CMMC-CCA 試験問題 46
OSCのシステムセキュリティ管理策のレビューにおいて、CMMCプラクティスSC.L2-3.13.9「接続の終了」に焦点を当てます。OSCは、承認された担当者がリモートでCUIにアクセスするために、カスタムWebアプリケーションを使用しています。ユーザーはユーザー名とパスワードを使用してログインします。このアプリケーションは、社内ネットワーク内の専用サーバーでホストされています。サーバーのオペレーティングシステムは、接続タイムアウトにデフォルト設定を使用しています。
ネットワークセキュリティは中央ファイアウォールで管理されていますが、CUIアクセスアプリケーションに関連する非アクティブな接続を切断するための具体的なルールは設定されていません。さらに、リモートアクセス接続を切断するための非アクティブな期間を規定したポリシーや手順も文書化されていません。IT担当者へのインタビューによると、作業完了後にアプリケーションからログアウトすることをユーザーに頼っていることが分かりました。このシナリオに基づき、CMMCコンプライアンスの観点から、CMMCプラクティスSC.L2-3.13.9「接続の終了」に関して最も懸念される点は何でしょうか?
ネットワークセキュリティは中央ファイアウォールで管理されていますが、CUIアクセスアプリケーションに関連する非アクティブな接続を切断するための具体的なルールは設定されていません。さらに、リモートアクセス接続を切断するための非アクティブな期間を規定したポリシーや手順も文書化されていません。IT担当者へのインタビューによると、作業完了後にアプリケーションからログアウトすることをユーザーに頼っていることが分かりました。このシナリオに基づき、CMMCコンプライアンスの観点から、CMMCプラクティスSC.L2-3.13.9「接続の終了」に関して最も懸念される点は何でしょうか?
CMMC-CCA 試験問題 47
ある航空宇宙企業が、エンクレーブのみを対象としたCMMC評価を依頼しました。貴社チームは、当該企業が有効なCAGEコードを保有し、SAM.govに登録されていることを確認しました。しかし、当該エンクレーブには個別のCAGEコードもSAM登録もありません。評価担当者は、当該エンクレーブのみを対象としたCMMC評価を実施しても良いでしょうか?それとも、航空宇宙企業のネットワーク全体の評価が必要でしょうか?
CMMC-CCA 試験問題 48
CCAが、著名なクラウドサービスプロバイダー(CSP)のサービスについてOSCチームメンバーにインタビューを実施しています。このサービスは安全であることが確認されていますが、OSCはそれを裏付ける証拠を提示しておらず、インタビュー対象者もサービスの仕組みがよく分かっていません。このサービスは評価チームに受け入れられるでしょうか?
CMMC-CCA 試験問題 49
あなたは、CUI(Central UI)を扱う情報システムへのリモートアクセス機能の実装を請負業者が評価するために雇用されました。ネットワーク管理者へのインタビュー中に、彼らが別の作業現場にいる際に特権アクティビティをリモートで実行していることに気づきました。CMMCプラクティスAC.L2-3.1.15「特権リモートアクセス」に基づき、ネットワーク管理者による特権アクティビティのリモート実行に対処するために請負業者が取るべき最善の対策はどれですか?
CMMC-CCA 試験問題 50
あなたは、小規模な防衛関連請負業者を評価する評価チームの一員です。請負業者(ABC Manufacturing)がITインフラストラクチャとサイバーセキュリティサービスの一部を、信頼できるマネージドサービスプロバイダー(MSP)にアウトソーシングしていることを知りました。CMMC評価において、請負業者の評価担当者は、システムセキュリティと監視に関するいくつかのCMMCプラクティスがMSPから継承されていると主張しました。主任評価者は、以下のどのアクションを取るべきでしょうか?

