CMMC-CCA 試験問題 36
C3PAO(中央管理・監査・監督官庁)は、民間(商業)および連邦政府向けの工事を請け負う中規模建設請負業者に対し、レベル2の評価を実施しています。請負業者の文書には、すべてのCUIがオフィス敷地内の単一の建物を通過し、論理的、物理的、および管理的に環境の他の部分から分離されていると記載されています。評価担当者が、文書に評価対象範囲外として記載されていない建物またはエリア内の管理策を評価するためにアクセスを要求するのはなぜでしょうか?
CMMC-CCA 試験問題 37
OSCは以前、評価プロセスのフェーズ3で条件付きCMMCレベル2認定を取得しました。OSCは、初期評価で特定されたプラクティスの欠陥に対処するため、POA&Mの導入に取り組んできました。最終推奨結果説明会から180日以内に、POA&M完了評価を実施する必要があります。主任評価者として、あなたと評価チームは、OSCの更新されたPOA&M、付随する証拠、および予定されている観察、インタビュー、またはテストをレビューし、是正措置の実施状況を検証します。POA&Mレビューで「MET」スコアが得られなかったプラクティスがある場合、主任評価者はどのような推奨を行うべきでしょうか?
CMMC-CCA 試験問題 38
評価チームは、SSPとネットワーク図に基づき、変更は不可能であるものの、MFAを適用すべき特権アカウントを持つミッションシステムが存在することを評価中に特定しました。このミッションシステムには一般的なタイプのMFAを導入できないため、以下のどれが適切な第二要素として考えられますか?
CMMC-CCA 試験問題 39
C3PAO 評価チームは、OSC の CMMC プラクティスの実装の評価を完了しました。
現在、CAPに基づき評価成果物のアーカイブ化を進めています。しかし、OSCは評価チームに対し、評価完了後も成果物を社外に持ち出すことはできないと通知しました。評価チームは、OSCが評価成果物を変更し、その完全性が損なわれる可能性があることを懸念しています。評価チームは、評価成果物の機密性と完全性を保護するために、OSCに対しどのような対応を推奨すべきでしょうか?
現在、CAPに基づき評価成果物のアーカイブ化を進めています。しかし、OSCは評価チームに対し、評価完了後も成果物を社外に持ち出すことはできないと通知しました。評価チームは、OSCが評価成果物を変更し、その完全性が損なわれる可能性があることを懸念しています。評価チームは、評価成果物の機密性と完全性を保護するために、OSCに対しどのような対応を推奨すべきでしょうか?
CMMC-CCA 試験問題 40
CMMCレベル2評価において、評価チームはOSCがシステムセキュリティプラン(SSP)に記載されていないツールを使用してプラクティスを実施していることを発見しました。このツールはプラクティスの評価目標を満たしているように見えますが、SSPに記載されていないため、文書の正確性に懸念が生じます。主任評価者はどのように対応すべきでしょうか?
