CMMC 평가 프로세스(CAP) 및 CMMC 2.0 가이드라인에 따라 평가자는 조직이 요구되는 보안 관행 및 프로세스를 충족하는지 확인하기 위해 객관적인 증거를 수집해야 합니다. 이러한 증거 수집은 세 가지 주요 평가 방법을 통해 수행됩니다. 검토 - 문서, 기록, 시스템 구성 및 기타 자료를 검토합니다. 인터뷰 - 담당자와 대화를 통해 업무 절차, 책임 범위 및 보안 통제에 대한 이해도를 확인합니다. 테스트 - 시스템 동작을 관찰하고, 기술적 검증을 수행하며, 효과성을 확인하기 위해 실시간으로 제어 조치를 실행합니다. 정답이 D번인 이유 CMMC 평가 프로세스(CAP)에 따르면 평가자는 규정 준수 여부를 판단하기 위해 여러 가지 증거 수집 방법(검사, 인터뷰 및 테스트)을 조합하여 사용해야 합니다. CMMC 2.0 레벨 2(NIST SP 800-171 준수)는 평가자가 정책 및 절차가 존재하는지 여부뿐만 아니라 실제로 구현되고 효과적인지 여부까지 검증하도록 요구합니다. (옵션 A의 인터뷰처럼) 한 가지 방법에만 의존하는 것은 불충분합니다. 평가자는 범위 설정 지침에 따라 어떤 목표에 더 심층적인 검토가 필요한지 결정하므로 모든 관행이나 목표를 테스트하는 것(옵션 B)은 불필요합니다. 특정 목표만 테스트하는 것(옵션 C)은 여러 방법을 통해 충분한 증거를 수집해야 한다는 요구 사항과 완전히 부합하지 않습니다. CMMC 2.0 및 공식 문서 참조 CMMC 평가 프로세스(CAP) 가이드의 3.5절 - 평가 방법에서는 시험, 인터뷰 및 테스트를 효과적인 평가의 기초로 명시적으로 정의하고 있습니다. CMMC 2.0 레벨 2 실무 및 NIST SP 800-171은 평가자가 보안 통제의 존재, 구현 및 효과성을 검증하도록 요구합니다. CMMC 부록 E: 평가 절차에서는 평가자가 규정 준수 여부를 판단하기 위해 여러 증거 자료를 활용해야 한다고 명시하고 있습니다. 최종 확인 CMMC 2.0 지침 및 공식 문서를 준수하기 위해 평가자는 시험, 인터뷰 및 테스트를 활용하여 효과적으로 증거를 수집해야 하므로 옵션 D가 정답입니다.
CMMC-CCP 문제 217
CMMC 모델 구조는 몇 단계의 사이버 보안 레벨을 포함하고 있습니까?
정답: B
정답은 B, 3단계입니다. CMMC 2.0 모델 개요 공식 문서에 따르면 CMMC는 레벨 1, 레벨 2, 레벨 3의 세 단계로 구성됩니다. 이 문서에서는 사이버 보안 요구사항 이행 정도를 세 단계로 측정하며, 각 단계에는 정의된 CMMC 실무 지침이 포함되어 있다고 설명합니다. 레벨 1은 연방 계약 정보의 기본적인 보호에 중점을 두고 있으며, 레벨 2는 NIST SP 800-171에 부합하는 요구 사항을 사용하여 통제된 미분류 정보를 보호하는 데 중점을 두고 있으며, 레벨 3은 강화된 보호가 필요한 고위험 프로그램을 위한 것입니다. 이는 CMMC 2.0과 이전 CMMC 1.0 구조의 주요 차이점입니다. CMMC 1.0은 5단계 성숙도 레벨을 사용했지만, CMMC 2.0은 모델을 3단계 사이버 보안 레벨로 간소화했습니다. 따라서 옵션 C(5단계)는 이전 CMMC 1.0 구조를 반영하는 것이므로 CMMC 2.0에는 적합하지 않습니다. 옵션 A(2단계)는 공식 레벨 3 중 하나를 생략했기 때문에 잘못되었습니다. 옵션 D(4단계) 또한 공식 CMMC 2.0 모델에 4단계가 없으므로 잘못되었습니다. 결론적으로 CMMC 2.0은 기초(Level 1), 고급(Level 2), 전문가(Level 3)의 3단계 사이버 보안 레벨을 포함합니다.
CMMC-CCP 문제 218
CMMC의 레벨 1 실무 설명은 기초(Foundational)입니다. 그렇다면 레벨 2 실무 설명은 무엇인가요?
정답: B
CMMC 2.0 레벨 및 설명 이해하기 사이버보안 성숙도 모델 인증(CMMC) 2.0은 각각 사이버보안 성숙도가 높아지는 세 가지 레벨로 구성됩니다. 레벨 1 - 기초 기본적인 사이버 위생에 중점을 둡니다. FAR 52.204-21에 부합하는 17가지 관행을 시행합니다. 주로 연방 계약 정보(FCI)를 보호합니다. 레벨 2 - 고급(정답) 통제되지 않은 기밀 정보(CUI) 보호에 중점을 둡니다. NIST SP 800-171에 부합하는 110가지 실천 방안을 구현합니다. 핵심 프로그램에 대해서는 3년마다 제3자 평가를 요구합니다. 레벨 3 - 전문가 고도 지속적 위협(APT)에 대한 고급 사이버 보안에 중점을 두고 NIST SP 800-171 및 추가적인 NIST SP 800-172 통제를 구현합니다. 3년마다 정부 주도의 평가를 요구합니다. CMMC 2.0 프레임워크는 레벨 2를 "고급"으로 명시적으로 설명하고 있으며, 강력한 CUI(통제 불명확 정보) 보호를 보장하기 위해 NIST SP 800-171과 연계됩니다. A) 전문가 (잘못된 설명) - 이는 레벨 2가 아닌 레벨 3에 대한 설명입니다. C) 최적화(잘못됨) - CMMC 레벨에 대한 정의된 설명이 아닙니다. D) 지속적으로 개선됨 (잘못된 표현) - CMMC는 이러한 용어를 사용하지 않습니다. 정답은 B. 고급이며, 이는 CMMC 레벨 2를 정확하게 설명합니다. 참고 자료: CMMC 2.0 모델 개요 CMMC 2.0 범위 설정 가이드 NIST SP 800-171 및 NIST SP 800-172