CMMC-CCA 試験問題 86

ある小規模な製造会社がCMMC評価を受ける予定で、その評価範囲を検証する必要があります。同社は、FCI(顧客関係管理)やCUI(顧客ユーザーインターフェース)を含む顧客情報の保存と処理に、外部プロバイダーがホストするクラウドベースの顧客関係管理(CRM)システムを使用しています。CMMC評価の範囲に含めるべきコンポーネントは次のうちどれですか?
  • CMMC-CCA 試験問題 87

    セキュリティ保護資産(SPA)には、人員、技術、施設が含まれます。次の技術のうち、SPAに該当しないものはどれですか?
  • CMMC-CCA 試験問題 88

    C3PAO評価チームに選出された後、航空機部品を製造するOSCが関与する今後のプロジェクトのリードアセッサーに任命されました。C3PAOから様々な責任が割り当てられています。リードアセッサーとしてのあなたの責任ではないものは次のうちどれですか?
  • CMMC-CCA 試験問題 89

    あなたは、管理された非機密情報(CUI)を扱うアプリケーションを開発するOSCを評価しています。評価の一環として、脆弱性スキャンプロセスを確認します。OSCはリスク評価ポリシーに従い、3ヶ月ごとにシステムの脆弱性スキャンを実施しています。しかし、同時に、毎日スキャンを実行する集中型の自動脆弱性スキャンツールも活用しています。脆弱性が発見されると、OSCのチームはパッチを適用し、システムを再スキャンします。OSCの環境には、バックエンドデータベースサーバー、カスタムJavaコードを含むWebアプリケーション、コンテナ化されたアプリケーションを実行する仮想マシンホスト、ネットワークファイアウォール、ルーター、スイッチ、開発者ワークステーションが含まれています。評価中に、OSCのスキャンソリューションが、National Vulnerability Database(NVD)、Open Vulnerability and Assessment Language(OVAL)、およびベンダーソースからの最新の脆弱性フィードを統合していることがわかりました。
    このツールは共通脆弱性評価システム(CVSS)の指標を用いてレポートを生成し、リモート接続された開発者のラップトップもスキャン対象に含まれています。しかし、脆弱性レポートを確認すると、同じ「高/重大」レベルの脆弱性が、修正の兆候もなく何ヶ月も放置されていることがわかりました。さらに、カスタムアプリケーションのソースコードスキャンの記録はなく、コンテナ化されたアプリケーションを実行している仮想マシンホストはスキャン対象に含まれていません。ソースコードスキャンの欠如を補う適切な対策または緩和策は次のどれでしょうか?
  • CMMC-CCA 試験問題 90

    OSCのCMMCプラクティスの実装状況を評価するよう依頼されました。その一つにAC.L2-3.1.11「セッション終了」があります。契約業者が提示したセッション終了を必要とする条件またはトリガーイベントのリストを確認する際に、以下の項目が見つかると予想されますが、次の項目は除きます。