Loading

Themen

Was ist FedRAMP?

Das Federal Risk and Authorization Management Program (FedRAMP) ist ein Programm der US-Regierung, das einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Diensten bietet.

Die Hauptziele von FedRAMP sind:

  • Standardisieren Sie die Sicherheitsanforderungen für Cloud-Dienste in allen Bundesbehörden
  • Reduzieren Sie die Duplizierung von Sicherheitsbewertungen und -autorisierungen
  • Stellen Sie die konsistente Anwendung von NIST-Standards für Cloud-Produkte sicher
  • Verbessern Sie die Sicherheitslage von Cloud-Diensten, die von der Regierung genutzt werden, durch kontinuierliche Überwachung

Asana Gov – Modell der geteilten Verantwortung

Asana Gov arbeitet nach einem Modell der geteilten Verantwortung, das von FedRAMP Moderate vorgegeben wird. Dies bedeutet, dass einige Sicherheits- und Compliance-Kontrollen von Asana verwaltet werden, einige vom Kunden und einige werden zwischen Asana und dem Kunden geteilt.

Eine umfassende Liste der FedRAMP Moderate Controls finden Sie unter fedramp.gov. Der Inhalt dieser Seite ist eine modifizierte Version der Asana Gov FedRAMP Customer Responsibilities Matrix (CRM). Fordern Sie als Bundesbehörde eine Kopie des SSP von Asana Gov und anderer relevanter Sicherheitsdokumente, einschließlich des detaillierten CRM von Asana Gov, über den FedRAMP Marketplace an. Asana-Gov-Kunden, die keine Behörde sind und Zugriff auf die CRM anfordern möchten, wenden Sie sich bitte an den Asana-Support.

In jeder Tabelle sind die relevanten FedRAMP-Kontrollfamilien aufgeführt und es wird darauf hingewiesen, wo Asana die Verantwortung mit unseren Kunden teilen kann. Für Kontrollen mit Kundenverantwortung finden Sie Details und Links zur Dokumentation. Ändern Sie den Inhalt dieser Tabelle, um die neuesten Aktualisierungen mit den entsprechenden Kontrollen widerzuspiegeln.

Wählen Sie die Kontrollfamilie Zugriffskontrolle (AC) aus.

Relevante NIST 800-53-Kontrollen

Asana-Verantwortung:

Bieten Sie Ihren Kunden Plattformkontrollen über die Admin-Konsole, SAML Single-Sign-On-Integration und Audit-Protokolle.

Benachrichtigung zur Systemnutzung bereitstellen

Verwenden Sie kürzere Wörter, wenn möglich.

AC-05, AC-06, AC-08

Verantwortung des Kunden: Verwalten Sie Zugriffsberechtigungen für Benutzer, Drittanbieter und Partner wie folgt. Verwalten Sie den Zugriff über benutzerdefinierte Gruppen mit spezifischen Berechtigungen. Geben Sie Benutzern Zugriffsberechtigungen auf der Grundlage gültiger Autorisierungen und der beabsichtigten Verwendung. Verwenden Sie unsere Audit Log API, um die erforderlichen Maßnahmen einzurichten, um benachrichtigt zu werden, wenn Kontoänderungen stattfinden. Ändern, deaktivieren und entfernen Sie Konten basierend auf gekündigten und übertragenen Benutzern. Führen Sie jährliche Überprüfungen von Benutzerkonten durch. Richten Sie Prozesse für die erneute Ausstellung von Anmeldedaten ein. Verwalten Sie einzelne Benutzerkonten auf folgende Weise:
  • Gewähren Sie Benutzerkonten Berechtigungen basierend auf ihren Rollen.
  • Konfigurieren Sie Ihren Identitätsanbieter für Asana Gov
  • Überwachen Sie neue, reaktivierte, deaktivierte und entfernte Benutzerkonten.
  • Überwachen Sie die Kontonutzung und richten Sie Prozesse zur Meldung von Vorfällen ein.
  • Deaktivieren Sie Benutzerkonten von Personen, die erhebliche Risiken darstellen, innerhalb einer Stunde.

Administratoren haben bestimmte Berechtigungen, die auf Administratoren beschränkt sind. Super-Admins haben bestimmte Berechtigungen, die auf Super-Admins beschränkt sind. Bestimmen Sie, wer diese Personen sind.

Kundenverantwortung:

  • Deaktivieren Sie alle Integrationen und persönlichen Zugriffstoken (PATs) standardmäßig. Überprüfen und passen Sie diese Einstellungen an Ihre Bedürfnisse an. Überprüfen Sie die Sicherheit von Drittanbieter-Integrationen selbst. Asana Intelligence- und Machine Learning-Funktionen sind deaktiviert – Super-Admins können diese Funktionen für ihre Domain aktivieren. Wir haben eine Standard-Zeitüberschreitung für FedRAMP-Domains festgelegt (8 Stunden). Standardmäßig privat – Alle Projekte, Portfolios, Teams und Ziele.



Richten Sie links aus. Wählen Sie die Kontrollfamilie Audit und Rechenschaftspflicht (AU) aus.

Relevante NIST 800-53-Kontrollen

Asana-Verantwortung:

Stellen Sie Audit-Protokolle mit Apps und Verwaltungsaktivitäten bereit. Lesen Sie die Audit Log API-Dokumentation von Asana.

AU-02, AU-03, AU-04, AU-07, AU-09, AU-11

Kundenverantwortung – bitte beachten Sie:

Überwachen Sie Datenlöschungen, Datenzugriffe, Datenänderungen, Berechtigungsänderungen und Admin-Aktivitäten in Ihrem Unternehmen.

Verwenden Sie die Kontrollfamilie Identifizierung und Authentifizierung (IA).

Relevante NIST 800-53-Kontrollen verwenden.

Verantwortlichkeiten von Asana –

Stellen Sie eine SAML-Single-Sign-On-Konfiguration bereit.

IA-08, IA-08(01), IA-11, IA-05(01)

Verantwortung des Kunden:

Kunden sind dafür verantwortlich, sich mit ihrem Identitätsanbieter zu integrieren und die entsprechenden Funktionen zu aktivieren.

Die Passwortrichtlinie in Asana gov entspricht NIST 800-63b. Stellen Sie sicher, dass Benutzer keine häufig verwendeten, erwarteten oder kompromittierten Passwörter verwenden. Speichern Sie nur verschlüsselte Authentifikatoren in Ihrem Identitätsanbieter. Fordern Sie einen Benutzer mit einem wiederhergestellten Konto auf, ein neues Passwort zu erstellen. Erlauben Sie Benutzern, lange Passwörter und Passphrasen mit Leerzeichen und Sonderzeichen auszuwählen.
Verwenden Sie kürzere Wörter, wenn möglich.

Konfigurieren Sie Ihren Identitätsanbieter so, dass Benutzer gemäß Ihren eigenen Anforderungen erneut authentifiziert werden.

Gastbenutzer in der Asana-Gov-Domain:

  • Melden Sie sich als Gastbenutzer mit einem Anmeldelink an.
    • Melden Sie sich als Gastbenutzer mit einem Anmeldelink an. Links laufen in 15 Minuten ab und sind nur für die einmalige Verwendung in Asana Gov vorgesehen. Wenden Sie sich an den Kundensupport, um die Ablaufdauer zu ändern. Die Steuerung von Gästeeinladungen wird in Asana Gov standardmäßig auf „Nur Administratoren“ festgelegt. 2FA ist standardmäßig für alle Domain-Mitglieder und Gäste erforderlich. Weitere Informationen finden Sie in unserer Dokumentation.

Bundesbehörden können eine Kopie des SSP von Asana Gov und anderer relevanter Sicherheitsdokumentation über den FedRAMP Marketplace anfordern.  Asana-Gov-Kunden, die nicht von einer Behörde sind und Zugriff auf das CRM anfordern möchten, wenden Sie sich bitte an den Asana-Support.

Weitere Ressourcen

Note iconHinweis

Dieser Artikel wurde mit KI übersetzt.

Feedback zur Übersetzung geben.
Laden
Article Detail