Assured Workloads 框架概览

Assured Workloads 框架为数据驻留、访问权限和人员提供了新的等效云 控制措施,类似于 Assured Workloads 文件夹中的控制措施。

您可以通过以下方式使用 Assured Workloads 框架来满足文件夹和项目的安全和监管要求:

  • 选择预定义的数据边界,以强制执行和监控 Google Cloud 环境的合规性
  • 为您的 Google Cloud 环境定义自己的合规且安全的配置
  • 查看信息中心,了解您的环境是否符合合规性和安全性要求
  • 审核云环境,包括收集证据和生成报告

Assured Workloads 框架使用软件定义的控制措施,让您能够在 Google Cloud 文件夹或项目中评估 对多个合规计划和安全要求的支持情况。

Assured Workloads 框架组件

下表介绍了 Assured Workloads 框架的组件:

规则 云控制措施中的一个技术项,可让您满足合规性、 安全性或隐私保护要求。规则可以是组织政策、 IAM 政策、云设置以及基于 通用表达式语言 (CEL)的检测逻辑。
云控制措施

一组规则和关联的元数据,可用于定义 安全或合规意图,适用于您的文件夹或项目。 Assured Workloads 框架包含一个内置云控制措施库,并允许您定义自己的云控制措施。

云控制措施中的元数据包括修复说明和 发现结果严重程度。

云控制措施具有以下模式:

  • 侦测 :Assured Workloads 框架会将云 控制措施应用于定义的资源,以便进行监控。系统会检测所有违规行为 并生成发现结果。系统不会自动采取任何预防措施 。
  • 预防性:Assured Workloads 框架会将云 控制措施应用于定义的资源,并主动强制执行规则。任何 违反云控制措施的资源活动都将被屏蔽。

    某些云控制措施需要您提供额外信息才能 正常运作。例如,如果您想使用一种云控制措施来检查工作负载和资源是否在特定区域中运行,则必须在创建该云控制措施时指定允许的区域。

框架

云控制措施和监管控制措施的集合,代表 安全最佳实践或行业定义的标准。框架可以 包含云控制措施与监管控制措施之间的映射,例如 FedRAMP 中等风险级别或 IL2 等数据边界。

Assured Workloads 包含一个内置框架库。您可以自定义这些框架,也可以创建自己的框架。

框架部署 部署框架时,特定框架与文件夹或项目之间的绑定。

支持的框架

Assured Workloads 支持内置框架 Google Cloud,例如 Assured Workloads 数据边界。您可以按原样部署这些框架,也可以根据您的需求对其进行自定义。

支持的 Assured Workloads 数据边界

以下 Assured Workloads 数据边界框架可供使用:

后续步骤