Loading

Onderwerpen

Wat is FedRAMP – uitleggen.

Het Federal Risk and Authorization Management Program (FedRAMP) is een programma van de Amerikaanse overheid dat een gestandaardiseerde aanpak biedt voor beveiligingsbeoordeling, autorisatie en continue monitoring voor cloudproducten en -diensten.

De kerndoelen van FedRAMP zijn:

  • Standaardiseer beveiligingsvereisten voor cloudservices tussen federale instanties
  • Verminder dubbele beveiligingsbeoordelingen en autorisaties
  • Zorg voor consistente toepassing van NIST-normen voor cloudproducten
  • Verbeter de beveiligingshouding van door de overheid gebruikte cloudservices door middel van continue monitoring

Asana Gov model voor gedeelde verantwoordelijkheid

Asana Gov opereert onder een model van gedeelde verantwoordelijkheid, aangedreven door FedRAMP Moderate. Dit betekent dat sommige beveiligings- en nalevingscontroles worden beheerd door Asana, sommige door de klant en sommige worden gedeeld tussen Asana en de klant.

Ga voor een uitgebreide lijst van FedRAMP Moderate Controls naar fedramp.gov. De inhoud op deze pagina is een aangepaste versie van de Asana Gov FedRAMP Customer Responsibilities Matrix (CRM). Federale instanties kunnen een kopie van de SSP van Asana Gov en andere relevante beveiligingsdocumentatie, inclusief de gedetailleerde CRM van Asana Gov, aanvragen via de FedRAMP Marketplace. Voor Asana Gov-klanten die geen agentschap zijn en toegang tot de CRM willen aanvragen, neem contact op met Asana-ondersteuning.

Geef in elke tabel een overzicht van relevante FedRAMP-controlefamilies en vermeld waar Asana de verantwoordelijkheid met onze klanten kan delen. Voor controles met klantverantwoordelijkheid vind je details en links naar documentatie. Wijzig de inhoud in deze tabel om de laatste updates met toepasselijke controles weer te geven.

Gebruik de controlefamilie voor toegangscontrole (AC) – zie tabel voor details.

Relevante NIST 800-53-controles

Asana-verantwoordelijkheid:

Bied platformbeheer via de beheerdersconsole, SAML single-sign-on-integratie en auditlogs aan onze klanten.

Geef een melding over systeemgebruik

AC-05, AC-06, AC-08

Verantwoordelijkheid van de klant –

Beheer toegangstoestemmingen voor gebruikers, 3P-providers en partners op de volgende manieren:

  • Beheer toegang via door de klant gedefinieerde groepen met specifieke machtigingen
  • Geef gebruikers toegangsmachtigingen op basis van geldige autorisaties en beoogd gebruik.
  • Gebruik onze Audit Log API om de nodige maatregelen in te stellen om op de hoogte te worden gesteld wanneer accountwijzigingen plaatsvinden
  • Wijzig, schakel uit en verwijder accounts op basis van beëindigde en overgedragen gebruikers.
  • Voer jaarlijkse beoordelingen van gebruikersaccounts uit.
  • Stel processen vast voor het opnieuw uitgeven van inloggegevens.
Beheer individuele gebruikersaccounts op de volgende manieren:
  • Verleen gebruikersaccounts toestemming op basis van hun rollen.
  • Configureer je identiteitsprovider naar Asana Gov
  • Monitor nieuwe, opnieuw geactiveerde, uitgeschakelde en verwijderde gebruikersaccounts.
  • Monitor accountgebruik en stel processen in voor het melden van incidenten.
  • Schakel gebruikersaccounts van personen die aanzienlijke risico's vormen binnen één uur uit.

Beheerders hebben specifieke rechten die beperkt zijn tot beheerders. Superbeheerders hebben specifieke rechten die beperkt zijn tot superbeheerders. Klanten zijn verantwoordelijk voor het bepalen wie deze zijn.

Verantwoordelijkheid van de klant:

  • Schakel alle integraties en persoonlijke toegangstokens (PAT's) standaard uit. Klanten zijn verantwoordelijk voor het beoordelen en aanpassen van deze instellingen om aan hun behoeften te voldoen. Klanten zijn zelf verantwoordelijk voor het beoordelen van de beveiliging van integraties van derden. Asana Intelligence- en Machine Learning-functies worden uitgeschakeld en het is aan superbeheerders om deze functies voor hun domein in te schakelen. We hebben een standaard time-out ingesteld voor FedRAMP-domeinen (8 uur). Standaard privé – alle projecten, portfolio's, teams en doelen.



Kies voor de Audit en Verantwoordelijkheid (AU) Controlefamilie.

Relevante NIST 800-53-controles

Verantwoordelijkheid van Asana –

Geef auditlogboeken met apps en beheeractiviteiten. Raadpleeg Asana's Audit Log API-documentatie 

AU-02, AU-03, AU-04, AU-07, AU-09, AU-11

Verantwoordelijkheid van de klant:

Houd toezicht op het verwijderen van gegevens, gegevenstoegang, gegevenswijzigingen, toestemmingswijzigingen en beheerdersactiviteiten van je organisatie.

Identificatie en Authenticatie (IA) Controlefamilie

Relevante NIST 800-53-controles

Verantwoordelijkheid van Asana –

Bied SAML single sign-on-configuratie aan.

IA-08, IA-08(01), IA-11, IA-05(01)

Verantwoordelijkheid van de klant:

Integreer met je identiteitsprovider en schakel de respectievelijke functies in.

Wachtwoordbeleid in Asana gov voldoet aan NIST 800-63b :
  • Controleer of gebruikers geen veelgebruikte, verwachte of gecompromitteerde wachtwoorden gebruiken.
  • Sla alleen versleutelde authenticators op in je identiteitsprovider.
  • Vraag een gebruiker met een hersteld account om een nieuw wachtwoord te maken.
  • Sta gebruikers toe om lange wachtwoorden en wachtzinnen te selecteren met spaties en speciale tekens.

Configureer je identiteitsprovider om gebruikers opnieuw te verifiëren in overeenstemming met je eigen vereisten.

Gebruik gastgebruikers in het Asana gov-domein:

  • Gebruikers moeten inloggen met magische links
    • Gebruikers die alleen gasten zijn, moeten inloggen met een magische link. Links verlopen na 15 minuten en zijn slechts eenmalig te gebruiken op Asana Gov. Neem contact op met de klantondersteuning om de vervaldatum te wijzigen. Standaard wordt de controle over gastuitnodigingen ingesteld op alleen beheerders in Asana Gov. Standaard is 2FA vereist voor alle domeinleden en gasten. Raadpleeg onze documentatie voor meer informatie.

Federale instanties kunnen een kopie van de SSP van Asana Gov en andere relevante beveiligingsdocumentatie aanvragen via de FedRAMP Marketplace.  Voor niet-agentschap Asana Gov-klanten om toegang tot de CRM aan te vragen, neem contact op met Asana-ondersteuning.

Extra middelen

Note iconOpmerking

Dit artikel is vertaald met AI.

Feedback over de vertaling versturen.
Wordt geladen
Article Detail