O Stellar Engine é um framework de automação de infraestrutura como código (IaC, na sigla em inglês) e um acelerador de compliance projetado para ajudar clientes do setor público e setores regulamentados a inicializar zonas de destino seguras no Google Cloud. É possível usar o Stellar Engine para implantar uma zona de destino do setor público que esteja alinhada aos requisitos regulatórios rigorosos do FedRAMP High ou do Impact Level 5 (IL5) do Departamento de Defesa (DoD, na sigla em inglês).
O Stellar Engine atua como um acelerador de autorização para operar (ATO, na sigla em inglês) automatizando a implantação de ambientes em conformidade com a IaC pré-criada, reduzindo os tempos de implantação de meses para horas ou dias. Criado como um fork de o repositório de estrutura de base do Cloud, o Stellar Engine aplica requisitos de compliance e fornece documentação abrangente que mapeia os recursos implementados para os controles NIST SP 800-53r5.
O Stellar Engine é a ferramenta preferida para todas as implantações fundamentais do setor público que usam o Assured Workloads.
Principais benefícios
O Stellar Engine inclui os seguintes benefícios:
- Complemento do Assured Workloads:serve como a ferramenta preferida e o processo de implantação recomendado para uso com o Assured Workloads, implementando uma zona de destino com base nas práticas recomendadas regulatórias.
- Compliance acelerado:processos de ATO rápidos com configurações pré-validadas e mapeamentos de controle.
- Reforço da proteção orientado por IaC:incorpora requisitos de compliance diretamente na infraestrutura, garantindo a implementação consistente e automática de controles.
- Flexibilidade e personalização:criado no repositório de estrutura de base do Cloud, que permite a personalização e a ativação de atualizações upstream.
- Redução da sobrecarga:automatiza a implantação da zona de destino para reduzir o tempo de configuração e o possível erro humano.
Como o Stellar Engine funciona
O Stellar Engine usa quatro estágios de implantação para ajudar a garantir a contenção rigorosa de recursos e o isolamento de dependências:
- Estágio 0 (inicialização): inicializa as conexões de faturamento principais, cria projetos administrativos de IaC, configura o gerenciamento de estado remoto no Cloud Storage, e implanta coletores registro de auditoria globais.
- Estágio 1 (gerenciamento de recursos): provisiona a hierarquia de pastas e configura locatários de projetos isolados com controles do Identity and Access Management (IAM).
- Estágio 2 (rede) : cria uma topologia de VPC compartilhada de hub e spoke segura. Esse estágio oferece suporte a padrões de rede modulares para FedRAMP High e IL5 NGFW, incluindo a implantação de firewalls de última geração (NGFWs) da Palo Alto VM-Series para inspeção de tráfego de limite. A inspeção de tráfego de limite é necessária para o IL5.
- **Estágio 3 (segurança e auditoria)**: provisiona os keystores do Cloud Key Management Service para aplicar chaves de criptografia gerenciadas pelo cliente (CMEKs) e executa scripts de bloqueio de segurança em contas de serviço.
Públicos-alvo e casos de uso
O Stellar Engine permite jornadas ideais do usuário específicas e críticas para as seguintes personas:
- Engenheiros de plataforma do Cloud:implantam zonas de destino seguras e isoladas do locatário usando configurações específicas do estágio.
- Líderes de compliance de cibersegurança:geram documentação de compliance (como planos de segurança do sistema) mapeando os recursos implementados para os controles do NIST. Para mais informações, consulte Matriz de controle de compliance.
- Engenheiros de segurança de rede:implantam proteção de limite avançada (como NGFWs da Palo Alto Networks) em domínios de alta segurança.
Cenários comuns de implantação
Use o Stellar Engine para criar zonas de destino ou enclaves de missão seguros para as seguintes estruturas regulatórias:
- FedRAMP High:ative controles de rede e compliance padrão para agências e contratados civis.
- DoD IL5:ative a proteção de limite avançada usando um NGFW para agências e parceiros de defesa.
- FedRAMP Moderate:ative a compliance para governos estaduais ou entidades comerciais regulamentadas.
- Gemini para o Setor Público ou Enterprise: configure um ambiente para cargas de trabalho de IA sensíveis, implementando Model Armor e peering particular.
Serviços profissionais e suporte
O Google pode ajudar você a configurar sua solução por meio do engajamento direto com nossos especialistas em nível de impacto e FedRAMP na nossa organização de serviços profissionais do setor público. Consulte nossos especialistas para maximizar seu sucesso e acelerar sua autorização.
Nossos especialistas podem ajudar a personalizar a configuração para atender às necessidades específicas da sua missão. Para ajudar a criar envios de alta qualidade e reduzir a carga de trabalho das equipes de segurança, nossa organização também pode fornecer artefatos e pacotes de documentação de ATO associados (como narrativas de SSP e mapeamentos de SCTM).
Para mais informações, consulte Google Cloud para agências civis federais.
Preços e faturamento
O Stellar Engine é uma base de código aberto. Os custos de infraestrutura downstream gerados por recursos implantados (como Compute Engine, Cloud KMS ou Assured Workloads) são faturados diretamente na sua Google Cloud conta de faturamento como cobranças de consumo.
A seguir
- Leia os estágios de implantação para entender a hierarquia de quatro estágios.
- Confira a matriz de controle de compliance para saber como os controles são mapeados para os padrões do NIST.
- Siga o tutorial de implantação para instruções detalhadas.
- Acesse o repositório do Stellar Engine no GitHub para acessar o código e os modelos.