控制措施页面用于定义、实施和跟踪满足 CMMC 实践要求的运行控制措施。实践描述的是必须实现什么,控制措施描述的则是您的组织如何实现。
控制措施类型
| 类型 | 说明 | 示例 |
|---|---|---|
| 技术 | 通过技术手段实施 | 防火墙规则、加密、MFA、SIEM、EDR |
| 管理 | 通过策略和治理实施 | 安全策略、培训计划、事件响应计划 |
| 物理 | 通过物理机制实施 | 门禁读卡器、安防摄像头、上锁的服务器机房 |
控制措施状态
| 已计划 | 已识别并完成设计,但尚未部署 |
| 进行中 | 正在部署或配置 |
| 已实施 | 已部署并投入运行 |
| 有效 | 经测试确认按预期运行 |
| 无效 | 经测试发现不足以满足要求 |
控制措施测试
CMMC 评估师采用三种方法评估实践:检查(审查文档和配置)、访谈(与相关人员交流)和测试(实际演练相关机制)。请合理组织您的控制措施和证据,使其能够支持全部三种方法。