerciales réglementées.
  • Gemini for Government ou Gemini pour les entreprises : configurez un environnement pour les charges de travail d'IA sensibles, en implémentant Model Armor et l'appairage privé.

Services professionnels et assistance

Google peut vous aider à configurer votre solution en vous mettant directement en contact avec nos experts en niveau d'impact et en FedRAMP au sein de notre équipe PSO (Professional Services Organization) du secteur public. Vous pouvez consulter nos experts pour optimiser votre réussite et accélérer votre autorisation.

Nos experts peuvent vous aider à personnaliser la configuration en fonction des besoins spécifiques de votre mission. Pour vous aider à créer des envois de haute qualité et à réduire la charge de travail de vos équipes de sécurité, notre organisation peut également fournir des artefacts ATO et des packages de documentation associés (tels que des récits SSP et des mappages SCTM).

Pour en savoir plus, consultez Google Cloud pour les agences civiles fédérales.

Tarification et facturation

Stellar Engine est une base de code Open Source. Les coûts d'infrastructure en aval générés par les ressources déployées (telles que Compute Engine, Cloud KMS ou Assured Workloads) sont facturés directement sur votre Google Cloud compte de facturation en tant que frais de consommation.

Étape suivante