CMMC-CCA 試験問題 81
OSC の CMMC レベル 2 評価を実施する主任評価者として、評価チームは対象範囲内の CMMC プラクティスについて OSC から提供されたすべての証拠を徹底的にレビューしました。評価プロセス全体を通じて、OSC とのチェックポイント ミーティングが毎日開催され、追加の証拠を提示して懸念事項を明確にすることができました。最終的な証拠のレビューと議論の後、チームは 110 の CMMC レベル 2 プラクティスのうち 92 が「MET」と評価されたと判断しました。さらに、18 のプラクティスは「NOT MET」と評価され、そのうち 5 つのプラクティスは、ネットワーク エクスプロイトまたは CUI の流出に潜在的な影響を与える可能性があるため、行動計画とマイルストーン (POA&M) の対象から外れると見なされました。OSC は、残りの 13 の「NOT MET」プラクティスについて、提案された改善アクションとタイムラインを概説した POA&M のドラフトを提供しました。 OSC の POA&M 草案を確認したところ、提案された改善措置の 1 つに、新しいセキュリティ制御の実装が含まれており、これが「MET」と評価された別のプラクティスの有効性に影響を及ぼす可能性があることに気付きました。どのように対処すればよいでしょうか。
CMMC-CCA 試験問題 82
OSCのCMMCコンプライアンスを評価する際、組織のリスク評価に関するリスク評価ポリシーと手順を確認します。ポリシーによると、CUIを処理、保管、または伝送するすべてのシステムと施設について、包括的なリスク評価が毎年実施されています。しかし、過去のリスク評価レポートを確認すると、すべてのCUIシステムを対象としたリスク評価が2022年1月に実施されたことがわかりました。次のリスク評価は21か月以上後の2023年11月まで実施されていませんでした。2022年1月から2023年11月までの期間に、他のリスク評価の記録はありません。
OSCのリスクアセスメント担当者にインタビューしたところ、次回のリスクアセスメントを年内に実施する予定であることがわかりました。このシナリオに基づき、OSCのCMMCプラクティスRA.L2-3.11.1「リスクアセスメント」の遵守状況に関して、以下のどれが適切であると判断できますか?
OSCのリスクアセスメント担当者にインタビューしたところ、次回のリスクアセスメントを年内に実施する予定であることがわかりました。このシナリオに基づき、OSCのCMMCプラクティスRA.L2-3.11.1「リスクアセスメント」の遵守状況に関して、以下のどれが適切であると判断できますか?
CMMC-CCA 試験問題 83
ポータブルストレージデバイスの使用に関する管理策を調査する中で、評価担当者は中級レベルの社内システム管理者にインタビューを実施しました。管理者は、ポータブルストレージデバイスのチェックアウトプロセスについて説明しました。このプロセスには、ユーザーがITスタッフに直接メールを送信すること、メディア分類ラベルがデータ分類と一致していることを確認すること、そしてデバイスの使用を特定の外部システムに限定することが含まれます。
AC.L2-3.1.21: ポータブルストレージの使用の評価で欠落している要素は何ですか?
AC.L2-3.1.21: ポータブルストレージの使用の評価で欠落している要素は何ですか?
CMMC-CCA 試験問題 84
あなたは、軍用ドローン用の組み込み制御システムを開発・製造する防衛関連請負業者のオンサイトアセスメントを実施しています。書類審査中に、同社が構成管理プロセスを概説したシステムセキュリティプラン(SSP)を策定していることがわかりました。SSPにはドローン制御システムのベースライン構成の作成について記載されていますが、詳細は限られています。そこで、構成管理を担当するITマネージャーにインタビューを行いました。彼らは、ドローンシステムのハードウェアとソフトウェアの構成を取得するために市販の構成管理ツールを使用していると説明しました。ベースライン構成には初期のソフトウェアバージョンは含まれているものの、ファームウェアやネットワーク構成は追跡されていないことを確認しました。
さらに、ツールを使ってソフトウェアのバージョンを更新しているものの、セキュリティ上の脆弱性やシステムの変更に応じてベースライン構成をレビューおよび更新するための文書化されたプロセスがありません。CM.L2-3.4.1 - システムベースライン設定へのコンプライアンスを向上させるために、請負業者に推奨される最も適切なアクションはどれですか?
さらに、ツールを使ってソフトウェアのバージョンを更新しているものの、セキュリティ上の脆弱性やシステムの変更に応じてベースライン構成をレビューおよび更新するための文書化されたプロセスがありません。CM.L2-3.4.1 - システムベースライン設定へのコンプライアンスを向上させるために、請負業者に推奨される最も適切なアクションはどれですか?
CMMC-CCA 試験問題 85
AC.L2-3.1.3 プライバシーとセキュリティに関する通知を評価する際に考慮すべき事項は次のどれですか?
