AC-2(a), AC-2(b), AC-2(c), AC-2(d), AC-2(e), AC-2(f), AC-2(g), AC-2(h), AC-2(i), AC-2(j), AC-2(k), AC-2(l) |
Gestion de compte |
Le client est exclusivement responsable de la gestion des comptes de l’entreprise au sein de PfG. Lors de la signature d’un contrat, le client doit créer un compte à l’aide d’une adresse e-mail et désigner un administrateur. L’accès à PfG est étroitement contrôlé par des groupes d’utilisateurs définis par le client, qui sont composés d’autorisations précises (par exemple, les groupes de responsables du recrutement, de recruteurs et d’administrateurs). Le client doit établir les conditions d’appartenance à un groupe et à un rôle et est responsable de la création, de la gestion, de la modification, de la désactivation et de la suppression des comptes ultérieurs pour les utilisateurs, les fournisseurs et les partenaires individuels, conformément aux politiques et procédures de leur organisation. Le client est responsable de l’autorisation d’accès en fonction des autorisations valides, de l’utilisation prévue du système et d’autres attributs définis par l’organisation. Enfin, le client assume l’entière responsabilité du suivi et de l’audit de l’activité du compte, notamment :
-
Effectuer des examens des comptes d’utilisateurs par rapport aux exigences de l’organisation au moins une fois par an.
-
Élaborer et mettre en œuvre des processus pour s’assurer qu’ils sont avisés des changements apportés aux comptes d’application (résiliation, transfert ou besoin de savoir) dans des délais stricts (p. ex., 24 heures lorsque les comptes ne sont plus nécessaires, 8 heures lorsque les utilisateurs sont résiliés ou transférés).
-
Aligner les processus de gestion des comptes sur les procédures de cessation d’emploi et de transfert du personnel de l’organisation.
|
Créer et gérer des comptes au niveau du système (administration, service, maintenance) ; appliquer le moindre privilège et désactiver les comptes inactifs ; s’intégrer à l’IdP, le cas échéant. |
AC-2(1), AC-2(4), AC-2(5), AC-2(7)(a), AC-2(7)(b), AC-2(7)(c), AC-2(7)(d), AC-2(9), AC-2(12)a), AC-2(13) |
Gestion de compte |
Le client est seul responsable de la gestion du cycle de vie et de la sécurité de tous les comptes d’utilisateurs PfG au sein de sa location, conformément aux politiques de son organisation.
-
Création et administration des comptes: Le client est responsable de la création des comptes PfG pour les utilisateurs individuels (y compris les fournisseurs et les partenaires) et doit établir et administrer tous les comptes d’utilisateur, en particulier les comptes à privilèges, conformément au schéma d’accès basé sur les rôles de l’organisation. Ils sont également responsables de la mise en place du processus de réémission des informations d’identification des comptes partagés et de groupe lorsque des personnes sont supprimées du groupe.
-
Maintenance et cycle de vie du compte: le client doit modifier, désactiver et supprimer les comptes, y compris ceux des utilisateurs privilégiés, conformément aux politiques et procédures de son organisation. Ils sont encouragés à utiliser des mécanismes automatisés pour soutenir ces fonctions de gestion.
-
Surveillance et contrôle: Le client est entièrement responsable de la surveillance de l’utilisation de tous ses comptes PfG. Cela inclut la surveillance de l’utilisation des comptes administrateur et la surveillance des actions d’activation, de désactivation et de suppression des comptes au sein de l’application.
-
Réponse aux incidents à haut risque: le client doit suivre son processus interne de traitement et de signalement des incidents et est spécifiquement responsable de la désactivation des comptes pour les personnes considérées comme présentant des risques importants pour son organisation dans un délai d’une heure.
-
Gestion des sessions: il incombe au client de demander aux utilisateurs de se déconnecter conformément à leur politique de contrôle d’accès interne.
|
Gérez l’infrastructure sous-jacente, le système d’exploitation et les configurations de sécurité nécessaires pour prendre en charge les comptes clients, y compris l’allocation et la protection des ressources au niveau du système. Cela garantit que la plate-forme de base est sécurisée et disponible pour que le client puisse effectuer toute l’administration de compte au niveau de l’utilisateur et l’application de l’accès. |
| AC-3 (en anglais seulement) |
Application de l’accès |
Le client est responsable de l’établissement et de la maintenance de la stratégie d’accès logique, de la définition des rôles et des privilèges de l’utilisateur (comme la garantie du moindre privilège et de la séparation des tâches), ainsi que de l’attribution et de la gestion actives de ces rôles au personnel. |
Mettre en œuvre des contrôles d’accès basés sur les rôles (RBAC) sur les systèmes Procore ; appliquer la politique par le biais de l’IAM, des autorisations de console et de l’authentification multifacteur ; Vérifiez l’accès avant d’accorder des privilèges. |
AC-5(a), AC-5(b) |
Séparation des tâches |
Le client est responsable de la définition et de la documentation de la séparation des tâches (SoD) pour les personnes autorisées à accéder à l’application PfG au sein de son organisation. Le contrôle d’accès est mis en œuvre par le client par le biais de rôles personnalisés conçus pour garantir l’application de la technologie SoD. |
Attribuez des rôles distincts pour l’administration du système, les opérations de sécurité et la conformité ; appliquer par le biais de stratégies de groupe IAM. |
| AC-6 |
Moindre privilège |
Il est de la responsabilité du client de définir les autorisations d’accès PfG pour prendre en charge le principe du moindre privilège au sein de son organisation. |
Restreindre l’accès du personnel de Procore aux seules ressources nécessaires aux tâches opérationnelles ; examiner régulièrement les privilèges élevés ; Appliquez un accès juste-à-temps pour les actions sensibles. |
AC-8(a), AC-8(b) |
Notification d’utilisation du système |
Lorsqu’il utilise la fédération d’identités et l’authentification unique (SSO) pour se connecter à PfG, le client doit s’assurer que ses systèmes LDAP (Lightweight Directory Access Protocols) et/ou Active Directory (AD) affichent un message ou une bannière de notification d’utilisation du système conforme. En outre, le client doit s’assurer que le message ou la bannière de notification répond aux exigences FedRAMP et reste à l’écran jusqu’à ce que les utilisateurs reconnaissent les conditions d’utilisation et prennent des mesures explicites pour se connecter ou accéder au système. |
Affichez des bannières de connexion sur les systèmes Procore informant uniquement de l’utilisation autorisée, conformément aux directives FedRAMP et de l’agence. |
AC-19(a), AC-19(b), AC-19(5) |
Contrôle d’accès pour les appareils mobiles |
Pour l’application mobile Procore pour le gouvernement, le client est responsable de l’application de toutes les politiques relatives aux appareils mobiles (y compris celles applicables à ses sous-traitants) afin de garantir une utilisation responsable. |
|
CA-6(a), CA-6(b), CA-6(c), CA-6(d), CA-6(e) |
Autorisation |
Le client ou l’organisme fédéral opérant dans l’environnement Procore pour le gouvernement détient la responsabilité finale de l’autorisation du fonctionnement du système. Il s’agit de :
-
Désignation de l’autorité: Chaque client est responsable de la désignation de son propre ordonnateur.
-
Acceptation des risques et ATO: L’OC examine les résultats de l’évaluation de la sécurité (publiée dans le rapport d’évaluation de la sécurité, ou SAR), examine le plan d’action et les jalons (POA&M) et détermine si les vulnérabilités connues restantes présentent un niveau de risque acceptable pour les opérations de l’organisme avant d’émettre une autorisation d’exploitation (ATO).
-
Révision des modifications: l’AOP du client est également responsable de l’examen de toutes les modifications importantes proposées par Procore, puis de la révision et de l’approbation de toute mise à jour du package FedRAMP sur la base de tests supplémentaires effectués par le 3PAO.
|
Procurez-vous et maintenez FedRAMP ATO. S’assurer que le SSP, le SAP, le SAR et le POA &M restent à jour ; Aviser le CPM et l’AO des changements ou incidents importants. |