Stellar Engine הוא מסגרת אוטומציה של תשתית כקוד (IaC) ומאיץ תאימות, שנועדו לעזור ללקוחות במגזר הציבורי ולתעשיות מפוקחות להפעיל אזורי נחיתה מאובטחים ב- Google Cloud. אתם יכולים להשתמש ב-Stellar Engine כדי לפרוס אזור נחיתה במגזר הציבורי שתואם לדרישות הרגולטוריות המחמירות של FedRAMP High או של רמת ההשפעה 5 (IL5) של משרד ההגנה (DoD).
Stellar Engine פועל כמאיץ של אישור הפעלה (ATO) על ידי אוטומציה של פריסת סביבות תואמות עם IaC מוכן מראש, וכך מקצר את זמני הפריסה מחודשים לשעות או לימים. Stellar Engine מבוסס על מאגר Cloud foundation fabric, והוא מאפשר לאכוף דרישות תאימות ומספק תיעוד מקיף שממפה את המשאבים שהוטמעו לאמצעי הבקרה של NIST SP 800-53r5.
Stellar Engine הוא הכלי המועדף לכל הפריסות הבסיסיות במגזר הציבורי שמשתמשות ב-Assured Workloads.
יתרונות מרכזיים
היתרונות של Stellar Engine כוללים:
- הכלי הנלווה Assured Workloads: משמש ככלי המועדף וכמומלץ לתהליך הפריסה לשימוש עם Assured Workloads, ומיישם אזור נחיתה שמבוסס על שיטות מומלצות רגולטוריות.
- תאימות מואצת: קיצור תהליכי ATO באמצעות הגדרות שאומתו מראש ומיפויי בקרה.
- הגברת האבטחה באמצעות IaC: הטמעת דרישות התאימות ישירות בתשתית, כדי להבטיח הטמעה עקבית ואוטומטית של אמצעי בקרה.
- גמישות והתאמה אישית: המערכת מבוססת על מאגר המידע של Cloud foundation fabric, שמאפשר התאמה אישית והפעלת עדכונים במעלה הזרם.
- תקורה מופחתת: אוטומציה של פריסת אזור הנחיתה כדי לצמצם את זמן ההגדרה ואת הסיכון לטעויות אנוש.
איך Stellar Engine עובד
Stellar Engine משתמש בארבעה שלבי פריסה כדי להבטיח הגבלה קפדנית של משאבים ובידוד של יחסי תלות:
- שלב 0 (אתחול): מאותחל קישור הליבה לחיוב, נוצרים פרויקטים של IaC לניהול, מוגדר ניהול מרחוק של מצב ב-Cloud Storage, ונפרסים מאגרי נתונים (sinks) של יומני ביקורת גלובליים.
- שלב 1 (ניהול משאבים): המערכת מספקת את היררכיית התיקיות ומגדירה דיירים מבודדים בפרויקט עם אמצעי בקרה של ניהול זהויות והרשאות גישה (IAM).
- שלב 2 (רשת): יוצר טופולוגיה מאובטחת של VPC משותף מסוג hub-and-spoke. השלב הזה תומך בדפוסי רשת מודולריים עבור FedRAMP High ו-IL5 NGFW, כולל פריסה של חומות אש מהדור הבא (NGFW) מסדרת Palo Alto VM לבדיקת תעבורה בגבולות. נדרשת בדיקת תנועה בגבול עבור IL5.
- שלב 3 (אבטחה וביקורת): בשלב הזה מוקצים אוספי מפתחות של Cloud Key Management Service כדי לאכוף מפתחות הצפנה בניהול הלקוח (CMEK), ומופעלים סקריפטים של נעילת אבטחה בחשבונות שירות.
קהלי יעד ותרחישי שימוש
Stellar Engine מאפשר חוויית משתמש הכרחית (CUJ) ספציפית עבור הדמויות הבאות:
- מהנדסי פלטפורמות ענן: הם פורסים אזורי נחיתה מאובטחים ומבודדים לדיירים באמצעות הגדרות ספציפיות לשלב.
- מובילי תאימות לאבטחת סייבר: יוצרים מסמכי תאימות (כמו תוכניות אבטחה למערכות) על ידי מיפוי של משאבים שהוטמעו לאמצעי בקרה של NIST. מידע נוסף זמין במאמר טבלת בקרת התאימות.
- מהנדסי אבטחת רשת: הטמעה של הגנה מתקדמת על גבולות (כמו Palo Alto Networks NGFWs) בדומיינים עם רמת אבטחה גבוהה.
תרחישי פריסה נפוצים
אפשר להשתמש ב-Stellar Engine כדי ליצור אזורי נחיתה או מובלעות מאובטחות למשימות עבור המסגרות הרגולטוריות הבאות:
- FedRAMP High: הפעלת אמצעי בקרה רגילים לרשת ולתאימות עבור סוכנויות אזרחיות וקבלנים.
- DoD IL5: הפעלת הגנה מתקדמת על גבולות באמצעות NGFW לסוכנויות הגנה ולשותפים.
- FedRAMP Moderate: הפעלת תאימות לממשלות מדינות או לישויות מסחריות בפיקוח.
- Gemini for Government או Gemini Enterprise: הגדרת סביבה לעומסי עבודה רגישים של AI, הטמעה של Model Armor וחיבור פרטי.
שירותים מקצועיים ותמיכה
Google יכולה לעזור לכם להגדיר את הפתרון באמצעות אינטראקציה ישירה עם המומחים שלנו בנושא רמת ההשפעה ו-FedRAMP בארגון השירותים המקצועיים שלנו במגזר הציבורי. אתם יכולים להתייעץ עם המומחים שלנו כדי למקסם את ההצלחה שלכם ולזרז את תהליך האישור.
המומחים שלנו יכולים לעזור לכם להתאים אישית את ההגדרות לצרכים הספציפיים שלכם. כדי לעזור ליצור הגשות באיכות גבוהה ולצמצם את עומס העבודה על צוותי האבטחה, הארגון שלנו יכול גם לספק פריטי מידע ומסמכים קשורים של ATO (כמו תיאורי SSP ומיפויים של SCTM).
מידע נוסף זמין במאמר בנושא Google Cloud לסוכנויות אזרחיות פדרליות.
תמחור וחיוב
Stellar Engine הוא בסיס קוד בקוד פתוח. עלויות של תשתית במורד הזרם שנוצרות על ידי משאבים שנפרסו (כמו Compute Engine, Cloud KMS או Assured Workloads) מחויבות ישירות בחשבון לחיוב ב- Google Cloudכחיובים על צריכה.
המאמרים הבאים
- כדאי לקרוא את המאמר בנושא שלבי הפריסה כדי להבין את ההיררכיה בת ארבעת השלבים.
- בטבלת אמצעי הבקרה לתאימות אפשר לראות איך אמצעי הבקרה ממופים לתקני NIST.
- פועלים לפי ההוראות המפורטות במדריך לפריסה.
- אפשר להיכנס אל מאגר Stellar Engine ב-GitHub כדי לגשת לקוד ולתבניות.