Stellar Engine 總覽

Stellar Engine 是基礎架構即程式碼 (IaC) 自動化架構和法規遵循加速器,可協助公部門客戶和受監管產業在 Google Cloud上啟動安全登陸區。您可以透過 Stellar Engine 部署符合 FedRAMP 高等風險或美國國防部 (DoD) 影響等級 5 (IL5) 嚴格法規要求的公部門登陸區。

Stellar Engine 可自動部署符合規範的環境,並預先建構 IaC,因此能加快授權作業 (ATO) 速度,將部署時間從數月縮短至數小時或數天。Stellar Engine 是以 Cloud 基礎架構存放區的分支版本為基礎建構而成,可強制執行法規遵循規定,並提供詳盡的文件,將實作的資源對應至 NIST SP 800-53r5 控制項。

Stellar Engine 是所有使用 Assured Workloads 的公部門基礎部署作業首選工具。

主要優點

Stellar Engine 具有下列優點:

  • Assured Workloads 隨附工具:是搭配 Assured Workloads 使用的首選工具和建議部署程序,可根據法規最佳做法實作登陸區。
  • 加快法規遵循速度:透過預先驗證的設定和控制項對應,快速完成 ATO 程序。
  • 以 IaC 為基礎的強化措施:直接將法規遵循規定嵌入基礎架構,確保一致且自動地實作控管措施。
  • 彈性和自訂性:以 Cloud 基礎架構儲存庫為基礎建構,可自訂及啟用上游更新。
  • 減少額外負擔:自動部署登陸區,縮短設定時間並降低人為錯誤的機率。

Stellar Engine 的運作方式

Stellar Engine 使用四個部署階段,協助確保嚴格的資源控管和依附元件隔離:

  1. 第 0 階段 (啟動) 初始化核心帳單連線、建立管理 IaC 專案、在 Cloud Storage 中設定遠端狀態管理,以及部署全域稽核記錄接收器。
  2. 第 1 階段 (資源管理)佈建資料夾階層,並透過 Identity and Access Management (IAM) 控制項設定隔離的專案租戶。
  3. 第 2 階段 (網路):建立安全的軸輻式 Shared VPC拓撲。這個階段支援 FedRAMP HighIL5 NGFW 的模組化網路模式,包括部署 Palo Alto VM 系列新一代防火牆 (NGFW),以檢查邊界流量。IL5 必須進行邊界流量檢查。
  4. 第 3 階段 (安全性和稽核) 佈建 Cloud Key Management Service 金鑰環,強制執行客戶管理的加密金鑰 (CMEK),並在服務帳戶上執行安全鎖定指令碼。

目標對象和用途

Stellar Engine 可為下列人物角色提供特定關鍵使用者歷程:

  • 雲端平台工程師:使用階段專屬設定,部署安全的租戶隔離登陸區。
  • 網路安全合規主管:將實作的資源對應至 NIST 控制項,產生合規文件 (例如系統安全計畫)。詳情請參閱「法規遵循控制矩陣」。
  • 網路安全工程師:在高安全性網域中部署進階邊界防護機制 (例如 Palo Alto Networks NGFW)。

常見部署情境

使用 Stellar Engine 為下列法規架構建立登陸區或安全任務專區:

  • FedRAMP 高等風險授權:為民間機構和承包商啟用標準網路和法規遵循控制項。
  • DoD IL5:為國防機構和合作夥伴啟用進階邊界防護,使用 NGFW。
  • FedRAMP 中度:為州政府或受監管的商業實體啟用法規遵循。
  • Gemini 政府機關應用或企業專用 Gemini:設定機密 AI 工作負載的環境,實作 Model Armor 和私人對等互連。

專業服務與支援

您可以直接與我們公共部門專業服務機構的影響層級和 FedRAMP 專家聯絡,讓他們協助您設定解決方案。您可以諮詢我們的專家,盡量提高成功率並加快授權程序。

我們的專家可協助您根據特定任務需求自訂設定。為協助您提交高品質的內容,並減輕安全團隊的工作負擔,我們機構也能提供相關的 ATO 構件和文件套件 (例如 SSP 敘述和 SCTM 對應)。

詳情請參閱Google Cloud 聯邦民事機構

價格與計費

Stellar Engine 是開放原始碼程式碼庫。部署資源 (例如 Compute Engine、Cloud KMS 或 Assured Workloads) 產生的下游基礎架構費用,會直接以消耗費用的形式計入您的 Google Cloud帳單帳戶。

後續步驟