AC-2 a), AC-2 b), AC-2 c), AC-2 d), AC-2 e), AC-2(f), AC-2(g), AC-2(h), AC-2(i), AC-2 j), AC-2(k), AC-2( renuncia de derecho de gravamen ) |
Gestión de cuentas |
El cliente es el único responsable de la gestión de la cuenta de la empresa dentro de PfG. Al firmar un contrato, el cliente debe crear una cuenta utilizando una dirección de correo electrónico y designar un Administrador. El acceso a PfG está estrictamente controlado a través de grupos de usuarios definidos por el cliente, que se componen de permisos detallados (por ejemplo, gerente de contratación, reclutador, grupos de administradores). El cliente debe establecer las condiciones para la pertenencia a grupos y roles, y es responsable de crear, administrar, modificar, deshabilitar y eliminar cuentas posteriores para usuarios individuales, proveedores y socios de acuerdo con sus políticas y procedimientos organizativos. El cliente es responsable de autorizar el acceso en función de las autorizaciones válidas, el uso previsto del sistema y otros atributos definidos por la organización. Por último, el cliente tiene toda la responsabilidad de supervisar y auditar la actividad de la cuenta, incluyendo:
-
Realizar revisiones de las cuentas de usuario con respecto a los requisitos de la organización al menos una vez al año.
-
Desarrollar e implementar procesos para garantizar que se les notifique de los cambios en las cuentas de la aplicación (cancelación/transferencia/cambios de necesidad de saber) dentro de plazos estrictos (por ejemplo, 24 horas cuando las cuentas ya no son necesarias, 8 horas cuando los usuarios son cancelados o transferidos).
-
Alinear los procesos de administración de cuentas con los procedimientos de terminación y transferencia de personal de la organización.
|
Crear y administrar cuentas a nivel de sistema (administrador, servicio, mantenimiento); aplicar el privilegio mínimo y deshabilitar las cuentas inactivas; integrarse con IdP cuando corresponda. |
AC-2(1), AC-2(4), AC-2(5), AC-2 7) a), AC-2(7)(b), AC-2 7) c), AC-2(7)(d), AC-2(9), AC-2 12) a), AC-2(13) |
Gestión de cuentas |
El cliente es el único responsable del ciclo de vida y la gestión de la seguridad de todas las cuentas de usuario de PfG dentro de su arrendamiento, adhiriéndose a las políticas de su organización.
-
Creación y administración de cuentas: el cliente es responsable de crear cuentas de PfG para usuarios individuales (incluidos proveedores y socios) y debe establecer y administrar todas las cuentas de usuario, en particular las cuentas con privilegios, de acuerdo con el esquema de acceso basado en roles de la organización. También son responsables de establecer el proceso para volver a emitir credenciales de cuentas compartidas y de grupo cuando se eliminan personas del grupo.
-
Mantenimiento y ciclo de vida de la cuenta: el cliente debe modificar, deshabilitar y eliminar cuentas, incluidas las de usuarios con privilegios, de acuerdo con las políticas y procedimientos de su organización. Se les anima a utilizar mecanismos automatizados para apoyar estas funciones de gestión.
-
Seguimiento y control: El cliente es totalmente responsable de supervisar el uso de todas sus cuentas de PfG. Esto incluye la supervisión del uso de las cuentas de administrador y la supervisión de las acciones de habilitación, deshabilitación y eliminación de cuentas dentro de la aplicación.
-
Respuesta a incidentes de alto riesgo: el cliente debe seguir su proceso interno para el manejo y la generación de informes de incidentes y es específicamente responsable de deshabilitar las cuentas de las personas que se determine que representan riesgos significativos para su organización dentro de 1 hora.
-
Administración de sesiones: el cliente es responsable de exigir a los usuarios que cierren la sesión de acuerdo con su política interna de control de acceso.
|
Administre la infraestructura subyacente, el sistema operativo y las configuraciones de seguridad necesarias para dar soporte a las cuentas de los clientes, incluida la asignación y protección de recursos a nivel de sistema. Esto garantiza que la plataforma fundacional sea segura y esté disponible para que el cliente realice toda la administración de cuentas a nivel de usuario obligatoria y la aplicación del acceso. |
| AC-3 |
Aplicación de acceso |
El cliente es responsable de establecer y mantener la directiva de acceso lógico, definir los roles y privilegios de los usuarios (como garantizar el privilegio mínimo y la separación de funciones) y asignar y administrar activamente esos roles al personal. |
Implementar controles de acceso basados en roles (RBAC) en los sistemas Procore; aplicar la política a través de IAM, permisos de consola y MFA; Verifique el acceso antes de otorgar privilegios. |
AC-5 a), AC-5(b) |
Separación de funciones |
El cliente es responsable de definir y documentar la separación de funciones (SoD) para las personas autorizadas a acceder a la aplicación PfG dentro de su organización. El control de acceso es implementado por el cliente a través de roles personalizados diseñados para garantizar que se aplique SoD. |
Asigne roles distintos para la administración del sistema, las operaciones de seguridad y el cumplimiento; aplíquelos a través de políticas de grupo de IAM. |
| AC-6 |
Privilegio mínimo |
Es responsabilidad del cliente definir las autorizaciones de acceso de PfG para admitir el principio de privilegios mínimos dentro de su organización. |
Restrinja el acceso del personal de Procore solo a los recursos necesarios para las tareas operativas; revisar regularmente los privilegios elevados; Aplique el acceso Just-In-Time para acciones confidenciales. |
AC-8 a), AC-8(b) |
Notificación de uso del sistema |
Al utilizar la federación de identidades y el inicio de sesión único (SSO) para iniciar sesión en PfG, el cliente es responsable de asegurarse de que sus sistemas de protocolos ligeros de acceso a directorios (LDAP) o Active Directory (AD) muestren un mensaje o banner de notificación de uso del sistema compatible. Además, el cliente debe asegurarse de que el mensaje de notificación o el banner cumplan con los requisitos de FedRAMP y permanezcan en pantalla hasta que los usuarios reconozcan las condiciones de uso y tomen medidas explícitas para iniciar sesión o acceder al sistema. |
Mostrar banners de inicio de sesión en los sistemas Procore notificando solo el uso autorizado, según las directrices del FedRAMP y de la agencia. |
AC-19(a), AC-19 b), AC-19(5) |
Control de acceso para dispositivos móviles |
En el caso de la aplicación móvil Procore para la Administración Pública, el cliente es responsable de hacer cumplir todas las políticas de dispositivos móviles (incluidas las aplicables a sus subcontratistas) para garantizar un uso responsable. |
|
CA-6(a), CA-6(b), CA-6(c), CA-6(d), CA-6(e) |
Autorización |
El cliente o agencia federal que opera dentro del entorno de Procore para el gobierno tiene la responsabilidad final de autorizar la operación del sistema. Esto implica:
-
Designación de la Autoridad: Cada cliente es responsable de designar su propio Oficial Autorizador (AO).
-
Aceptación de riesgos y ATO: El AO revisa los resultados de la evaluación de seguridad (emitida en el Informe de Evaluación de Seguridad, o SAR), examina el Plan de Acción y los Hitos (POA&M) y determina si las vulnerabilidades conocidas restantes representan un nivel aceptable de riesgo para las operaciones de la agencia antes de emitir una Autoridad para Operar (ATO).
-
Revisión de cambios: el AO del cliente también es responsable de revisar cualquier cambio significativo propuesto por Procore y, posteriormente, revisar y aprobar cualquier actualización del paquete FedRAMP en función de las pruebas adicionales realizadas por el 3PAO.
|
Obtener y mantener FedRAMP ATO. Asegúrese de que el SSP, SAP, SAR y POA&M permanezcan actualizados; notificar a la PMO y AO de cambios o incidentes significativos. |