美国国防部 (DoD) 临时授权

美国国防信息系统局 (DISA) 为美国国防部 (DoD) 管理云服务的评估和授权。DISA 云服务支持已向 Google Cloud 授予 DoD 影响级别 5 (IL5) 临时授权 (PA)。IL5 的授权支持使用 Google Cloud 特定产品处理和存储受控非保密信息和国家安全系统 (NSS) 信息。

Google Cloud 获得的 DoD IL2、IL4 和 IL5 临时授权要求客户同时使用 Assured Workloads 以及增强型或高级支持服务。Google Workspace 获得的 DoD IL4 授权要求客户使用安全管控和安心支持服务。如需详细了解配置流程,请与我们的销售团队联系。

Google Cloud 的 DoD IL 合规性

DISA 是 DoD 的一个机构,负责开发和维护 DoD 云计算安全要求指南 (SRG)。云计算 SRG 定义了 DoD 用于评估云服务产品 (CSO) 安全状况的基准安全要求,支持授予 DoD PA 的决定,以便允许云服务提供商 (CSP) 托管 DoD 任务。它合并、取代和废���了之前发布的 DoD 云安全模型 (CSM),并对应到 DoD 风险管理框架 (RMF)。

DISA 指导 DoD 机构和部门规划和授权 CSO 的使用。它还评估 CSO 是否符合 SRG,SRG 是一个授权流程,在该流程中,CSP 可提供文档来说明其对 DoD 标准的遵守情况。它会视情况颁发 DoD PA,这样 DoD 机构和支持组织就可以直接使用云服务,而无需自行进行完整审核,从而节省时间和精力。

2022 年,Google Cloud 获得了美国国防部 (DoD) 授予的 IL5 临时授权,成为首批获得该项授权,用于软件定义社区云的超大规模云提供商之一。软件定义的隔离方法在区域部署、可伸缩性和费用方面比传统政府云更具灵活性。

ILx 包请求 DoD ILx 包基于 FedRAMP High 包,并包含额外的 DoD 专属控制措施。Google 无权分享 ILx 包,必须由 DISA 提供给另一方。如果政府机构希望了解超出 FedRAMP P-ATO 范围的 DoD PA 包详细信息,可联系 DISA Ft Meade 云评估小组:DISA Ft Meade RE Mailbox Cloud Team:disa.meade.re.mbx.cloud-team@mail.mil

Google Cloud 和 IL2

IL2 数据包括非受控的非保密信息(即所有已获准公开发布的数据)以及一些未指定为受控非保密信息 (CUI) 且机密性较低的非保密信息。此影响级别适用于基于 CNSSI 1253 国家安全系统的安全分类和控制选择的非 CUI 分类,最高可达低机密性和中等完整性 (L-M-x)。

2014 年 12 月 15 日美国国防部首席信息官发布的备忘录中,关于《获取和使用商业云计算服务的更新指南》指出:“FedRAMP 将作为所有 DoD 云服务的最低安全基准。”SRG 在所有信息影响级别 (IL) 中采用 FedRAMP Moderate 基准,并在部分级别中采用 High 基准。

云计算 SRG 第 5.1.1 节“DoD 对 FedRAMP 安全控制措施的使用”说明了 IL2 信息可以托管在至少持有 FedRAMP Moderate 或 High 临时授权的 CSO 中。对于 DoD IL2 PA,只会评估 FedRAMP Moderate 或 High 基准控制措施。对于 IL2 临时授权,DoD 允许与 FedRAMP 委员会(前称联合授权委员会 JAB)颁发的 Moderate 或 High 等级的临时运营授权 (P-ATO) 完全互认。如需详细了解 Google Cloud 的 FedRAMP 合规性,请参阅我们的 FedRAMP 页面

在 Google Cloud 上托管 IL4 或 IL5 工作负载

IL4 和 IL5 工作负载可通过 Assured Workloads 进行部署,此产品可实现满足更严格的数据驻留和支持要求的安全控制措施。Assured Workloads 还会强制执行开发者控制措施,以帮助大型组织保持合规。

您选择 IL4 或 IL5 授权服务后,当您直接与我们的专业服务组织联系时,Google 可以通过服务特定配置指南帮助您配置解决方案。此外,Google 还向客户提供附带 Terraform 代码的 IL4 Springboard 部署指南

如果客户希望在其 IL4 和 IL5 环境中使用 Google Cloud 部署其解决方案,则必须使用 Assured Workloads。借助 Assured Workloads,客户可以使用 Google Cloud 服务放心地保护和配置敏感工作负载,以满足合规性和安全要求。Assured Workloads 不依赖独立于其公有云数据中心的物理基础设施,而是提供一个软件定义的社区云,在费用、速度和创新方面具有优势。

通过 Assured Workloads 提供的 IL4 和 IL5 授权服务可实现 IL4 和 IL5 安全控制措施,并使客户可以利用 Google Cloud 的功能满足其组织的需求。借助 Assured Workloads,您还可以通过 Assured Workloads Monitoring 了解 IL4 和 IL5 工作负载的合规状态。此工具可帮助您发现并解决违规问题,并向合规性状态审核人员提供控制证明。

除了 Google Cloud 基础设施 IL5 临时授权满足的控制措施之外,Assured Workloads 还会为处理 IL4 和 IL5 政府数据的客户默认实施以下关键的 IL4 和 IL5 控制措施:

  1. 设置控制措施使 IL4 和 IL5 客户数据位置限制在美国
  2. 将技术支持人员限制为位于美国的 IL4 和 IL5 裁定人员。
  3. 强制使用通过 FIPS-140 验证的静态加密和传输加密方式。
  4. 针对需要定期访问客户数据的人员实施 IL4 和 IL5 要求的人员访问权限控制机制。
  5. 限制开发者只能使用符合 IL4 和 IL5 要求的产品和服务。
  6. 对范围内合规性边界进行逻辑细分,以支持 IL4 和 IL5 要求。

Google Workspace 和 IL4

Google Workspace 企业 Plus 版已获得美国国防部 (DoD) 的影响级别 4 临时授权。希望部署 Google Workspace 来改善生产力和协作解决方案的客户应使用附加产品功能(安全管控),该功能使组织可以精确控制云服务提供商的访问权限。

具有安全管控的 Google Workspace 企业 Plus 版包含内置安全控制措施和功能集,使 DoD 客户能够实现 IL4 合规性,并颁发自己的运营授权 (ATO)。支持 IL4 合规性的关键 Google Workspace 功能包括:

  • 可通过数据区域功能将数据限定在美国境内。
  • 借助安全管控访问管理,可将 Google 支持操作限定为由美国人员执行。
  • 执行高级的数据静态加密和传输中加密,以满足对敏感数据的加密需求。如需了解详情,请参阅我们的 Google Workspace 加密白皮书
  • Google Workspace 安全中心提供高级安全信息与分析功能,助您识别并解决影响网域的安全问题。

国防部客户可通过 eMASS 或他们的 DISA 联络人索取 Google Workspace IL4 文档。Google Workspace 无法直接向客户提供此文档。

范围内的服务

Agent Assist

Access Context Manager

Agentspace(作为 Vertex AI Search 的一部分)

AlloyDB

API 密钥

Apigee

App Engine

Application Integration

Artifact Registry

有保障的开源软件 (AOSS)

Backup for GKE(GKE 的一项功能)

BigQuery

Bigtable

Binary Authorization

Certificate Authority Service

Certificate Manager

Cloud Asset Inventory

Cloud Billing

Cloud Build

Cloud Composer

Cloud Console

Cloud Data Fusion

Cloud Deploy

Cloud DNS

Cloud Functions

Cloud HSM

Cloud Identity

Cloud Interconnect

Cloud Intrusion Detection System (IDS)

Cloud Key Management Service

Cloud Load Balancing

Cloud Logging

Cloud NAT

Cloud Router

Cloud Run

Cloud Service Mesh

Cloud SQL

Cloud Storage

Cloud Tasks

Cloud Translation

Cloud Vision API

Cloud VPN

Cloud Workstations

Compute Engine

Config Management

Connect

对话代理 (Dialogflow CX)

对话分析洞见 (CCAI Insights)

Dataflow

Dataform

Dataproc

Document AI

Eventarc(标准版)

Filestore

Firestore

Vertex AI 上的生成式 AI

GKE Hub

Google SecOps (Chronicle SIEM)

Google SecOps SOAR

GKE Identity Service

Google 管理控制台

Google Cloud Armor

Google Kubernetes Engine (GKE)

Identity & Access Management

Identity-Aware Proxy

Infrastructure Manager

Integration Connectors

Looker (Google Cloud Core)

Memorystore for Memcache

Memorystore for Redis

Network Intelligence Center

永久性磁盘

Pub/Sub

Resource Manager

Secret Manager

Secure Source Manager

Security Command Center

Sensitive Data Protection(包括 Cloud Data Loss Prevention)

无服务器 VPC 访问通道(Virtual Private Cloud 的一项功能)

Service Directory

Spanner

Speech-to-Text

Text-to-Speech

Traffic Director

Vertex AI Batch Prediction

Vertex AI Forecasting

Vertex AI Model Monitoring

Vertex AI Model Registry

Vertex AI Online Prediction

Vertex AI Pipelines

Vertex AI Search

Vertex AI Training

Vertex AI Vector Search

Vertex AI Workbench User Managed Notebooks

Vertex ML Metadata

Video Intelligence API

Virtual Private Cloud

VPC Service Controls

Web Risk

员工身份联合 (BYOID)

请参阅我们的 FedRAMP 合规性页面,查看 IL2 范围内的服务列表。

  • 区域:us-west4
  • 区域:us-west1
  • 区域:us-west2
  • 区域:us-west3
  • 区域:us-central1
  • 区域:us-east1
  • 区域:us-east4
  • 区域:us-south1
  • 区域:us-central2
  • 区域:us-east5
  • 多区域:us

常见问题解答

使用 Google Cloud 处理政府工作负载的好处之一���,我们的底层基础设施和 Assured Workloads 已经提供了一些必需的控制措施。因此,当您提交 IL4 或 IL5 文件包申请授权时,您还需要添加 Google 的 SSP,其中概述了由 Google 为您提供的控制措施。如需获取 Google Cloud 的 SSP(需要签署保密协议),请与您的销售团队联系。

在 Google Cloud 中,客户可借助授权产品内置的加密功能对其数据进行静态和传输加密,在大多数情况下几乎无需额外操作。Google Cloud 的存储系统和网络均获得 IL4 和 IL5 临时授权,从而降低了 Google Cloud 客户在合规管理方面的负担。

存储在授权系统中的静态数据会使用通过 FIPS 140 验证的加密技术自动加密。此系统所用的加密密钥遵循 NIST 800-57《密钥管理建议:第 1 部分 - 通用原则》进行存储和保护,并安全保存在 Google 的专有 KMS 系统中。客户可以通过 Cloud KMS 控制此系统。

Google Cloud VPC 内部的数据传输同样获得 IL4 和 IL5 授权,并实现自动加密。VPC 内的连接无需执行其他操作。

与 Google API 的连接使用 TLS 1.2 或更高版本来加密流量。客户负责管理环境内和环境外的其他连接(在第 3 层或第 7 层),这些连接会经过客户控制的资源(例如 Cloud 负载均衡器或 Cloud VPN)。

Google 是首批在商业公有云产品中实现 IL4 和 IL5 的超大规模商业云服务提供商之一,也是最大的 IL4 和 IL5 服务供应商之一。

Google 采用软件定义的社区云技术,借助 Assured Workloads 实现对安全和合规性敏感工作负载的隔离。软件定义的社区云使客户能够充分利用 Google Cloud 提供的高效云基础设施,以满足严格的安全与合规性要求,同时无需自行管理和维护单个基础设施实例。

更进一步

获享 $300 赠金以及 20 多种提供“始终免费”用量的产品,开始在 Google Cloud 上构建项目。

Security
Google Cloud