La Agencia de Sistemas de Información de Defensa de los Estados Unidos (DISA) administra la evaluación y autorización de los servicios en la nube para el Departamento de Defensa (DoD) de EE.UU. La DISA le otorgó a Google Cloud una autorización provisional (PA) del DoD en los niveles de impacto 2 (IL2), 4 (IL4) y 5 (IL5). Estas autorizaciones permiten a Google Cloud procesar y almacenar información controlada no clasificada (CUI).
Los clientes de Google Cloud deben usar Data Boundary a través de Assured Workloads y la Asistencia mejorada o Premium para los entornos que admiten las PA del IL2, IL4 o IL5 del DoD. Los clientes de Google Workspace deben usar Assured Controls Plus para los entornos que requieren una PA de IL4 del DoD. Para obtener más información sobre el proceso de configuración, comunícate con nuestro equipo de ventas.
La DISA es responsable de desarrollar y mantener la Guía de requisitos de seguridad (SRG) para proveedores de servicios en la nube (CSP) del DoD. En la SRG, se definen los requisitos de seguridad de referencia que usa el DoD para evaluar la postura de seguridad de una oferta de servicios en la nube (CSO). Con estos requisitos, se respalda la decisión de otorgar una PA del DoD que permita a un proveedor de servicios en la nube (CSP) alojar misiones del DoD. Se asigna al Marco de trabajo de administración de riesgos (RMF) del DoD y, además, incorpora, sustituye y rescinde el Modelo de seguridad en la nube (CSM) del DoD publicado previamente.
Los IL2, IL4, IL5 e IL6 del DoD se adaptan a diversas categorizaciones de datos basadas en la CNSSI 1253 de Clasificación de seguridad y selección de control para los sistemas de seguridad nacional. En la CNSSI 1253, se define explícitamente la asociación de tres posibles niveles de impacto (bajo, moderado o alto) con tres objetivos de seguridad (confidencialidad, integridad y disponibilidad). La CNSSI 1253 proporciona las referencias de seguridad adecuadas para cada una de las categorizaciones posibles del sistema con controles basados en la SP 800-53 del NIST. El propietario de la misión del DoD debe abordar la disponibilidad en el contrato.
En el 2022, Google Cloud recibió una PA del IL5 del DoD, lo que lo convirtió en el primer hiperescalador en recibir una PA de IL5 del DoD para una nube comunitaria definida por software. Un enfoque de aislamiento definido por software otorga a los clientes más flexibilidad que las arquitecturas de nube tradicionales separadas físicamente (comúnmente denominadas nubes gubernamentales) en términos de implementación regional, disponibilidad del servicio, escalabilidad y costo.
Solicitudes de paquetes de ILx del DoD: Los paquetes de autorización de ILx del DoD se basan en paquetes de FedRAMP High con controles adicionales específicos del DoD. Google no está autorizado para compartir paquetes de ILx del DoD; la DISA debe compartirlos directamente con cualquier otra parte. Si eres una entidad gubernamental que busca detalles sobre el paquete de la PA del DoD más allá de lo que cubre el paquete P-ATO de FedRAMP, puedes comunicarte con la División de Evaluación de la Nube de la DISA.
Para acceder al paquete de IL de los servicios de Google, envía una solicitud a través del repositorio de información de autorización y ciberseguridad del Servicio de asistencia de garantía de misión empresarial (eMASS) del DoD.
Los datos de IL2 del DoD incluyen todos los datos que se borran para su publicación, así como información no clasificada y de confidencialidad baja que no se designa como CUI. Este nivel de impacto se adapta a la categorización que no es de CUI según la CNSSI 1253 hasta baja confidencialidad, integridad moderada y disponibilidad definida por el cliente (L-M-x).
En el caso del IL2, el DoD permite la reciprocidad total con la autorización provisional moderada o alta de FedRAMP para operar (P-ATO). Para obtener más información sobre el cumplimiento de FedRAMP de Google Cloud, consulta nuestra página del FedRAMP.
Según la DISA, los datos categorizados en el IL2 solo se permiten en centros de datos de EE.UU. autorizados para el CSO. Las ubicaciones fuera de EE.UU. de las regiones autorizadas por FedRAMP de Google Cloud no se incluyen en la reciprocidad y deben ser autorizadas explícitamente por el funcionario de autorización de la DISA. Las cargas de trabajo de IL2 del DoD deben implementarse en Google Cloud con Data Boundary a través de Assured Workloads.
IL4 e IL5 se adaptan a las categorizaciones de CUI hasta confidencialidad moderada, integridad moderada y disponibilidad definida por el cliente (M-M-x) según CNSSI 1253. Una vez que selecciones los servicios autorizados por IL4 o IL5, debes implementarlos con Límite de datos a través de Assured Workloads.
Assured Workloads también proporciona visibilidad del estado de cumplimiento de las cargas de trabajo de IL4 e IL5 del DoD a través de Assured Workloads Monitoring. Esta herramienta puede ayudarte a detectar y solucionar los incumplimientos, y proporcionar certificaciones a los auditores de tu cumplimiento de los requisitos de seguridad IL4 e IL5.
El Límite de datos a través de Assured Workloads también implementa los siguientes controles clave de IL4 e IL5 del DoD de forma predeterminada para los clientes que manejan datos gubernamentales de IL4 o IL5 del DoD:
El Programa de Propulsión Nuclear Naval, creado en virtud de la Orden Ejecutiva 12344, es una organización conjunta del Departamento de Energía y el Departamento de la Marina que supervisa todos los aspectos de la propulsión nuclear naval. El programa está compuesto por personal militar y civil que diseña, construye, opera, mantiene y administra los barcos de propulsión nuclear de la Marina de EE.UU. y las numerosas instalaciones que respaldan la flota naval de propulsión nuclear.
El marco de autorización de la nube del Programa de reactores navales publicado en mayo de 2019 (marco NR) proporciona lineamientos para las organizaciones que buscan la autorización de sistemas basados en la nube destinados a almacenar o procesar información de propulsión nuclear naval (NNPI). En la tabla 7-2 del marco NR, se describen 17 controles de seguridad adicionales de NNPI no clasificada (U-NNPI) que no forman parte del nivel base de control de IL5 del DoD. Estos controles deben evaluarse para los sistemas basados en la nube que procesan U-NNPI.
Una organización de evaluación externa (3PAO) examinó la evidencia de control de Google Cloud para los 17 controles de seguridad de U-NNPI y verificó a través de una carta de certificación que Google Cloud cumple con todos los requisitos de control de seguridad de U-NNPI.
Google Cloud puede ayudarte a cumplir con tus requisitos de cumplimiento de U-NNPI bajo las siguientes condiciones:
El NNPI se categoriza como CUI. Además, la Tabla 1 y el Anexo 1 de la OPNAVINST N9210.3, Safeguarding of Naval Nuclear Propulsion Information (NNPI) del 7 de junio de 2010, proporcionan los diferentes niveles de clasificación y controles de manejo para el NNPI, incluidos los requisitos de acceso para el U-NNPI.
El U-NNPI, que está marcado y se maneja como información no divulgable a ciudadanos extranjeros (NOFORN), tiene las siguientes restricciones de acceso:
Es tu responsabilidad garantizar que solo los ciudadanos de EE.UU. que necesiten saber tengan acceso al U-NNPI almacenado o procesado en tus servicios de Google Cloud. Los empleados de Google no acceden a tus datos de IL5 y las claves de encriptación están únicamente bajo tu control.
La designación IL6 se aplica al almacenamiento y procesamiento de información clasificada hasta el nivel SECRET del Gobierno de EE.UU.
Para respaldar los requisitos de IL6 del DoD, Google proporciona Google Distributed Cloud aislado y el dispositivo aislado de Google Distributed Cloud, que te permite alojar, controlar y administrar la infraestructura y los servicios directamente en tus instalaciones. Ninguna de las opciones requiere conectividad a Google Cloud y ambas se entregan de forma segura en tus instalaciones. Google Distributed aislado es una solución basada en racks, mientras que el dispositivo aislado de Google Distributed es un dispositivo portátil independiente.
Google Distributed Cloud aislado y el dispositivo mantienen una PA de IL6 del DoD en la categorización de información de alta confidencialidad, alta integridad y disponibilidad definida por el cliente (H-H-x) según la CNSSI 1253. Ambos permiten la conectividad directa a la red de routers de protocolo de Internet secreto del DoD (SIPRNet). Cualquier conectividad más allá de las conexiones SIPRNet debe ser aprobada por el funcionario de autorización de la nube del DoD. Puedes comunicarte con la DISA para obtener más información sobre la PA de IL6 del DoD de Google Distributed Cloud aislado y el dispositivo, incluidos los servicios en la nube en el alcance de la auditoría de IL6 del DoD.
La edición Google Workspace Enterprise Plus admite cargas de trabajo de IL2 del DoD y obtuvo una PA de IL4 del DoD. Debes usar Assured Controls Plus si quieres implementar Google Workspace para una solución de productividad y colaboración que requiera el cumplimiento de IL4 del DoD.
Google Workspace Enterprise Plus con Assured Controls Plus incluye controles de seguridad integrados y conjuntos de atributos para ayudarte a cumplir con los requisitos del IL4 del DoD y obtener tu propia autoridad para operar (ATO). Entre las funciones clave de Google Workspace que cumplen con el estándar IL4 del DoD, se incluyen las siguientes:
Si eres cliente del DoD, puedes acceder a la documentación de IL4 del DoD de Google Workspace a través de eMASS o solicitarla a tu contacto de DISA. Google no puede proporcionar esta documentación directamente a los clientes.
Uno de los beneficios de usar Google Cloud para tus cargas de trabajo gubernamentales es que nuestra infraestructura subyacente y Assured Workloads ya cumplen con varios de los controles obligatorios. Por lo tanto, cuando envíes tu paquete IL4 o IL5 para su autorización, también incluirás la SSP de Google, que describe los controles que heredaste de Google. Comunícate con tu equipo de ventas de Google para obtener más información.
Google Cloud te permite aprovechar las capacidades de encriptación que ya están presentes en los productos autorizados para sus datos asociados, tanto en reposo como en tránsito, con pocas acciones obligatorias o ninguna en la mayoría de los casos. El sistema de almacenamiento y la red de Google Cloud mantienen una PA IL4 y también una IL5, lo que reduce la cantidad de responsabilidad que debes administrar.
Los datos almacenados en reposo en sistemas autorizados se encriptan automáticamente mediante una encriptación validada con el estándar FIPS 140. Las claves de encriptación que se usan en este sistema se almacenan y protegen de acuerdo con NIST 800‐57, y se mantienen seguras dentro del sistema KMS propiedad de Google. Los clientes pueden controlar este sistema a través de Cloud KMS.
La transmisión de datos dentro de una VPC de Google Cloud también se autoriza en IL4 y en IL5, y se encripta automáticamente. No se requiere ninguna otra acción para las conexiones dentro de una VPC.
En la capa de aplicación, puedes seleccionar Seguridad de la capa de transporte (TLS) 1.2 o superior para la encriptación de datos en tránsito. Los extremos de servicio admiten TLS para crear una conexión HTTPS segura cuando se realizan llamadas a la API.
Google fue el primer proveedor de servicios en la nube a hiperescala en obtener autorizaciones provisionales de IL4 e IL5 para una oferta de servicios en la nube pública, y es uno de los mayores proveedores de servicios de IL4 e IL5. Google Workspace mantiene una PA IL4, mientras que Google Cloud mantiene PA IL4 y PA IL5 para sus ofertas de servicios en la nube pública.
Google se basa en una nube comunitaria definida por software, un enfoque que se usa para aislar las cargas de trabajo sensibles a la seguridad y el cumplimiento con Assured Workloads. La nube de comunidad definida por software te permite aprovechar la infraestructura de nube eficiente que proporciona Google Cloud para ayudarte con requisitos de cumplimiento de seguridad estrictos. Cuando usas una nube de comunidad definida por software implementada en la infraestructura de nube pública de Google existente, no necesitas administrar ni mantener instancias de infraestructura de nube separadas.
Con las ofertas de servicios de nube pública a hiperescala de Google, como Google Cloud y Google Workspace, el DoD se beneficia de las innovaciones más recientes en la nube, como la inteligencia artificial, el aprendizaje automático y otras. Además, una nube pública a hiperescala ofrece capacidad para la redundancia por conmutación por error y flexibilidad con la planificación de resiliencia global.
Los servicios de Google Cloud y Google Workspace incluidos en el alcance de IL4/5 se enumeran en Alcance del cumplimiento de FedRAMP y DoD.
Comienza a desarrollar en Google Cloud con el crédito gratis de $300 y los más de 20 productos del nivel Siempre gratuito.