CMMC-CCA 試験問題 81
CMMC評価において、主任評価者はOSCに対し、いくつかのアクセス制御および認証プラクティスがエンタープライズレベルのアイデンティティおよびアクセス管理(IAM)システムから継承されているという主張を裏付ける証拠の提出を求めます。OSCは、IAMシステムは親会社が管理していると主張しています。
OSC がこれらの継承された慣行を証明するために最も適切な証拠の種類は次のどれでしょうか?
OSC がこれらの継承された慣行を証明するために最も適切な証拠の種類は次のどれでしょうか?
CMMC-CCA 試験問題 82
請負業者が監査失敗アラートを実装しているかどうか、またどのように実装しているかを把握するため、ITセキュリティチームにインタビューすることにしました。すると、AlienVault OSSIMという機能豊富なセキュリティ情報・イベント管理(SIEM)ツールが導入されていることが分かりました。このSIEMツールは、監査ログ処理に影響を与えるイベントが発生した場合、システム管理者とネットワーク管理者に自動アラートを送信するように設定されています。監査ログの失敗につながる定義済みイベントに対してアラートが生成され、SIEMポータルの通知セクションで確認できます。
ただし、アラートはイベント発生から24時間後に指定された担当者に送信されます。AU.L2-3.3.4「監査失敗アラート」の実装を評価する評価者として、請負業者が提供する証拠に関して考慮すべき重要な事項は次のうちどれですか?
ただし、アラートはイベント発生から24時間後に指定された担当者に送信されます。AU.L2-3.3.4「監査失敗アラート」の実装を評価する評価者として、請負業者が提供する証拠に関して考慮すべき重要な事項は次のうちどれですか?
CMMC-CCA 試験問題 83
あなたはCCAとして、OSCのCMMC評価を実施しています。リスクアセスメント(RA)の実践を評価するにあたり、OSCがRA.L2-3.11.1の評価目標[a]「組織の業務、組織資産、および個人に対するリスク評価の頻度が定義されているかどうかを確認する」にどのように対応しているかを確認します。この要件を満たす最も可能性の高い評価オブジェクトはどれですか?
CMMC-CCA 試験問題 84
リスクはあらゆる組織に内在しています。評価チームに所属するCCAとして、OSCにおけるリスクアセスメント(RA)の実施状況を評価しています。RA.L2-3.11.3[b]を評価する際には、リスクアセスメントに従って脆弱性が是正されているかどうかを判断したいと考えています。この判断を行うために、どのような評価対象を検討するでしょうか?
CMMC-CCA 試験問題 85
CMMC評価において、OSCのアクセス制御に関する文書化された手順を確認します。これらの手順には、組織の人事(HR)情報システムにおけるユーザーアクセスの申請と承認のプロセスが詳細に規定されています。次に、アクセス制御を担当するIT担当者にインタビューを行い、文書化された手順がHRシステムのアクセス管理方法を正確に反映していることを確認します。しかし、OSCのネットワーク図には、エンジニアリング設計データベースや製造管理システムなど、業務に不可欠な他の対象システムが存在することが明らかになっています。文書化された手順もインタビューも、これらの追加システムに対するアクセス制御の実践には触れていません。CMMC評価プロセスの証拠の十分性に関するガイドラインに基づき、アクセス制御に関してこれまでに収集された証拠をどのように評価しますか?
