AC-2(a), AC-2(b), AC-2(c), AC-2(d), AC-2(e), AC-2(a), AC-2(g), AC-2(h), AC-2(yo), AC-2(j), AC-2(k), AC-2(l) |
Gestión de cuentas |
El cliente es el único responsable de la gestión de cuentas de la empresa dentro de PfG. Al firmar un contrato, el cliente debe crear una cuenta con una dirección de correo electrónico y designar un Administrador. El acceso a PfG está estrictamente controlado a través de grupos de usuarios definidos por el cliente, que se componen de permisos específicos (p. ej., grupos de director de contratación, reclutador y administrador). El cliente debe establecer condiciones para la pertenencia a grupos y roles, y es responsable de crear, gestionar, modificar, deshabilitar y eliminar cuentas posteriores para usuarios individuales, proveedores y socios de acuerdo con las políticas y procedimientos de su organización. El cliente es responsable de autorizar el acceso en función de las autorizaciones válidas, el uso previsto del sistema y otros atributos definidos por la organización. Por último, el cliente asume toda la responsabilidad del seguimiento y la auditoría de la actividad de la cuenta, lo que incluye:
-
Realizar revisiones de las cuentas de usuario frente a los requisitos de la organización al menos una vez al año.
-
Desarrollar e implementar procesos para garantizar que se les notifiquen los cambios en la cuenta de la aplicación (finalización/transferencia/cambios que necesitan saber) dentro de plazos estrictos (p. ej., 24 horas cuando las cuentas ya no son necesarias, 8 horas cuando los usuarios son rescindidos o transferidos).
-
Alinear los procesos de gestión de cuentas con los procedimientos de transferencia y despido de personal de la organización.
|
Crear y gestionar cuentas de nivel de sistema (administrador, servicio, mantenimiento); hacer cumplir los privilegios mínimos y deshabilitar las cuentas inactivas; integrar con IdP cuando corresponda. |
AC-2(1), AC-2(4), AC-2(5), AC-2(7)(a), AC-2(7)(b), AC-2(7)(c), AC-2(7)(d), AC-2(9), AC-2(12)(a), AC-2(13) |
Gestión de cuentas |
El cliente es el único responsable de la gestión del ciclo de vida y la seguridad de todas las cuentas de usuario de PfG dentro de su arrendamiento, de conformidad con las políticas de su organización.
-
Creación y administración de cuentas: el cliente es responsable de crear cuentas PfG para usuarios individuales (incluidos proveedores y socios), y debe establecer y administrar todas las cuentas de usuario , en particular las cuentas con privilegios , de acuerdo con el esquema de acceso basado en roles de la organización. También son responsables de establecer el proceso para volver a emitir credenciales de cuentas compartidas y de grupo cuando se eliminan personas del grupo.
-
Mantenimiento y ciclo de vida de la cuenta: el cliente debe modificar, deshabilitar y eliminar cuentas, incluidas las de usuarios con privilegios, de acuerdo con las políticas y procedimientos de su organización. Se les anima a utilizar mecanismos automatizados para respaldar estas funciones de gestión.
-
Supervisión y control: el cliente es totalmente responsable de supervisar el uso de todas sus cuentas de PfG. Esto incluye supervisar el uso de cuentas de administrador y supervisar las acciones de activación, desactivación y eliminación de cuentas dentro de la aplicación.
-
Respuesta a incidentes de alto riesgo: el cliente debe seguir su proceso interno para el manejo y la notificación de incidentes y es específicamente responsable de deshabilitar las cuentas de las personas que se determine que representan un riesgo importante para su organización en el plazo de 1 hora.
-
Gestión de sesiones: el cliente es responsable de solicitar a los usuarios que cierren la sesión de acuerdo con su política interna de control de acceso.
|
Gestionar la infraestructura subyacente, el sistema operativo y las configuraciones de seguridad necesarias para dar soporte a las cuentas de los clientes, incluidas la asignación y protección de recursos a nivel de sistema. Esto garantiza que la plataforma base sea segura y esté disponible para que el cliente realice toda la administración de la cuenta de nivel de usuario y la aplicación obligatoria del acceso. |
| AC-3 |
Aplicación de acceso |
El cliente es responsable de establecer y mantener la política de acceso lógico, de definir los roles y privilegios de los usuarios (como garantizar los privilegios mínimos y la separación de funciones), y de asignar y gestionar activamente esos roles para el personal. |
Implementar controles de acceso basados en roles (RBAC) en los sistemas Procore; hacer cumplir la política a través de IAM, permisos de la consola y MFA; Verifique el acceso antes de otorgar privilegios. |
AC-5(a), AC-5(a) |
Separación de funciones |
El cliente es responsable de definir y documentar la separación de funciones de las personas autorizadas a acceder a la aplicación PfG dentro de su organización. El cliente implementa el control de acceso a través de roles personalizados diseñados para garantizar que se aplique la separación de tareas. |
Asignar roles distintos para la administración del sistema, las operaciones de seguridad y el cumplimiento; aplicar a través de las políticas de grupo de IAM. |
| AC-6 |
Privilegio mínimo |
Es responsabilidad del cliente definir las autorizaciones de acceso de PfG para respaldar el principio de privilegios mínimos dentro de su organización. |
Restrinja el acceso del personal de Procore solo a los recursos necesarios para las tareas operativas; revisar periódicamente los privilegios elevados; hacer cumplir el acceso justo a tiempo para acciones confidenciales. |
AC-8(a), AC-8(b) |
Notificación de uso del sistema |
Cuando se utiliza la federación de identidades y el inicio de sesión único (SSO) para iniciar sesión en PfG, el cliente es responsable de asegurarse de que sus sistemas de protocolos ligeros de acceso a directorios (LDAP) o Active Directory (AD) muestren un mensaje o banner de notificación de uso del sistema compatible.. Además, el cliente debe asegurarse de que el mensaje de notificación o banner cumpla con los requisitos de FedRAMP y permanezca en la pantalla hasta que los usuarios reconozcan las condiciones de uso y tomen medidas explícitas para iniciar sesión o acceder al sistema. |
Mostrar banners de inicio de sesión en los sistemas Procore notificando solo el uso autorizado, según las directrices de FedRAMP y de la agencia. |
AC-19(a), AC-19(b), AC-19(5) |
Control de acceso para dispositivos móviles |
Para la aplicación móvil de Procore para Administraciones Públicas, el cliente es responsable de hacer cumplir todas las políticas de dispositivo móviles (incluidas las aplicables a sus subcontratistas) para garantizar un uso responsable. |
|
CA-6(a), CA-6(b), CA-6(c), CA-6(d), CA-6(e) |
Autorización |
El cliente federal, o la agencia, que opera en el entorno de Procore para Administraciones Públicas tiene la responsabilidad final de autorizar el funcionamiento del sistema. Esto implica:
-
Designación de la autoridad: cada cliente es responsable de designar su propio ordenador de pagos (AO).
-
Aceptación de riesgos y ATO: el AO revisa los resultados de la evaluación de la seguridad (emitidos en el informe de evaluación de la seguridad o SAR), examina el plan de acción y los Hitos (POA&M) y determina si las vulnerabilidades conocidas restantes plantean un nivel de riesgo aceptable. a las operaciones de la agencia antes de emitir una autorización para operar (ATO).
-
Revisión de cambios: el AO del cliente también es responsable de revisar cualquier cambio significativo propuesto por Procore y, posteriormente, revisar y aprobar cualquier actualización del paquete FedRAMP basada en pruebas adicionales realizadas por el 3PAO.
|
Obtener y mantener la ATO de FedRAMP. Asegúrese de que el SSP, SAP, SAR y POA&M permanezcan actualizados; Notificar a la OGP y al AO sobre cambios o incidentes significativos. |