Das Federal Risk and Authorization Management Program (FedRAMP) ist ein Programm der US-Regierung, das einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Diensten bietet.
Die Hauptziele von FedRAMP sind:
Asana Gov arbeitet nach einem Modell der geteilten Verantwortung, das von FedRAMP Moderate vorgegeben wird. Dies bedeutet, dass einige Sicherheits- und Compliance-Kontrollen von Asana verwaltet werden, einige vom Kunden und einige werden zwischen Asana und dem Kunden geteilt.
Eine umfassende Liste der FedRAMP Moderate Controls finden Sie unter fedramp.gov. Der Inhalt dieser Seite ist eine modifizierte Version der Asana Gov FedRAMP Customer Responsibilities Matrix (CRM). Fordern Sie als Bundesbehörde eine Kopie des SSP von Asana Gov und anderer relevanter Sicherheitsdokumente, einschließlich des detaillierten CRM von Asana Gov, über den FedRAMP Marketplace an. Asana-Gov-Kunden, die keine Behörde sind und Zugriff auf die CRM anfordern möchten, wenden Sie sich bitte an den Asana-Support.
In jeder Tabelle sind die relevanten FedRAMP-Kontrollfamilien aufgeführt und es wird darauf hingewiesen, wo Asana die Verantwortung mit unseren Kunden teilen kann. Für Kontrollen mit Kundenverantwortung finden Sie Details und Links zur Dokumentation. Ändern Sie den Inhalt dieser Tabelle, um die neuesten Aktualisierungen mit den entsprechenden Kontrollen widerzuspiegeln.
Relevante NIST 800-53-Kontrollen
| Asana-Verantwortung:
Bieten Sie Ihren Kunden Plattformkontrollen über die Admin-Konsole, SAML Single-Sign-On-Integration und Audit-Protokolle. Benachrichtigung zur Systemnutzung bereitstellen | Verwenden Sie kürzere Wörter, wenn möglich.
AC-05, AC-06, AC-08 Verantwortung des Kunden: Verwalten Sie Zugriffsberechtigungen für Benutzer, Drittanbieter und Partner wie folgt. Verwalten Sie den Zugriff über benutzerdefinierte Gruppen mit spezifischen Berechtigungen. Geben Sie Benutzern Zugriffsberechtigungen auf der Grundlage gültiger Autorisierungen und der beabsichtigten Verwendung. Verwenden Sie unsere Audit Log API, um die erforderlichen Maßnahmen einzurichten, um benachrichtigt zu werden, wenn Kontoänderungen stattfinden. Ändern, deaktivieren und entfernen Sie Konten basierend auf gekündigten und übertragenen Benutzern. Führen Sie jährliche Überprüfungen von Benutzerkonten durch. Richten Sie Prozesse für die erneute Ausstellung von Anmeldedaten ein. Verwalten Sie einzelne Benutzerkonten auf folgende Weise:
Administratoren haben bestimmte Berechtigungen, die auf Administratoren beschränkt sind. Super-Admins haben bestimmte Berechtigungen, die auf Super-Admins beschränkt sind. Bestimmen Sie, wer diese Personen sind. | |
|
Kundenverantwortung:
|
Relevante NIST 800-53-Kontrollen
| Asana-Verantwortung:
Stellen Sie Audit-Protokolle mit Apps und Verwaltungsaktivitäten bereit. Lesen Sie die Audit Log API-Dokumentation von Asana. |
AU-02, AU-03, AU-04, AU-07, AU-09, AU-11 |
| Kundenverantwortung – bitte beachten Sie:
Überwachen Sie Datenlöschungen, Datenzugriffe, Datenänderungen, Berechtigungsänderungen und Admin-Aktivitäten in Ihrem Unternehmen. |
Relevante NIST 800-53-Kontrollen verwenden.
Verantwortlichkeiten von Asana –Stellen Sie eine SAML-Single-Sign-On-Konfiguration bereit.
|
IA-08, IA-08(01), IA-11, IA-05(01) Verantwortung des Kunden:Kunden sind dafür verantwortlich, sich mit ihrem Identitätsanbieter zu integrieren und die entsprechenden Funktionen zu aktivieren. Die Passwortrichtlinie in Asana gov entspricht NIST 800-63b. Stellen Sie sicher, dass Benutzer keine häufig verwendeten, erwarteten oder kompromittierten Passwörter verwenden. Speichern Sie nur verschlüsselte Authentifikatoren in Ihrem Identitätsanbieter. Fordern Sie einen Benutzer mit einem wiederhergestellten Konto auf, ein neues Passwort zu erstellen. Erlauben Sie Benutzern, lange Passwörter und Passphrasen mit Leerzeichen und Sonderzeichen auszuwählen. |
| Verwenden Sie kürzere Wörter, wenn möglich.
Konfigurieren Sie Ihren Identitätsanbieter so, dass Benutzer gemäß Ihren eigenen Anforderungen erneut authentifiziert werden. |
|
Gastbenutzer in der Asana-Gov-Domain:
|
Bundesbehörden können eine Kopie des SSP von Asana Gov und anderer relevanter Sicherheitsdokumentation über den FedRAMP Marketplace anfordern. Asana-Gov-Kunden, die nicht von einer Behörde sind und Zugriff auf das CRM anfordern möchten, wenden Sie sich bitte an den Asana-Support.
Hinweis
Dieser Artikel wurde mit KI übersetzt.
Feedback zur Übersetzung geben.