Loading

Ämnen

Vad är FedRAMP

FedRAMP (Federal Risk and Authorization Management Program) är ett program för hela den amerikanska regeringen som tillhandahåller en standardiserad metod för säkerhetsbedömning, auktorisering och kontinuerlig övervakning av molnprodukter och molntjänster.

FedRAMPs huvudmål är att –

  • Standardisera säkerhetskrav för molntjänster mellan federala myndigheter
  • Minska dubbelarbete vid säkerhetsbedömningar och auktoriseringar
  • Säkerställ konsekvent tillämpning av NIST-standarder för molnprodukter
  • Förbättra säkerhetsläget för statligt använda molntjänster genom kontinuerlig övervakning

Använd Asana Gov-modellen för delat ansvar.

Arbeta enligt en modell för delat ansvar som drivs av FedRAMP Moderate. Det innebär att vissa säkerhets- och efterlevnadskontroller hanteras av Asana, vissa av kunden och vissa delas mellan Asana och kunden.

För en omfattande lista över FedRAMP Moderate-kontroller, besök fedramp.gov. Innehållet på den här sidan är en modifierad version av Asana Gov FedRAMP Customer Responsibilities Matrix (CRM). Begär en kopia av Asana Govs SSP och annan relevant säkerhetsdokumentation, inklusive Asana Govs detaljerade CRM, via FedRAMP Marketplace. För att begära åtkomst till CRM för Asana Gov-kunder som inte är myndigheter, kontakta Asana-supporten.

Varje tabell beskriver relevanta FedRAMP-kontrollfamiljer och noterar var Asana kan dela ansvaret med våra kunder. För kontroller med kundansvar – hitta detaljer och länkar till dokumentation. Ändra innehållet i den här tabellen för att återspegla de senaste uppdateringarna med tillämpliga kontroller.

Använd kortare ord när det är möjligt.

Relevanta NIST 800–53-kontroller

Asana-ansvar: Tillhandahåll plattformskontroller via adminkonsolen, SAML-integrering för enkel inloggning och granskningsloggar till våra kunder.

Tillhandahåll avisering om systemanvändning

– Välj kortare ord när det är möjligt.

AC-05, AC-06, AC-08

Kundansvar –

Hantera åtkomstbehörigheter för användare, tredjepartsleverantörer och partner på följande sätt:

Hantera åtkomst via kunddefinierade grupper med specifika behörigheter. Ge användare åtkomstbehörigheter baserat på giltiga auktoriseringar och avsedd användning. Använd vår granskningslogg-API för att ställa in nödvändiga åtgärder för att bli underrättad när kontoändringar sker. Ändra, inaktivera och ta bort konton baserat på avslutade och överförda användare. Utför årliga granskningar av användarkonton. Upprätta processer för att utfärda autentiseringsuppgifter på nytt. Hantera enskilda användarkonton på följande sätt: Bevilja användarkonton behörighet baserat på deras roller. Konfigurera din identitetsleverantör till Asana Gov. Övervaka nya, återaktiverade, inaktiverade och borttagna användarkonton. Övervaka kontoanvändning och upprätta processer för att rapportera incidenter. Inaktivera användarkonton för personer som utgör betydande risker inom en timme.

Administratörer har specifika behörigheter som är begränsade till administratörer. Superadministratörer har specifika behörigheter som är begränsade till superadministratörer. Kunderna är ansvariga för att bestämma vilka dessa är.

Kundansvar:

  • Inaktivera alla integreringar och personliga åtkomsttoken (PAT) som standard. Granska och justera de här inställningarna för att uppfylla dina behov. Granska säkerheten för eventuella tredjepartsintegreringar på egen hand. Asana Intelligence- och maskininlärningsfunktioner kommer att inaktiveras och det är upp till superadministratörer att aktivera de här funktionerna för sin domän. Vi har en standardtimeout för FedRAMP-domäner (8 timmar). Privat som standard – alla projekt, portfolior, team och mål.



Använd kortare ord när det är möjligt.

Använd relevanta NIST 800-53-kontroller

Asana-ansvar:

Tillhandahåll granskningsloggar med appar och administrationsaktiviteter. Se Asanas dokumentation om granskningslogg-API 

Välj AU-02, AU-03, AU-04, AU-07, AU-09 eller AU-11

Kundansvar:

Övervaka organisationens raderingar av data, dataåtkomst, dataändringar, behörighetsändringar och administratörsaktiviteter.

Använd kortare ord när det är möjligt.

Använd relevanta NIST 800-53-kontroller

Asana-ansvar:

Tillhandahåll SAML-konfiguration för enkel inloggning.

IA-08, IA-08(01), IA-11, IA-05(01)

Kundens ansvar:

Integrera med din identitetsleverantör och aktivera respektive funktioner.

Lösenordspolicyn i Asana gov följer NIST 800-63b :
  • Kontrollera att användare inte använder vanliga, förväntade eller komprometterade lösenord.
  • Lagra endast krypterade autentiserare i din identitetsleverantör.
  • Kräv att en användare med ett återställt konto skapar ett nytt lösenord.
  • Tillåt användare att välja långa lösenord och lösenfraser med mellanslag och specialtecken.

Konfigurera din identitetsleverantör för att återautentisera användare i enlighet med dina egna krav.

Gästanvändare i Asana gov-domänen:

  • Logga in som gästanvändare med magiska länkar.
    • Logga in med en magisk länk. Länkarna går ut efter 15 minuter och kan bara användas en gång på Asana Gov. Kontakta kundsupport för att ändra utgångstiden. Kontrollen för gästinbjudningar kommer att vara inställd på Endast administratörer som standard i Asana Gov. Tvåfaktorsautentisering krävs för alla domänmedlemmar och gäster som standard.
Se vår dokumentation för mer information:

Begär en kopia av Asana Govs SSP och annan relevant säkerhetsdokumentation via FedRAMP Marketplace.  För att begära åtkomst till CRM för Asana Gov-kunder som inte är myndigheter, kontakta Asana-supporten.

Ytterligare resurser

Note iconAnteckning

This article has been AI-translated.

Send translation feedback.
Laddar
Article Detail