Stellar Engine è un framework di automazione dell'infrastruttura come codice (IaC) e un acceleratore di conformità progettato per aiutare i clienti del settore pubblico e i settori regolamentati a eseguire il bootstrap di zone di destinazione sicure su Google Cloud. Puoi utilizzare Stellar Engine per eseguire il deployment di una zona di destinazione del settore pubblico conforme ai rigorosi requisiti normativi di FedRAMP High o Impact Level 5 (IL5) del Dipartimento della Difesa (DoD).
Stellar Engine funge da acceleratore dell'autorizzazione all'operatività (ATO) automatizzando il deployment di ambienti conformi con IaC predefinita, riducendo i tempi di deployment da mesi a ore o giorni. Creato come fork del repository Cloud Foundation Fabric, Stellar Engine applica i requisiti di conformità e fornisce una documentazione completa che mappa le risorse implementate ai controlli NIST SP 800-53r5.
Stellar Engine è lo strumento preferito per tutti i deployment di base del settore pubblico che utilizzano Assured Workloads.
Vantaggi principali
Stellar Engine offre i seguenti vantaggi:
- Complemento di Assured Workloads: funge da strumento preferito e processo di deployment consigliato per l'utilizzo con Assured Workloads, implementando una zona di destinazione basata sulle best practice normative.
- Conformità accelerata: accelera i processi ATO con configurazioni prevalidate e mappature dei controlli.
- Protezione basata su IaC: incorpora i requisiti di conformità direttamente nell'infrastruttura, garantendo un'implementazione coerente e automatica dei controlli.
- Flessibilità e personalizzazione: basato sul repository Cloud Foundation Fabric, che consente la personalizzazione e l'abilitazione degli aggiornamenti upstream.
- Riduzione del sovraccarico: automatizza il deployment della zona di destinazione per ridurre i tempi di configurazione e il potenziale errore umano.
Come funziona Stellar Engine
Stellar Engine utilizza quattro fasi di deployment per garantire un rigoroso contenimento delle risorse e l'isolamento delle dipendenze:
- Fase 0 (bootstrap): inizializza le connessioni di fatturazione principali, crea progetti IaC amministrativi, configura la gestione dello stato remoto in Cloud Storage, ed esegue il deployment dei sink dei log di audit globali.
- Fase 1 (gestione delle risorse): esegue il provisioning della gerarchia delle cartelle e configura i tenant di progetto isolati con i controlli di Identity and Access Management (IAM).
- Fase 2 (networking): crea una topologia VPC condiviso hub-and-spoke sicura. Questa fase supporta pattern di rete modulari per FedRAMP High e IL5 NGFW, incluso il deployment di firewall di nuova generazione (NGFW) Palo Alto VM-Series per l'ispezione del traffico di confine. L'ispezione del traffico di confine è obbligatoria per IL5.
- Fase 3 (sicurezza e audit): esegue il provisioning dei portachiavi di Cloud Key Management Service per applicare le chiavi di crittografia gestite dal cliente (CMEK) ed esegue script di blocco della sicurezza sugli account di servizio.
Pubblico di destinazione e casi d'uso
Stellar Engine consente percorsi utente critici specifici per le seguenti persone:
- Ingegneri della piattaforma cloud: eseguono il deployment di zone di destinazione sicure e isolate dai tenant utilizzando configurazioni specifiche per la fase.
- Responsabili della conformità alla cybersicurezza: generano documentazione di conformità (come i piani di sicurezza del sistema) mappando le risorse implementate ai controlli NIST. Per saperne di più, consulta la matrice dei controlli di conformità.
- Ingegneri della sicurezza di rete: eseguono il deployment di una protezione perimetrale avanzata (come i NGFW Palo Alto Networks) in domini ad alta sicurezza.
Scenari di deployment comuni
Utilizza Stellar Engine per creare zone di destinazione o enclave di missione sicure per i seguenti framework normativi:
- FedRAMP High: abilita i controlli di networking e conformità standard per le agenzie civili e gli appaltatori.
- DoD IL5: abilita la protezione perimetrale avanzata utilizzando un NGFW per le agenzie e i partner della Difesa.
- FedRAMP Moderate: abilita la conformità per le amministrazioni statali o le entità commerciali regolamentate.
- Gemini per la pubblica amministrazione o Enterprise: configura un ambiente per carichi di lavoro AI sensibili, implementando Model Armor e il peering privato.
Servizi professionali e assistenza
Google può aiutarti a configurare la tua soluzione tramite il coinvolgimento diretto con i nostri esperti di Impact Level e FedRAMP nella nostra Organizzazione servizi professionali del settore pubblico. Puoi consultare i nostri esperti per massimizzare il successo e accelerare l'autorizzazione.
I nostri esperti possono aiutarti a personalizzare la configurazione in base alle esigenze specifiche della tua missione. Per aiutarti a creare invii di alta qualità e ridurre il carico di lavoro dei team di sicurezza, la nostra organizzazione può anche fornire artefatti ATO associati e pacchetti di documentazione (come le descrizioni SSP e le mappature SCTM).
Per saperne di più, consulta Google Cloud la sezione relativa alle agenzie civili federali.
Prezzi e fatturazione
Stellar Engine è una codebase open source. I costi dell'infrastruttura downstream generati dalle risorse di cui è stato eseguito il deployment (come Compute Engine, Cloud KMS o Assured Workloads) vengono fatturati direttamente al tuo Google Cloud account di fatturazione come addebiti per il consumo.
Passaggi successivi
- Leggi le fasi di deployment per comprendere la gerarchia a quattro fasi.
- Esplora la matrice dei controlli di conformità per scoprire come i controlli vengono mappati agli standard NIST.
- Segui la procedura dettagliata del deployment per istruzioni passo passo.
- Visita il repository GitHub di Stellar Engine per accedere al codice e ai modelli.