Kepatuhan Protected B Google Cloud
Canadian Center for Cyber Security (Cyber Centre) telah mengembangkan framework untuk menilai keamanan layanan cloud yang disebut Government of Canada: Cloud Service Provider (CSP) Information Technology Security (ITS) Assessment Program. Tujuan utama Program Penilaian ITS adalah untuk memberikan jaminan kepada departemen dan lembaga Pemerintah Kanada (GC) bahwa layanan cloud memenuhi persyaratan keamanan cloud publik GC untuk informasi dan layanan hingga tingkat Protected B. Program Penilaian ITS menilai postur keamanan, kontrol, dan praktik operasional layanan cloud tertentu yang ditawarkan oleh CSP. Sertifikasi ini tidak diberikan untuk seluruh perusahaan, melainkan mengevaluasi layanan tertentu berdasarkan profil kontrol keamanan GC yang ditetapkan.
Ada tiga komponen penilaian ITS CSP yang dilakukan oleh berbagai grup di dalam GC: 1) tim Supply Chain Integrity (SCI) Cyber Centre menilai risiko terkait kepemilikan, geolokasi, dan produk/layanan perusahaan; 2) penilaian keamanan fisik dan personel oleh Public Services and Procurement Canada - Contract Security Program (PSPC CSP); dan 3) Cyber Centre menilai layanan cloud berdasarkan Profil Kontrol Cloud GC: Protected B Medium (sebelumnya disebut PBMM) dan overlay Protected B High Value Asset (PBHVA).
Google Cloud telah menyelesaikan ketiga komponen penilaian ITS, termasuk Integritas Supply Chain dan proses penilaian keamanan cloud IT dari Cyber Center, serta penilaian keamanan personel dan fisik yang diperlukan. Pelanggan pemerintah federal Kanada yang membeli layanan cloud sesuai dengan Contract Security Program harus menggunakan paket kapabilitas Data Boundary for Canada Protected B.
Pengantar
Pemerintah Kanada (GC) mengklasifikasikan data menggunakan berbagai level kategorisasi keamanan (misalnya, Protected A, Protected B, Confidential, Secret, dan Top Secret) bergantung pada tingkat kerahasiaan informasi, dan potensi kerugian yang akan terjadi jika kerahasiaan, integritas, dan/atau ketersediaan informasi tersebut terganggu. Meskipun layanan cloud dapat digunakan oleh departemen dan lembaga GC, departemen GC harus terlebih dahulu mengidentifikasi dan mengategorikan informasi untuk memahami kontrol keamanan yang harus diterapkan.
Apa itu Protected B?
Informasi "Protected" dapat dikategorikan sebagai Protected A, Protected B, atau Protected C, dan berlaku untuk informasi pribadi, informasi rahasia komersial, atau informasi atau aset lainnya yang, jika disusupi, dapat secara wajar diperkirakan akan menyebabkan kerugian terhadap kepentingan non-nasional. Lebih spesifiknya, Protected B dapat mencakup informasi pribadi sensitif seperti: rekam medis, laporan evaluasi performa, informasi keuangan mendetail, dll. Pengungkapan jenis informasi ini tanpa izin dapat menyebabkan kerugian serius bagi seseorang atau organisasi seperti tekanan, kerugian finansial, atau kerusakan reputasi.
GC telah menerbitkan instrumen kebijakan seperti Kebijakan Keamanan Pemerintah Kebijakan, Arahan, dan Panduan tentang Layanan dan Digital, Manual Keamanan Kontrak, dan Arahan tentang Penggunaan Layanan Cloud Komersial yang Aman: Security Policy Implementation Notice (SPIN) yang menjelaskan persyaratan keamanan fisik, personel, dan IT, serta kontrol yang harus dipertimbangkan departemen, lembaga, dan organisasi sektor swasta untuk melindungi informasi pemerintah yang sensitif.
Apa saja persyaratan kontrol keamanan terkait cloud untuk Protected B?
Untuk cloud, persyaratan kontrol keamanan dijelaskan di Lampiran 3 Information Technology Security Guidance (ITSG-33) – IT Security Risk Management: A Lifecycle Approach. Profil Kontrol Keamanan Cloud Medium Pusat Cyber digunakan sebagai dasar persyaratan keamanan IT. Selain itu, GC telah mengembangkan Profil Kontrol Keamanan Cloud Protected B High Value Assets (PBHVA) yang menentukan kontrol integritas dan ketersediaan tambahan yang dapat diterapkan sebagai peningkatan untuk mendukung workload Protected B yang telah diidentifikasi sebagai sistem aset bernilai tinggi.
Public Services and Procurement Canada (PSPC) Contract Security Program (CSP)
CSP PSPC memverifikasi keamanan personel dan fisik untuk kontrak layanan cloud. Hal ini mencakup memastikan Google Cloud terdaftar di CSP PSPC dan memiliki izin keamanan organisasi yang diperlukan, serta memfasilitasi izin keamanan personel bagi karyawan yang memiliki kebutuhan bisnis untuk mengakses informasi atau zona operasi yang Dilindungi. PSPC juga melakukan inspeksi keamanan fisik di lokasi pusat data Google Cloud di Kanada untuk memastikan zona operasi yang aman, pengamanan data yang tepat, akses yang terkontrol, dan persyaratan keamanan kontrak terpenuhi.
Canadian Centre for Cyber Security (CCCS) Supply Chain Integrity (SCI)
Tim SCI Cyber Center menilai faktor risiko terkait perusahaan seperti kepemilikan, lokasi, dan praktik bisnis, bersama dengan risiko teknis produk atau layanan itu sendiri. Tim SCI menggunakan berbagai sumber untuk menghasilkan peringkat risiko, yang berkontribusi terhadap penentuan penilaian akhir keamanan cloud. Informasi lebih lanjut tentang proses SCI dapat ditemukan di ITSAP.10.070, Cyber supply chain: An approach to assessing risk.
Proses Penilaian Keamanan IT CSP Canadian Centre for Cyber Security (CCCS)
Proses Penilaian Keamanan Teknologi Informasi (ITS) Penyedia Layanan Cloud (CSP) (ITSM.50.100) terdiri dari penilaian mendetail solusi cloud terhadap kontrol keamanan, seperti Medium Cloud Profile dan/atau Protected B High Value Asset Overlay Profile. Google Cloud bertanggung jawab untuk memberikan bukti yang menunjukkan kepatuhan terhadap setiap kontrol keamanan dalam profil kontrol yang relevan. CCCS kemudian mengeluarkan laporan penilaian keamanan yang merangkum temuan mereka.
Google Cloud telah menjalani penilaian oleh persyaratan keamanan organisasi, fisik, dan personel CSP PSPC. Google Cloud juga telah menyelesaikan proses Penilaian Keamanan IT dan Supply Chain Integrity (SCI) Penyedia Layanan Cloud (CSP) Canadian Centre for Cyber Security (CCCS), dan telah disetujui untuk mendukung workload Protected B Medium dan Protected B High Value Asset. Anda dapat mengakses laporan ringkasan CCCS sesuai permintaan, tanpa biaya tambahan, melalui Pengelola Laporan Kepatuhan.
Investasi Google Cloud di infrastruktur kami yang sangat mengutamakan keamanan memastikan bahwa kontrol keamanan sudah terintegrasi dan dikonfigurasikan sebelumnya untuk memungkinkan pelanggan mencapai berbagai tingkat kepatuhan tanpa infrastruktur cloud pemerintah tradisional yang terisolasi.
Assured Workloads adalah penawaran kepatuhan Google Cloud yang dirancang untuk mendukung pelanggan dalam memenuhi berbagai framework peraturan seperti CJIS, FedRAMP (Moderat dan Tinggi), Departemen Pertahanan IL2 / IL4 / IL5, Protected B, dan banyak lainnya.
Pelanggan pemerintah federal Kanada yang tertarik menggunakan layanan Google Cloud untuk memproses workload Protected yang selaras dengan persyaratan Program Keamanan Kontrak harus menggunakan paket kemampuan Data Boundary for Canada Protected B. Layanan yang disetujui Protected B yang tersedia melalui Assured Workloads untuk Canada Protected B menyederhanakan keamanan dan kepatuhan bagi departemen dan lembaga GC dengan menerapkan kontrol seperti: pembatas untuk membatasi lokasi data pelanggan Protected B di Kanada, dan dukungan teknis yang hanya diberikan oleh personel keamanan yang diadili dan diuji untuk Status Keandalan (atau lebih tinggi). Daftar produk dan layanan yang didukung oleh Assured Workloads untuk Canada Protected B dapat ditemukan di sini.
Layanan Google Cloud berikut telah menjalani penilaian keamanan Protected B IT oleh Canadian Centre for Cyber Security:
Protected B Medium
Konsol Admin (termasuk Admin SDK, Directory Sync)
Neural Architecture Search (NAS) AI Platform
Pelatihan dan Prediksi AI Platform
Anthos Config Management (ACM)
BeyondCorp Enterprise (catatan: dipisahkan dari Konsol Cloud)
BigQuery Data Transfer Service
Care Studio (sebelumnya Cloud Healthcare Search)
Konsol Cloud (tanpa BeyondCorp Enterprise)
Cloud External Key Manager (Cloud EKM)
Cloud Life Sciences (sebelumnya Google Genomics)
Cloud NAT (Penafsiran Alamat Jaringan)
Cloud Run (terkelola sepenuhnya)
GCP Marketplace (sebelumnya Cloud Launcher)
Key Access Justification (Access Sovereignty)
Looker Studio (termasuk Looker Studio Pro, sebelumnya Google Data Studio)
Notebooks (sebelumnya Vertex AI Workbench/AI Platform Notebooks)
Security Command Center - termasuk Web Security Scanner (sebelumnya Cloud Security Scanner)
Vertex AI Search (termasuk Agentspace)
Vertex Online dan Batch Prediction
Workforce Identity Federation (BYOID)
Protected B High Value Asset (PBHVA)
Konsol Admin (termasuk Admin SDK, Directory Sync)
Neural Architecture Search (NAS) AI Platform
Pelatihan dan Prediksi AI Platform
Anthos Config Management (ACM)
BeyondCorp Enterprise (catatan: dipisahkan dari Konsol Cloud)
BigQuery Data Transfer Service
Care Studio (sebelumnya Cloud Healthcare Search)
Konsol Cloud (tanpa BeyondCorp Enterprise)
Cloud External Key Manager (Cloud EKM)
Cloud Life Sciences (sebelumnya Google Genomics)
Cloud NAT (Penafsiran Alamat Jaringan)
Cloud Run (terkelola sepenuhnya)
GCP Marketplace (sebelumnya Cloud Launcher)
Key Access Justification (Access Sovereignty)
Looker Studio (termasuk Looker Studio Pro, sebelumnya Google Data Studio)
Notebooks (sebelumnya Vertex AI Workbench/AI Platform Notebooks)
Security Command Center - termasuk Web Security Scanner (sebelumnya Cloud Security Scanner)
Protected B Medium
Mulailah membangun solusi di Google Cloud dengan kredit gratis senilai $300 dan lebih dari 20 produk yang selalu gratis.