CMMC-CCA 試験問題 1

請負業者のCMMCプラクティスの実装を評価する際、システムセキュリティプラン(SSP)を精査し、監査の削減と報告のための文書化された対策を特定します。SSPには、監査と説明責任の要件を扱う専用セクションがあります。次に、請負業者の情報セキュリティ担当者にインタビューを行いました。担当者は、請負業者が専用のセキュリティオペレーションセンター(SOC)を有し、監査ログの削減と報告にSplunkを使用していることを伝えました。AU.L2-3.3.6「削減と報告」におけるSplunkの導入に関して、どのような主要な機能を評価したいですか?
  • CMMC-CCA 試験問題 2

    CMMC評価において、OSCのアクセス制御に関する文書化された手順を確認します。これらの手順には、組織の人事(HR)情報システムにおけるユーザーアクセスの申請と承認のプロセスが詳細に規定されています。次に、アクセス制御を担当するIT担当者にインタビューを行い、文書化された手順がHRシステムのアクセス管理方法を正確に反映していることを確認します。しかし、OSCのネットワーク図には、エンジニアリング設計データベースや製造管理システムなど、業務に不可欠な他の対象システムが存在することが明らかになっています。文書化された手順もインタビューも、これらの追加システムに対するアクセス制御の実践には触れていません。CMMC評価プロセスの証拠の十分性に関するガイドラインに基づき、アクセス制御に関してこれまでに収集された証拠をどのように評価しますか?
  • CMMC-CCA 試験問題 3

    OSCは、C3PAOが実施するCMMCレベル2評価を計画しています。フェーズ1.6.1「証拠へのアクセスと検証」では、主任評価者として、OSCから提供された証拠の存在とアクセス可能性を検証します。CMMCプラクティスにマッピングされた証拠リストを確認している際に、OSCがDoD契約を支える主要ITシステムの重要なシステムセキュリティポリシーをいくつか見つけられないことが判明しました。これらの不足しているポリシーは、アクセス制御、インシデント対応、システム保守に関連する様々なCMMCプラクティスへの準拠を証明するために不可欠です。CMMC評価プロセス(CAP)によれば、証拠検証段階で主任評価者が行うことが許可されていないのは次のうちどれですか?
  • CMMC-CCA 試験問題 4

    OSCの評価範囲を検証する際に、評価チームは提案された範囲が狭すぎること、および資産の分類が混乱していることを知りました。評価チームはどのように対応すべきでしょうか?
  • CMMC-CCA 試験問題 5

    請負業者は、契約の進捗状況を示すため、連邦政府のクライアントである顧客の会議室で半年ごとにデモンストレーションを実施しています。会議室はクライアントの施設内にあるため、請負業者はセキュリティを管理できません。契約対象となるすべてのプロトタイプと文書は、輸送中および会議室にいる間、請負業者のスタッフによって警備されています。CCAは、OSCの評価範囲を検証する際に、会議室をどのように管理すべきでしょうか?