CMMC-CCA 試験問題 71

あるOSCは最近、情報システムについてISO 27001認証とFedRAMP運用認可(ATO)を取得しました。CMMC評価プロセスの初期段階において、OSCはこれらの認証により、CMMCの特定の要件の自動的なクレジットまたは免除が付与されると主張しています。主任評価者として、どのように対応すべきでしょうか?
  • CMMC-CCA 試験問題 72

    防衛関連請負業者のシステムの脆弱性スキャンにより、CUIを保存するレガシーデータベースアプリケーションに重大なセキュリティ上の欠陥が見つかりました。この欠陥を修正するには、アプリケーションの全面的な改修が必要となり、長時間のダウンタイムが発生し、重要な業務機能が中断される可能性があります。修正に伴う潜在的な影響を考慮し、請負業者は修正の延期を検討しています。CMMCプラクティスRA.L2-3.11.3「脆弱性修正」のガイダンスに最も合致する対応策はどれですか?
  • CMMC-CCA 試験問題 73

    CMMCプラクティスSC.L2-3.13.6の評価目標[a]と[b]では、請負業者のシステムがそれぞれデフォルトでネットワーク通信トラフィックを拒否すること[a]と、例外的にネットワーク通信トラフィックを許可すること[b]を要求しています。CCAとして、OSCがネットワークを複数のゾーンにセグメント化しているかどうかを評価します。OSCは、ネットワークデバイスにアクセス制御リスト(ACL)を実装し、送信元と宛先のIPアドレスとポートに基づいてトラフィックを許可または拒否しています。さらに、OSCはFortinetの次世代ファイアウォール(NGFW)を使用しています。コンピューティング環境を監視するために、OSCは最先端のSIEMを使用しています。次の評価方法のうち、OSCが評価目標[a]と[b]を満たしているかどうかを評価するために使用しない方法はどれですか?
  • CMMC-CCA 試験問題 74

    ある請負業者が国防総省の契約入札を計画しており、商用業務と国防総省業務を分離するために新しいネットワークファイルサーバーを導入しました。サーバーのドキュメントを調べたところ、サーバーにいくつかのポートが開いていることがわかりました。さらにテストを進めると、ファイルの保存や転送に必須ではないデフォルト機能がサーバーにいくつか搭載されていることがわかりました。サーバーには、ユーザーがサーバーのデスクトップ環境にリモートアクセスできる、デフォルトのリモートデスクトップ機能が搭載されています。ファイルはデフォルトでFTPを使用して転送されますが、これはサーバーメッセージブロック(SMB)プロトコルよりも安全性が低いです。しかし、請負業者の業務ではリモートアクセス機能は必要ありません。各システムの役割は構成管理ポリシーで定義されていますが、ユーザーは必要なアプリケーションやサービスをインストールできます。数回のインタビューを経て、特定の機能を実行するためのサービスやソフトウェアが定義されているにもかかわらず、すべての従業員が最も使い慣れたシステムやソフトウェアを快適に使用できるようになっていることがわかりました。CM.L2-3.4.6 - 最小機能評価の際にOSC PoCと話をしたところ、彼らは欠陥を認め、この業務をPOA&Mに指定し、条件付き認証の付与を依頼しました。あなたならどう答えますか?
  • CMMC-CCA 試験問題 75

    CMMC評価において、CCAであるあなたは、情報セキュリティの責任を負うOSCの主要従業員にアクセス制御手順についてインタビューを行っています。インタビューが進むにつれて、システムセキュリティプラン(SSP)で提供された当初の情報が従業員の説明と完全に一致していないことに気付きました。
    シナリオと CCA としての役割に基づいて、評価チーム メンバーとしての責任に含まれないものは何ですか。