Loading

Argomenti

Che cos’è FedRAMP – finalmente.

Il Federal Risk and Authorization Management Program (FedRAMP) è un programma del governo degli Stati Uniti che fornisce un approccio standardizzato alla valutazione della sicurezza, all’autorizzazione e al monitoraggio continuo per prodotti e servizi cloud.

Gli obiettivi principali di FedRAMP sono –

  • Standardizzare i requisiti di sicurezza per i servizi cloud tra le agenzie federali
  • Ridurre la duplicazione delle valutazioni e delle autorizzazioni di sicurezza
  • Garantire l’applicazione coerente degli standard NIST tra i prodotti cloud
  • Migliorare la sicurezza dei servizi cloud utilizzati dal governo attraverso il monitoraggio continuo

Utilizza il modello di responsabilità condivisa di Asana Gov

Asana Gov opera secondo un modello di responsabilità condivisa guidato da FedRAMP Moderate. Ciò significa che alcuni controlli di sicurezza e conformità sono gestiti da Asana, altri dal cliente e altri ancora sono condivisi tra Asana e il cliente.

Per un elenco completo dei controlli FedRAMP Moderate, visita fedramp.gov. Consulta il contenuto di questa pagina, una versione modificata della matrice delle responsabilità del cliente (CRM) di Asana Gov FedRAMP. Le agenzie federali possono richiedere una copia dell’SSP di Asana Gov e di altra documentazione di sicurezza pertinente, inclusa la CRM dettagliata di Asana Gov, tramite il FedRAMP Marketplace. Per i clienti Asana Gov non appartenenti ad agenzie governative, contatta l’assistenza di Asana per richiedere l’accesso alla CRM.

Delinea le famiglie di controlli FedRAMP pertinenti e indica dove Asana può condividere la responsabilità con i clienti. Per i controlli con responsabilità del cliente, trova dettagli e link alla documentazione. Modifica il contenuto di questa tabella per riflettere gli aggiornamenti più recenti con i controlli applicabili.

– Scegliere parole più brevi quando possibile. Usa una tabella con le seguenti caratteristiche: larghezza 18,4203%, altezza 1041,42 px. Aggiungi un gruppo di colonne: una con larghezza 75,84% e un’altra con larghezza 24%. All’interno del corpo della tabella, crea una riga con altezza 76,8125 px. Inserisci una cella con colspan 1 e rowspan 1 per la famiglia di controlli di controllo degli accessi (AC).

Controlli NIST 800-53 pertinenti

Responsabilità di Asana –

Fornisci controlli della piattaforma tramite la Console di amministrazione, l’integrazione Single Sign-On SAML e i registri di controllo ai clienti.

Fornisci notifica sull’utilizzo del sistema

– Utilizza parole più brevi quando possibile.

AC-05, AC-06, AC-08

Responsabilità del cliente –

Gestisci le autorizzazioni di accesso per utenti, fornitori di terze parti e partner nei seguenti modi:

Gestisci l’accesso tramite gruppi definiti dal cliente con autorizzazioni specifiche. Concedi agli utenti le autorizzazioni di accesso in base alle autorizzazioni valide e all’utilizzo previsto. Utilizza la nostra API Audit Log per impostare le misure necessarie per ricevere una notifica quando vengono apportate modifiche all’account. Modifica, disabilita e rimuovi gli account in base agli utenti terminati e trasferiti. Effettua revisioni annuali degli account utente. Stabilisci i processi per la riemissione delle credenziali. Gestisci gli account utente individuali nei seguenti modi: Concedi l’autorizzazione agli account utente in base ai loro ruoli. Configura il tuo provider di identità su Asana Gov. Monitora gli account utente nuovi, riattivati, disabilitati e rimossi. Monitora l’utilizzo dell’account e stabilisci i processi per la segnalazione degli incidenti. Disabilita gli account utente di persone che presentano rischi significativi entro un’ora.

Gli amministratori dispongono di privilegi specifici limitati agli amministratori. Gli amministratori avanzati dispongono di privilegi specifici limitati agli amministratori avanzati. Determina chi sono i clienti responsabili.

Responsabilità del cliente:

Disattiva tutte le integrazioni e i token di accesso personale (PAT) per impostazione predefinita. Rivedi e modifica queste impostazioni in base alle tue esigenze. I clienti sono gli unici responsabili della revisione della sicurezza di qualsiasi integrazione di terze parti. Le funzionalità di Asana AI e di apprendimento automatico saranno disabilitate e spetta agli amministratori avanzati abilitarle per il proprio dominio. Abbiamo un timeout predefinito impostato per i domini FedRAMP (8 ore). Privato per impostazione predefinita – Tutti i progetti, i portfolio, i team e gli obiettivi.



Allinea a sinistra. Controlla la famiglia di controlli Audit e responsabilità (AU).

Controlli NIST 800-53 pertinenti

Responsabilità di Asana –

Fornisci registri di controllo con le app e le attività di amministrazione. Consulta la documentazione dell’API Audit Log di Asana.

– Scegli parole brevi quando possibile.

AU-02, AU-03, AU-04, AU-07, AU-09, AU-11

Responsabilità del cliente –

Monitora le eliminazioni dei dati, l’accesso ai dati, le modifiche ai dati, le modifiche alle autorizzazioni e le attività di amministrazione della tua organizzazione.

Allinea a sinistra. Controlla la famiglia di controlli di identificazione e autenticazione (IA).

Controlli NIST 800-53 pertinenti

Responsabilità di Asana –

Fornire la configurazione SAML Single Sign-On.

– Scegli parole più brevi quando possibile.

IA-08, IA-08(01), IA-11, IA-05(01)

Responsabilità del cliente:

Integrare il proprio provider di identità e abilitare le rispettive funzioni è responsabilità dei clienti.

Su Asana gov, la politica sulle password è conforme a NIST 800-63b – attenersi a questa norma. Verifica che gli utenti non utilizzino password comunemente utilizzate, prevedibili o compromesse. Archivia solo autenticatori crittografati nel tuo provider di identità. Richiedi a un utente con un account recuperato di creare una nuova password. Consenti agli utenti di selezionare password lunghe e passphrase con spazi e caratteri speciali.
– Scegli parole più brevi, se possibile.

Configura il provider di identità per riautenticare gli utenti in base ai propri requisiti.

– Scegli parole più brevi quando possibile.

Utenti ospiti nel dominio Asana gov:

  • Accedi come utente ospite utilizzando i link magici. Accedi con un link magico – scade in 15 minuti ed è monouso solo su Asana Gov. Contatta l’Assistenza clienti per modificare la durata della scadenza. Il controllo degli inviti degli ospiti sarà impostato su Solo amministratori per impostazione predefinita su Asana Gov. L’autenticazione a due fattori sarà obbligatoria per tutti i membri del dominio e gli ospiti per impostazione predefinita. Consulta la nostra documentazione per ulteriori informazioni.

Le agenzie federali possono richiedere una copia dell’SSP di Asana Gov e altra documentazione di sicurezza pertinente tramite il FedRAMP Marketplace.  Per richiedere l’accesso al CRM, i clienti di Asana Gov non appartenenti ad agenzie governative devono contattare l’assistenza di Asana.

Consulta ulteriori risorse

Note iconNota

Questo articolo è stato tradotto dall’IA.

Invia feedback sulla traduzione.
Caricamento
Article Detail