AC-2a), AC-2b), AC-2c), AC-2d), AC-2e), AC-2(f), AC-2(g), AC-2h), AC-2(i), AC-2j), AC-2k), AC-2(l) |
Gestion de compte |
Le client est exclusivement responsable de la gestion des comptes de l’entreprise au sein de PfG. Lors de la signature d’un contrat, le client doit créer un compte à l’aide d’une adresse courriel et nommer un administrateur. L’accès à PfG est étroitement contrôlé par des groupes d’utilisateurs définis par le client, qui sont composés de permissions précises (p. ex., gestionnaires d’embauche, recruteurs, groupes d’administrateurs). Le client doit établir les conditions d’adhésion à un groupe et à un rôle et est responsable de la création, de la gestion, de la modification, de la désactivation et de la suppression des comptes ultérieurs pour les utilisateurs, les fournisseurs et les partenaires individuels, conformément aux politiques et procédures de leur organisation. Le client est responsable d’autoriser l’accès en fonction des autorisations valides, de l’utilisation prévue du système et d’autres attributs définis par l’organisation. Enfin, le client assume l’entière responsabilité de la surveillance et de la vérification des activités du compte, notamment :
-
Effectuer des examens des comptes d’utilisateurs par rapport aux exigences de l’organisation au moins une fois par année.
-
Élaborer et mettre en œuvre des processus pour s’assurer qu’ils sont informés des changements de compte d’application (résiliation/transfert/changements liés au besoin de savoir) dans des délais stricts (p. ex., 24 heures lorsque les comptes ne sont plus requis, 8 heures lorsque les utilisateurs sont résiliés ou transférés).
-
Harmoniser les processus de gestion des comptes avec les procédures de cessation d’emploi et de transfert du personnel de l’organisation.
|
Créer et gérer des comptes au niveau du système (admin, service, maintenance); appliquer le moindre privilège et désactiver les comptes inactifs; intégrer avec l’IdP, le cas échéant. |
AC-2(1), AC-2(4), AC-2(5), AC-2(7)a), AC-2(7)b), AC-2(7)c), AC-2(7)d), AC-2(9), AC-2(12)a), AC-2(13) |
Gestion de compte |
Le client est seul responsable du cycle de vie et de la gestion de la sécurité de tous les comptes d’utilisateurs PfG au sein de sa location, conformément aux politiques de son organisation.
-
Création et administration de comptes: Le client est responsable de la création de comptes PfG pour les utilisateurs individuels (y compris les fournisseurs et les partenaires) et doit établir et administrer tous les comptes d’utilisateurs, en particulier les comptes à privilèges, conformément au schéma d’accès basé sur les rôles de l’organisation. Ils sont également chargés d’établir le processus de réémission des identifiants de compte partagé et de groupe lorsque des personnes sont retirées du groupe.
-
Maintenance et cycle de vie du compte: Le client doit modifier, désactiver et supprimer les comptes, y compris ceux des utilisateurs privilégiés, conformément aux politiques et procédures de son organisation. Ils sont encouragés à utiliser des mécanismes automatisés pour appuyer ces fonctions de gestion.
-
Surveillance et contrôle: Le client est entièrement responsable de la surveillance de l’utilisation de tous ses comptes PfG. Cela comprend la surveillance de l’utilisation des comptes d’administrateur et la surveillance des actions d’activation, de désactivation et de suppression de comptes dans l’application.
-
Réponse aux incidents à haut risque: Le client doit suivre son processus interne de gestion et de signalement des incidents et est spécifiquement responsable de la désactivation des comptes des personnes jugées comme présentant des risques importants pour son organisation dans un délai de 1 heure.
-
Gestion des sessions: Le client est responsable d’exiger des utilisateurs qu’ils se déconnectent conformément à sa politique de contrôle d’accès interne.
|
Gérer l’infrastructure sous-jacente, le système d’exploitation et les configurations de sécurité requis pour prendre en charge les comptes des clients, y compris l’allocation et la protection des ressources au niveau du système. Cela garantit que la plateforme de base est sécurisée et disponible pour que le client puisse effectuer toute l’administration du compte et l’application de l’accès au niveau de l’utilisateur. |
| AC-3 |
Application de la loi sur l’accès à l’information |
Le client est responsable de l’établissement et de la maintenance de la politique d’accès logique, de la définition des rôles et des privilèges de l’utilisateur (comme la garantie du moindre privilège et de la séparation des tâches), ainsi que de l’attribution et de la gestion actives de ces rôles au personnel. |
Mettre en œuvre des contrôles d’accès basés sur les rôles (RBAC) sur les systèmes Procore; appliquer la politique par l’intermédiaire d’IAM, des permissions de console et de l’authentification multifacteur; Vérifiez l’accès avant d’accorder des privilèges. |
AC-5a), AC-5b) |
Séparation des tâches |
Le client est responsable de la définition et de la documentation de la séparation des tâches (SoD) pour les personnes autorisées à accéder à l’application PfG au sein de son organisation. Le contrôle d’accès est mis en œuvre par le client par le biais de rôles personnalisés conçus pour garantir l’application de la SoD. |
Attribuer des rôles distincts pour l’administration du système, les opérations de sécurité et la conformité; appliquer par le biais des politiques de groupe IAM. |
| AC-6 |
Moindre privilège |
Il est de la responsabilité du client de définir les autorisations d’accès PfG pour soutenir le principe du moindre privilège au sein de son organisation. |
Restreindre l’accès du personnel de Procore aux ressources requises pour les tâches opérationnelles; examiner régulièrement les privilèges élevés; Appliquer l’accès juste à temps pour les actions sensibles. |
AC-8a), AC-8b) |
Notification d’utilisation du système |
Lorsqu’il utilise la fédération d’identités et l’authentification unique (SSO) pour se connecter à PfG, le client est responsable de s’assurer que ses systèmes LDAP (Lightweight Répertoire Access Protocols) et/ou Active Répertoire (AD) affichent un message ou une bannière de notification d’utilisation du système conforme. De plus, le client doit s’assurer que le message de notification ou la bannière répond aux exigences du FedRAMP et reste à l’écran jusqu’à ce que les utilisateurs reconnaissent les conditions d’utilisation et prennent des mesures explicites pour se connecter ou accéder au système. |
Afficher des bannières de connexion sur les systèmes Procore notifiant une utilisation autorisée uniquement, conformément aux directives du FedRAMP et de l’agence. |
AC-19a), AC-19b), AC-19(5) |
Contrôle d’accès pour les appareils mobiles |
Pour l’application mobile Procore pour le gouvernement, le client est responsable de l’application de toutes les politiques relatives aux appareil mobiles (y compris celles applicables à leurs sous-traitants) afin de garantir une utilisation responsable. |
|
CA-6a), CA-6b), CA-6c), CA-6d), CA-6e) |
Autorisation |
Le client ou l’organisme fédéral opérant dans l’environnement Procore pour le gouvernement détient la responsabilité finale d’autoriser l’exploitation du système. Cela implique :
-
Désignation de l’autorité: Chaque client est responsable de la désignation de son propre agent d’autorisation (AO).
-
Acceptation des risques et ATO: L’OA examine les résultats de l’évaluation de la sécurité (publiés dans le Rapport d’évaluation de la sécurité), examine le Plan d’action et les jalon et détermine si les vulnérabilités connues restantes posent un niveau de risque acceptable pour les opérations de l’Agence avant de délivrer une autorisation d’exploitation.
-
Examen des changements: L’agent d’appel du client est également responsable de l’examen de tout changement important proposé par Procore, puis de l’examen et de l’approbation de toute mise à jour du paquet FedRAMP en fonction de tests supplémentaires effectués par le 3PAO.
|
Obtenir et maintenir FedRAMP ATO. S’assurer que le SSP, SAP, AS et POA&M restent à jour; aviser le BGP et l’agent d’appel des changements ou des incidents importants. |