Protected B (Kanada)

Kepatuhan Protected B Google Cloud

Canadian Center for Cyber Security (Cyber Centre) telah mengembangkan framework untuk menilai keamanan layanan cloud yang disebut Government of Canada: Cloud Service Provider (CSP) Information Technology Security (ITS) Assessment Program. Tujuan utama Program Penilaian ITS adalah untuk memberikan jaminan kepada departemen dan lembaga Pemerintah Kanada (GC) bahwa layanan cloud memenuhi persyaratan keamanan cloud publik GC untuk informasi dan layanan hingga tingkat Protected B. Program Penilaian ITS menilai postur keamanan, kontrol, dan praktik operasional layanan cloud tertentu yang ditawarkan oleh CSP. Sertifikasi ini tidak diberikan untuk seluruh perusahaan, melainkan mengevaluasi layanan tertentu berdasarkan profil kontrol keamanan GC yang ditetapkan.

Ada tiga komponen penilaian ITS CSP yang dilakukan oleh berbagai grup di dalam GC: 1) tim Supply Chain Integrity (SCI) Cyber Centre menilai risiko terkait kepemilikan, geolokasi, dan produk/layanan perusahaan; 2) penilaian keamanan fisik dan personel oleh Public Services and Procurement Canada - Contract Security Program (PSPC CSP); dan 3) Cyber Centre menilai layanan cloud berdasarkan Profil Kontrol Cloud GC: Protected B Medium (sebelumnya disebut PBMM) dan overlay Protected B High Value Asset (PBHVA).

Google Cloud telah menyelesaikan ketiga komponen penilaian ITS, termasuk Integritas Supply Chain dan proses penilaian keamanan cloud IT dari Cyber Center, serta penilaian keamanan personel dan fisik yang diperlukan. Pelanggan pemerintah federal Kanada yang membeli layanan cloud sesuai dengan Contract Security Program harus menggunakan paket kapabilitas Data Boundary for Canada Protected B.

Pengantar

Pemerintah Kanada (GC) mengklasifikasikan data menggunakan berbagai level kategorisasi keamanan (misalnya, Protected A, Protected B, Confidential, Secret, dan Top Secret) bergantung pada tingkat kerahasiaan informasi, dan potensi kerugian yang akan terjadi jika kerahasiaan, integritas, dan/atau ketersediaan informasi tersebut terganggu. Meskipun layanan cloud dapat digunakan oleh departemen dan lembaga GC, departemen GC harus terlebih dahulu mengidentifikasi dan mengategorikan informasi untuk memahami kontrol keamanan yang harus diterapkan.

Apa itu Protected B?

Informasi "Protected" dapat dikategorikan sebagai Protected A, Protected B, atau Protected C, dan berlaku untuk informasi pribadi, informasi rahasia komersial, atau informasi atau aset lainnya yang, jika disusupi, dapat secara wajar diperkirakan akan menyebabkan kerugian terhadap kepentingan non-nasional. Lebih spesifiknya, Protected B dapat mencakup informasi pribadi sensitif seperti: rekam medis, laporan evaluasi performa, informasi keuangan mendetail, dll. Pengungkapan jenis informasi ini tanpa izin dapat menyebabkan kerugian serius bagi seseorang atau organisasi seperti tekanan, kerugian finansial, atau kerusakan reputasi.

GC telah menerbitkan instrumen kebijakan seperti Kebijakan Keamanan Pemerintah KebijakanArahan, dan Panduan tentang Layanan dan Digital, Manual Keamanan Kontrak, dan Arahan tentang Penggunaan Layanan Cloud Komersial yang Aman: Security Policy Implementation Notice (SPIN) yang menjelaskan persyaratan keamanan fisik, personel, dan IT, serta kontrol yang harus dipertimbangkan departemen, lembaga, dan organisasi sektor swasta untuk melindungi informasi pemerintah yang sensitif.

Apa saja persyaratan kontrol keamanan terkait cloud untuk Protected B?

Untuk cloud, persyaratan kontrol keamanan dijelaskan di Lampiran 3 Information Technology Security Guidance (ITSG-33) – IT Security Risk Management: A Lifecycle Approach. Profil Kontrol Keamanan Cloud Medium Pusat Cyber digunakan sebagai dasar persyaratan keamanan IT. Selain itu, GC telah mengembangkan Profil Kontrol Keamanan Cloud Protected B High Value Assets (PBHVA) yang menentukan kontrol integritas dan ketersediaan tambahan yang dapat diterapkan sebagai peningkatan untuk mendukung workload Protected B yang telah diidentifikasi sebagai sistem aset bernilai tinggi.

Public Services and Procurement Canada (PSPC) Contract Security Program (CSP)

CSP PSPC memverifikasi keamanan personel dan fisik untuk kontrak layanan cloud. Hal ini mencakup memastikan Google Cloud terdaftar di CSP PSPC dan memiliki izin keamanan organisasi yang diperlukan, serta memfasilitasi izin keamanan personel bagi karyawan yang memiliki kebutuhan bisnis untuk mengakses informasi atau zona operasi yang Dilindungi. PSPC juga melakukan inspeksi keamanan fisik di lokasi pusat data Google Cloud di Kanada untuk memastikan zona operasi yang aman, pengamanan data yang tepat, akses yang terkontrol, dan persyaratan keamanan kontrak terpenuhi.

Canadian Centre for Cyber Security (CCCS) Supply Chain Integrity (SCI)

Tim SCI Cyber Center menilai faktor risiko terkait perusahaan seperti kepemilikan, lokasi, dan praktik bisnis, bersama dengan risiko teknis produk atau layanan itu sendiri. Tim SCI menggunakan berbagai sumber untuk menghasilkan peringkat risiko, yang berkontribusi terhadap penentuan penilaian akhir keamanan cloud. Informasi lebih lanjut tentang proses SCI dapat ditemukan di ITSAP.10.070, Cyber supply chain: An approach to assessing risk.

Proses Penilaian Keamanan IT CSP Canadian Centre for Cyber Security (CCCS)

Proses Penilaian Keamanan Teknologi Informasi (ITS) Penyedia Layanan Cloud (CSP) (ITSM.50.100) terdiri dari penilaian mendetail solusi cloud terhadap kontrol keamanan, seperti Medium Cloud Profile dan/atau Protected B High Value Asset Overlay Profile. Google Cloud bertanggung jawab untuk memberikan bukti yang menunjukkan kepatuhan terhadap setiap kontrol keamanan dalam profil kontrol yang relevan. CCCS kemudian mengeluarkan laporan penilaian keamanan yang merangkum temuan mereka.

Kepatuhan Protected B Google Cloud

Google Cloud telah menjalani penilaian oleh persyaratan keamanan organisasi, fisik, dan personel CSP PSPC. Google Cloud juga telah menyelesaikan proses Penilaian Keamanan IT dan Supply Chain Integrity (SCI) Penyedia Layanan Cloud (CSP) Canadian Centre for Cyber Security (CCCS), dan telah disetujui untuk mendukung workload Protected B Medium dan Protected B High Value Asset. Anda dapat mengakses laporan ringkasan CCCS sesuai permintaan, tanpa biaya tambahan, melalui Pengelola Laporan Kepatuhan.

Menghosting Workload Protected B di Google Cloud

Investasi Google Cloud di infrastruktur kami yang sangat mengutamakan keamanan memastikan bahwa kontrol keamanan sudah terintegrasi dan dikonfigurasikan sebelumnya untuk memungkinkan pelanggan mencapai berbagai tingkat kepatuhan tanpa infrastruktur cloud pemerintah tradisional yang terisolasi. 

Assured Workloads adalah penawaran kepatuhan Google Cloud yang dirancang untuk mendukung pelanggan dalam memenuhi berbagai framework peraturan seperti CJIS, FedRAMP (Moderat dan Tinggi), Departemen Pertahanan IL2 / IL4 / IL5, Protected B, dan banyak lainnya.

Pelanggan pemerintah federal Kanada yang tertarik menggunakan layanan Google Cloud untuk memproses workload Protected yang selaras dengan persyaratan Program Keamanan Kontrak harus menggunakan paket kemampuan Data Boundary for Canada Protected B. Layanan yang disetujui Protected B yang tersedia melalui Assured Workloads untuk Canada Protected B menyederhanakan keamanan dan kepatuhan bagi departemen dan lembaga GC dengan menerapkan kontrol seperti: pembatas untuk membatasi lokasi data pelanggan Protected B di Kanada, dan dukungan teknis yang hanya diberikan oleh personel keamanan yang diadili dan diuji untuk Status Keandalan (atau lebih tinggi). Daftar produk dan layanan yang didukung oleh Assured Workloads untuk Canada Protected B dapat ditemukan di sini.

Layanan yang termasuk dalam Cakupan

Layanan Google Cloud berikut telah menjalani penilaian keamanan Protected B IT oleh Canadian Centre for Cyber Security:

Protected B Medium

Access Approval

Access Context Manager

Transparansi Akses

Konsol Admin (termasuk Admin SDK, Directory Sync)

Pelabelan Data AI Platform

Neural Architecture Search (NAS) AI Platform

Pelatihan dan Prediksi AI Platform

Anthos Config Management (ACM)

Anthos Identity Service (AIS)

Anthos Service Mesh

Apigee

App Engine

Artifact Registry

Assured Workloads

AutoML Natural Language

AutoML Tables

AutoML Translation

AutoML Video

AutoML Vision

BeyondCorp Enterprise (catatan: dipisahkan dari Konsol Cloud)

BigQuery

BigQuery Data Transfer Service

Otorisasi Biner

Care Studio (sebelumnya Cloud Healthcare Search)

Certificate Authority Service

Chronicle (Produk Keamanan)

Chronicle SOAR

Inventaris Aset Cloud

Cloud Bigtable

Penagihan Cloud

Cloud Build

Cloud CDN

Cloud Composer

Konsol Cloud (tanpa BeyondCorp Enterprise)

Aplikasi Konsol Cloud

Cloud Data Fusion

Cloud Data Loss Prevention

Cloud Deployment Manager

Cloud DNS

Cloud Endpoints

Cloud External Key Manager (Cloud EKM)

Cloud Filestore

Cloud Functions

Cloud Functions for Firebase

Cloud Healthcare

Cloud Healthcare API

Cloud HSM

Cloud Identity

Cloud Identity-Aware Proxy

Cloud IDS

Cloud Interconnect

Cloud Key Management Service

Cloud Life Sciences (sebelumnya Google Genomics)

Cloud Load Balancing

Cloud Logging

Cloud Monitoring

Cloud NAT (Penafsiran Alamat Jaringan)

Cloud Natural Language API

Cloud Profiler

Cloud Router

Cloud Run (terkelola sepenuhnya)

Cloud Run for Anthos

Cloud Scheduler

Cloud SDK

Cloud Shell

Cloud Source Repositories

Cloud Spanner

Cloud SQL

Cloud Storage

Cloud Storage for Firebase

Cloud Tasks

Cloud Trace

Cloud Translation

Cloud Vision

Cloud VPN

Cloud Workstations

Compute Engine

Connect

Contact Center AI

Container Registry

Data Catalog

Database Migration Service

Dataflow

Dataproc

Datastore

DataStream

Dialogflow

Document AI

Earth Engine

Eventarc

Firebase Authentication

Firestore

GCP Marketplace (sebelumnya Cloud Launcher)

AI Generatif untuk Vertex AI

GKE Hub

Google Cloud Armor

Google Kubernetes Engine

Identity & Access Management

Identity Platform

Insights

Key Access Justification (Access Sovereignty)

Looker Studio (termasuk Looker Studio Pro, sebelumnya Google Data Studio)

Memorystore

Network Connectivity Center

Network Intelligence Center

Network Service Tiers

Notebooks (sebelumnya Vertex AI Workbench/AI Platform Notebooks)

Persistent Disk

Pub/Sub

reCAPTCHA Enterprise

Resource Manager API

Secret Manager

Security Command Center - termasuk Web Security Scanner (sebelumnya Cloud Security Scanner)

Direktori Layanan

Service Infrastructure (sebelumnya Service Control; termasuk Service Management API dan Service Consumer Management API)

Speech-to-Text

Storage Transfer Service

Talent Solutions

Text-to-Speech

Traffic Director

Perkiraan Vertex AI

Vertex AI Model Registry

Vertex AI Search (termasuk Agentspace)

Vertex ML Metadata

Vertex Model Monitoring

Vertex Online dan Batch Prediction

Vertex Pipelines

Pelatihan Vertex

Video Intelligence API

Virtual Private Cloud (VPC)

VM Manager

Kontrol Layanan VPC

Web Risk API

Workflows

Workforce Identity Federation (BYOID)


Protected B High Value Asset (PBHVA)

Access Approval

Access Context Manager

Transparansi Akses

Konsol Admin (termasuk Admin SDK, Directory Sync)

Pelabelan Data AI Platform

Neural Architecture Search (NAS) AI Platform

Pelatihan dan Prediksi AI Platform

Anthos Config Management (ACM)

Anthos Identity Service (AIS)

Anthos Service Mesh

Apigee

App Engine

Artifact Registry

Assured Workloads

AutoML Natural Language

AutoML Tables

AutoML Translation

AutoML Video

AutoML Vision

BeyondCorp Enterprise (catatan: dipisahkan dari Konsol Cloud)

BigQuery

BigQuery Data Transfer Service

Otorisasi Biner

Care Studio (sebelumnya Cloud Healthcare Search)

Certificate Authority Service

Chronicle (Produk Keamanan)

Chronicle SOAR

Inventaris Aset Cloud

Cloud Bigtable

Penagihan Cloud

Cloud Build

Cloud CDN

Cloud Composer

Konsol Cloud (tanpa BeyondCorp Enterprise)

Aplikasi Konsol Cloud

Cloud Data Fusion

Cloud Data Loss Prevention

Cloud Deployment Manager

Cloud DNS

Cloud Endpoints

Cloud External Key Manager (Cloud EKM)

Cloud Filestore

Cloud Functions

Cloud Functions for Firebase

Cloud Healthcare

Cloud Healthcare API

Cloud HSM

Cloud Identity

Cloud Identity-Aware Proxy

Cloud IDS

Cloud Interconnect

Cloud Key Management Service

Cloud Life Sciences (sebelumnya Google Genomics)

Cloud Load Balancing

Cloud Logging

Cloud Monitoring

Cloud NAT (Penafsiran Alamat Jaringan)

Cloud Natural Language API

Cloud Profiler

Cloud Router

Cloud Run (terkelola sepenuhnya)

Cloud Run for Anthos

Cloud Scheduler

Cloud SDK

Cloud Shell

Cloud Source Repositories

Cloud Spanner

Cloud SQL

Cloud Storage

Cloud Storage for Firebase

Cloud Tasks

Cloud Trace

Cloud Translation

Cloud Vision

Cloud VPN

Cloud Workstations

Compute Engine

Connect

Contact Center AI

Container Registry

Data Catalog

Database Migration Service

Dataflow

Dataproc

Datastore

DataStream

Dialogflow

Document AI

Earth Engine

Eventarc

Firebase Authentication

Firestore

GCP Marketplace (sebelumnya Cloud Launcher)

GKE Hub

Google Cloud Armor

Google Kubernetes Engine

Identity & Access Management

Identity Platform

Insights

Key Access Justification (Access Sovereignty)

Looker Studio (termasuk Looker Studio Pro, sebelumnya Google Data Studio)

Memorystore

Network Connectivity Center

Network Intelligence Center

Network Service Tiers

Notebooks (sebelumnya Vertex AI Workbench/AI Platform Notebooks)

Persistent Disk

Pub/Sub

reCAPTCHA Enterprise

Resource Manager API

Secret Manager

Security Command Center - termasuk Web Security Scanner (sebelumnya Cloud Security Scanner)

Direktori Layanan

Service Infrastructure (sebelumnya Service Control; termasuk Service Management API dan Service Consumer Management API)

Speech-to-Text

Storage Transfer Service

Talent Solutions

Text-to-Speech

Traffic Director

Perkiraan Vertex AI

Vertex AI Model Registry

Vertex ML Metadata

Vertex Model Monitoring

Vertex Online dan Batch Prediction

Vertex Pipelines

Pelatihan Vertex

Video Intelligence API

Virtual Private Cloud (VPC)

VM Manager

Kontrol Layanan VPC

Web Risk API

Workflows

Workforce Identity Federation (BYOID)

Langkah selanjutnya

Mulailah membangun solusi di Google Cloud dengan kredit gratis senilai $300 dan lebih dari 20 produk yang selalu gratis.

Google Cloud