Solutions Who We Serve Insights & Events About Contact

CMMCの5つの管理措置を確実に実施する

…そして、成功への道筋を築く。
C3PAOの視点から、多くの請負業者が苦戦している5つの管理策について解説したホワイトペーパーをダウンロードしてください。

これら5つの制御が重要な理由

評価において絶対に失敗してはならない5つの管理措置を把握しておきましょう。CMMC 2.0では、一部の不備については「行動計画(POA&M)」の提出が認められていますが、これら5つについては認められません。1つでも欠けていれば、即座に評価に不合格となります。

実施、検証、および監視が必須である5つの重要な管理措置:

多要素認証(MFA):IA.L2-3.5.3

落とし穴:ローカルのアクセスポイントや特権を持たないユーザーに対してMFAを適用していないこと

CUI境界全体にわたるゼロトラスト型のアクセス認証が必要である。

FIPS認定の暗号化:SC.L2-3.13.11

落とし穴:FIPS 140-2 認証済みモジュールを使用せずに、標準の BitLocker を使用すること。

保存中のデータおよび転送中のデータについて、モジュールの検証方法について説明します。

インシデント報告の迅速性:IR.L2-3.6.2

落とし穴:72時間以内にDIBNetへ報告する手続きがない。

責任の所在が明確な、実証済みのインシデント対応計画(IRP)が必要です。

最小権限によるアクセス:AC.L2-3.1.5

落とし穴:利便性を理由に、広範な管理者権限を付与してしまうこと

厳格な役割ベースのアクセス制御(RBAC)の実装が必要です。

物理的保護:PE.L2-3.10.1

落とし穴:訪問者記録の管理が杜撰であるあるいは機密情報取扱区域への付き添いなしの立ち入り。

監査人は、物理的な記録と、徹底された付き添い手順を要求しています。

これ以上混乱する必要はありません。必要なのは、明確さです。

これら5つの管理措置だけでコンプライアンスを完全に達成できるわけではありませんが、これらは重要な出発点であり、これにより、環境内のその他のあらゆる事項について、範囲の特定、文書化、証拠の提示、そして改善がより容易になります。

そこから、請負業者が早い段階で軌道から外れてしまうような落とし穴を回避する方法を学んでいきます。

この記事から得られる学びは次の通りです:環境の範囲を適切に定義する方法を学び、重要でない分野に無駄な労力を費やすのをやめ、重要な分野を見落とすこともなくすことができます。

  • 実際にどれくらいのドキュメントが必要なのか(思ったより少ないものです):

    余計なことは省き、審査員が実際に何を求めているかに集中しましょう。

  • 評価者が、対象の環境に接触してから30分以内に特定する危険信号:

    彼らが即座に発見する問題点――そして、それらが指摘事項となる前に、どのように修正すべきか。

  • 管理措置の実施を裏付ける証拠を収集する方法:

    監査の「見せかけ」に陥ることなく、現状を証明するための実用的で再現性のある方法。

  • C3PAO認定担当者からのアドバイス:

    何百もの環境を見てきた人々からの直接的なアドバイス――そして、合格と不合格を分ける要因を熟知している人々からのアドバイスです。

  • NIST 800-171 第3版への対応計画:

    ビジネスに合わせて環境を確実に進化させ、規制の変更にも対応し続けるにはどうすればよいか。