La agencia de sistemas de información de defensa de Estados Unidos (DISA) gestiona la evaluación y autorización de los servicios en la nube del Departamento de Defensa de dicho país. DISA ha concedido a Google Cloud una autorización provisional (PA) del Departamento de Defensa de EE. UU. en los niveles de impacto 2 (IL2), 4 (IL4) y 5 (IL5). Estas autorizaciones permiten a Google Cloud procesar y almacenar información sin clasificar controlada (CUI).
Los clientes de Google Cloud deben usar Data Boundary a través de Assured Workloads y Asistencia Mejorada o Premium en los entornos que admitan las autorizaciones provisionales de IL2, IL4 o IL5 del Departamento de Defensa de EE. UU. Los clientes de Google Workspace deben usar Assured Controls Plus en los entornos que requieran una autorización provisional de IL4 del Departamento de Defensa de EE. UU. Para obtener más información sobre el proceso de configuración, ponte en contacto con nuestro equipo de Ventas.
La DISA es la agencia responsable de desarrollar y mantener la guía de requisitos de seguridad (SRG) para proveedores de servicios en la nube (CSPs) del Departamento de Defensa de EE. UU.. La SRG define los requisitos de seguridad de referencia empleados por el Departamento de Defensa de EE. UU. para evaluar la posición de seguridad de una solución en la nube, lo que respalda la decisión de conceder una autorización provisional del Departamento de Defensa de EE. UU. que permita a un proveedor de servicios en la nube alojar las misiones del Departamento de Defensa de EE. UU. Se corresponde con el marco de gestión de riesgos (RMF) del Departamento de Defensa de EE. UU. e incorpora, sustituye y rescinde el modelo de seguridad en la nube (CSM) del Departamento de Defensa de EE. UU. publicado anteriormente.
Los niveles de impacto 2, 4, 5 y 6 del Departamento de Defensa de EE. UU. admiten varias categorizaciones de datos basadas en la instrucción 1253 del CNSSI "Security Categorization and Control Selection for National Security Systems" (Categorización de seguridad y selección de controles para sistemas de seguridad nacional). La CNSSI 1253 define explícitamente la asociación de tres posibles niveles de impacto (bajo, moderado o alto) con tres objetivos de seguridad (confidencialidad, integridad y disponibilidad). A continuación, la CNSSI 1253 proporciona las bases de seguridad adecuadas para cada una de las posibles categorizaciones de sistemas utilizando los controles de la NIST SP 800-53. El propietario de la misión del Departamento de Defensa de EE. UU. debe abordar la disponibilidad en el contrato.
En el 2022, Google Cloud recibió una autorización provisional de IL5 del Departamento de Defensa de EE. UU., lo que lo convirtió en el primer servicio a hiperescala en recibir una autorización provisional de IL5 del Departamento de Defensa de EE. UU. para utilizar una nube comunitaria definida mediante software. El enfoque de aislamiento definido mediante software ofrece más flexibilidad a los clientes que las arquitecturas de nube tradicionales con separación física (a las que se suele hacer referencia como nubes gubernamentales) en cuanto al despliegue regional, la disponibilidad de los servicios, la escalabilidad y los costes.
Solicitudes de paquetes de ILx del Departamento de Defensa de EE. UU.: los paquetes de autorización de ILx del Departamento de Defensa de EE. UU. se basan en paquetes de FedRAMP de nivel alto con controles adicionales específicos del Departamento de Defensa de EE. UU. Google no tiene autorización para compartir paquetes de ILx del Departamento de Defensa de EE. UU., de modo que DISA debe encargarse de proporcionarlos directamente a terceros. Si eres una entidad pública y quieres obtener más información sobre el paquete de la autorización provisional del Departamento de Defensa de EE. UU. que la que se incluye en el paquete de la autorización provisional de operación (P-ATO) de FedRAMP, puedes ponerte en contacto con la división de evaluación de la nube de la DISA.
Para acceder al paquete de IL de los servicios de Google, envía una solicitud a través del repositorio de información de autorización y ciberseguridad del servicio de asistencia para la garantía de la misión empresarial (eMASS) del Departamento de Defensa de EE. UU.
Los datos de IL2 del Departamento de Defensa de EE. UU. incluyen todos los datos aprobados para su divulgación pública y otra información sin clasificar de baja confidencialidad que no se designa como información sin clasificar controlada (CUI). Este nivel de impacto abarca la categorización que no sea CUI basada en la instrucción 1253 del CNSSI hasta un nivel bajo de confidencialidad, moderado de integridad y disponibilidad definida por el cliente (L-M-x).
En el caso de IL2, el Departamento de Defensa de EE. UU. permite la reciprocidad completa con la P-ATO de nivel moderado o alto de FedRAMP. Para obtener más información sobre el cumplimiento del programa de FedRAMP por parte de Google Cloud, consulta nuestra página de FedRAMP.
Según la DISA, los datos categorizados en IL2 solo se permiten en centros de datos de EE. UU. autorizados para la solución en la nube. Las ubicaciones fuera de EE. UU. de las regiones autorizadas por FedRAMP de Google Cloud no están incluidas en la reciprocidad y deben ser autorizadas explícitamente por el funcionario de autorización de la DISA. Las cargas de trabajo de IL2 del Departamento de Defensa de EE. UU. deben desplegarse en Google Cloud usando Data Boundary mediante Assured Workloads.
Los niveles IL4 e IL5 admiten categorizaciones de CUI hasta un nivel moderado de confidencialidad, integridad y disponibilidad definida por el cliente (M-M-x), conforme a la CNSSI 1253. Una vez que hayas seleccionado tus servicios autorizados de IL4 o IL5, debes desplegarlos usando el límite de datos a través de Assured Workloads.
Assured Workloads también ofrece visibilidad sobre el estado de cumplimiento de las cargas de trabajo de IL4 y de IL5 del Departamento de Defensa de EE. UU. a través de la monitorización de Assured Workloads. Esta herramienta puede ayudarte a detectar y solucionar infracciones de cumplimiento, y a proporcionar a los auditores atestaciones de tu cumplimiento de los requisitos de seguridad IL4 e IL5.
A través de los límites de datos de Assured Workloads, también se implementan de forma predeterminada los siguientes controles clave de IL4 y de IL5 del Departamento de Defensa de EE. UU. para los clientes que gestionan datos gubernamentales de IL4 o de IL5 del Departamento de Defensa:
El Programa de Propulsión Nuclear Naval de EE. UU., creado en virtud de la orden ejecutiva 12344, es una organización conjunta del Departamento de Energía y del Departamento de la Marina del país dedicada a supervisar todos los aspectos de la propulsión nuclear naval. El programa se compone de personal militar y civil que diseña, construye, opera, mantiene y gestiona los buques de la Marina estadounidense propulsados por energía nuclear y las numerosas instalaciones que dan soporte a esta flota.
El marco de autorización en la nube del programa de Naval Reactors (marco NR), publicado en mayo del 2019, proporciona directrices para las organizaciones que quieran obtener la autorización de sistemas basados en la nube destinados a almacenar o procesar información sobre propulsión nuclear naval. La tabla 7-2 del marco NR incluye 17 controles de seguridad adicionales de información no clasificada sobre propulsión nuclear naval (U-NNPI) que no están contemplados en los controles base del nivel IL5 del Departamento de Defensa de EE. UU. Estos controles deben evaluarse en los sistemas basados en la nube que procesan U-NNPI.
Una organización de evaluación externa (3PAO) acreditada ha examinado las pruebas de control de Google Cloud para los 17 controles de seguridad de U-NNPI y ha verificado mediante una carta de atestación que Google Cloud cumple todos los requisitos de los controles de seguridad de U-NNPI.
Google Cloud puede ayudarte a cumplir los requisitos de cumplimiento de la U-NNPI siempre que se cumplan las siguientes condiciones:
La NNPI se designa como información sin clasificar controlada (CUI). Además, la tabla 1 y el anexo 1 de la directiva OPNAVINST N9210.3 Safeguarding of Naval Nuclear Propulsion Information (NNPI) del 7 de junio del 2010 indican los diferentes niveles de clasificación y controles de manipulación de la NNPI, incluidos los requisitos de acceso a la U-NNPI.
La U-NNPI que está marcada y gestionada como "Not Releasable to Foreign Nationals" (NOFORN), tiene las siguientes restricciones de acceso:
Es tu responsabilidad asegurarte de que solo los ciudadanos estadounidenses que necesiten conocerla tengan acceso a la U-NNPI almacenada o procesada en tus servicios de Google Cloud. Los empleados de Google no acceden a tus datos de cliente de IL5, y las claves de cifrado están exclusivamente bajo tu control.
La designación IL6 se aplica al almacenamiento y al tratamiento de información clasificada hasta el nivel "Secreto" del Gobierno de EE. UU.
Para cumplir los requisitos del nivel IL6 del Departamento de Defensa de EE. UU., Google ofrece Google Distributed Cloud air-gapped y Google Distributed Cloud air-gapped appliance, que te permiten alojar, controlar y gestionar infraestructuras y servicios directamente en tus instalaciones. Ninguna de las opciones requiere conectividad con Google Cloud y ambas se implementan de forma segura en tus instalaciones. Google Distributed Cloud air-gapped es una solución basada en racks, mientras que Google Distributed Cloud air-gapped appliance es un dispositivo portátil e independiente.
Tanto Google Distributed Cloud air-gapped como appliance disponen de una autorización provisional IL6 del Departamento de Defensa de EE. UU. con una categorización de información de alta confidencialidad, alta integridad y disponibilidad definida por el cliente (H‑H‑x), conforme a la CNSSI 1253. Ambas opciones permiten la conectividad directa a la red SIPRNet (Secret Internet Protocol Router Network) del Departamento de Defensa de EE. UU. Cualquier conectividad que vaya más allá de las conexiones de SIPRNet debe ser aprobada por el funcionario de autorización de la nube del Departamento de Defensa. Puedes ponerte en contacto con la DISA para obtener más información sobre la autorización provisional IL6 del Departamento de Defensa de EE. UU. para Google Distributed Cloud air-gapped y appliance, incluidos los servicios en la nube que se auditan para obtener la certificación IL6 del Departamento de Defensa.
La edición Google Workspace Enterprise Plus admite cargas de trabajo de nivel IL2 del Departamento de Defensa de EE. UU. y ha obtenido una autorización provisional IL4 de dicho departamento. Debes usar Assured Controls Plus si quieres desplegar Google Workspace como una solución de productividad y colaboración que cumpla los requisitos del IL4 del Departamento de Defensa de EE. UU.
Google Workspace Enterprise Plus con Assured Controls Plus tiene controles de seguridad y funciones integrados que te permiten cumplir con el nivel IL4 del Departamento de Defensa de EE. UU. y obtener tu propia autorización para operar (ATO). Estas son algunas de las funciones clave de Google Workspace que permiten cumplir los requisitos del IL4 del Departamento de Defensa:
Si eres cliente del Departamento de Defensa de EE. UU., puedes acceder a la documentación sobre el IL4 de Google Workspace a través de eMASS o solicitarla a tu enlace de la DISA. Google no puede proporcionar esta documentación directamente a los clientes.
Una de las ventajas de usar Google Cloud para gestionar tus cargas de trabajo gubernamentales es que ya existen una serie de controles necesarios de los que nos encargamos nosotros en nuestra infraestructura subyacente y en Assured Workloads. Por tanto, cuando envías tu paquete de IL4 o IL5 para que se autorice, también incluyes la SSP de Google, que detalla los controles heredados de Google. Ponte en contacto con tu equipo de Ventas de Google para obtener más información.
Google Cloud te permite aprovechar las funciones de cifrado disponibles en los productos autorizados para gestionar tus datos asociados, tanto en reposo como en tránsito, y sin apenas esfuerzo en la mayoría de los casos. Tanto el sistema de almacenamiento como la red de Google Cloud tienen una autorización provisional de IL4 e IL5, lo que reduce la carga de responsabilidad que debes asumir.
Los datos almacenados en reposo en los sistemas autorizados se encriptan automáticamente mediante un cifrado validado con la certificación FIPS 140. Las claves de cifrado que se utilizan en este sistema se almacenan y protegen de acuerdo con el estándar NIST 800‐57, y se conservan de forma segura en el sistema KMS propiedad de Google. Puedes controlar este sistema a través de Cloud KMS.
La transmisión de datos en una VPC de Google Cloud también tiene la autorización de IL4 e IL5, y se cifra automáticamente. No tienes que hacer nada más con las conexiones internas de una VPC.
En la capa de aplicación, puedes seleccionar Seguridad en la capa de transporte (TLS) 1.2 o una versión superior para cifrar los datos en tránsito. Los endpoints de servicio admiten TLS para crear una conexión HTTPS segura al hacer llamadas a la API.
Google fue el primer proveedor de servicios en la nube a hiperescala en conseguir las autorizaciones provisionales IL4 y IL5 para una oferta de servicios de nube pública, y es uno de los mayores proveedores de servicios IL4 e IL5. Google Workspace dispone de una autorización provisional IL4, mientras que Google Cloud dispone de autorizaciones provisionales IL4 e IL5 para sus ofertas de servicios de nube pública.
Google se basa en una nube comunitaria definida mediante software, un enfoque que se utiliza para aislar las cargas de trabajo sensibles a las normativas y a la seguridad mediante Assured Workloads. La nube comunitaria definida mediante software te permite aprovechar la infraestructura en la nube eficiente que ofrece Google Cloud para ajustarte a estrictos requisitos de cumplimiento de seguridad. Al usar una nube comunitaria definida mediante software implementada en la infraestructura de nube pública de Google, no tendrás que gestionar ni mantener instancias de infraestructura en la nube independientes.
Al usar los servicios de nube pública hiperescalable de Google, como Google Cloud y Google Workspace, el Departamento de Defensa de EE. UU. se beneficia de las últimas innovaciones en la nube, como la inteligencia artificial o el aprendizaje automático. Además, una nube pública hiperescalable ofrece capacidad para la redundancia de conmutación por error y flexibilidad con la planificación de la resiliencia global.
Los servicios de Google Cloud y Google Workspace correspondientes a los niveles IL4 e IL5 se indican en la página Ámbito de cumplimiento de FedRAMP y del Departamento de Defensa de EE. UU..
Empieza a crear en Google Cloud con 300 USD en crédito y más de 20 productos sin coste.