Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

CMMC 2.0 — Perfil 2 — Nível 2 CMMC, base

42 controles. Marque a situação de cada um; o painel à direita mostra sua nota em tempo real.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AC Access Control (Controle de Acesso)

AC.L1-i Restringir acesso ao sistema a usuário, processo ou dispositivo autorizado (FAR 52.204-21(b)(1)(i)).
AC.L1-ii Limitar o acesso ao sistema ao tipo de transação e função que o usuário autorizado pode executar (FAR (b)(1)(ii)).
AC.L1-iii Verificar e controlar/limitar conexão com sistema de informação externo (FAR (b)(1)(iii)).
AC.L1-iv Controlar informação postada ou processada em sistema publicamente acessível (FAR (b)(1)(iv)).
AC.L1-v Identificar usuário, processo agindo em nome de usuário, ou dispositivo do sistema (FAR (b)(1)(v)).
AC.L1-vi Autenticar (ou verificar) a identidade de usuário, processo ou dispositivo antes de permitir acesso (FAR (b)(1)(vi)).
AC.L2-3.1.1 Limitar acesso ao sistema a usuário, processo e dispositivo autorizado (3.1.1).
AC.L2-3.1.2 Limitar acesso ao sistema ao tipo de transação e função que usuário autorizado pode executar (3.1.2).
AC.L2-3.1.3 Controlar o fluxo de CUI de acordo com política de controle de fluxo aprovada (3.1.3).
AC.L2-3.1.5 Aplicar o princípio de menor privilégio, incluindo pra função de segurança específica e conta privilegiada (3.1.5).
AC.L2-3.1.7 Impedir usuário não privilegiado de executar função privilegiada e registrar tentativa de execução dessas funções (3.1.7).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AT Awareness and Training (Conscientização e Treinamento)

AT.L2-3.2.1 Garantir que gestor, administrador de sistema e usuário estejam cientes do risco de segurança associado à atividade deles (3.2.1).
AT.L2-3.2.2 Garantir que pessoal seja treinado pra cumprir o papel e a responsabilidade de segurança da informação atribuídos a ele (3.2.2).
AT.L2-3.2.3 Treinar pessoal pra reconhecer e reportar indicador de ameaça interna (insider threat) (3.2.3).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AU Audit and Accountability (Auditoria e Responsabilização)

AU.L2-3.3.1 Criar e reter log e registro de auditoria do sistema, na medida necessária pra permitir monitoramento, análise, investigação e reporte de atividade ilegal/não autorizada (3.3.1).
AU.L2-3.3.2 Garantir que a ação de usuário individual possa ser rastreada de forma única até aquele usuário (3.3.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

CM Configuration Management (Gestão de Configuração)

CM.L2-3.4.1 Estabelecer e manter configuração de referência (baseline) e inventário de sistema organizacional ao longo do ciclo de vida de desenvolvimento (3.4.1).
CM.L2-3.4.2 Aplicar configuração de segurança pra produto de tecnologia da informação usado no sistema (3.4.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

IA Identification and Authentication (Identificação e Autenticação)

IA.L2-3.5.1 Identificar usuário, processo agindo em nome de usuário, e dispositivo do sistema (3.5.1).
IA.L2-3.5.2 Autenticar (ou verificar) a identidade de usuário, processo ou dispositivo, pré-condição pra permitir acesso (3.5.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

IR Incident Response (Resposta a Incidente)

IR.L2-3.6.1 Estabelecer capacidade operacional de tratamento de incidente, incluindo preparação, detecção, análise, contenção, recuperação e resposta do usuário (3.6.1).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

MA Maintenance (Manutenção)

MA.L2-3.7.1 Realizar manutenção do sistema organizacional (3.7.1).
MA.L2-3.7.2 Controlar todo método, técnica e ferramenta usados pra manutenção do sistema, e a pessoa que a realiza (3.7.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

MP Media Protection (Proteção de Mídia)

MP.L2-3.8.1 Proteger (fisicamente controlar e guardar de forma segura) mídia do sistema que contenha CUI, impressa e digital (3.8.1).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

PS Personnel Security (Segurança de Pessoal)

PS.L2-3.9.1 Investigar (screen) indivíduo antes de autorizar acesso a sistema organizacional contendo CUI (3.9.1).
PS.L2-3.9.2 Garantir que sistema organizacional contendo CUI fique protegido durante e depois de ação de pessoal (desligamento, transferência) (3.9.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

PE Physical Protection (Proteção Física)

PE.L1-ix Escoltar visitante e monitorar atividade de visitante; manter log de auditoria de acesso físico (FAR (b)(1)(ix)).
PE.L1-viii Limitar acesso físico ao sistema, equipamento e ambiente operacional respectivo a pessoal autorizado (FAR (b)(1)(viii)).
PE.L2-3.10.1 Limitar acesso físico ao sistema, equipamento e respectivo ambiente operacional a pessoal autorizado (3.10.1).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

RA Risk Assessment (Avaliação de Risco)

RA.L2-3.11.1 Avaliar periodicamente o risco às operações, ativos e indivíduo da organização, resultante da operação do sistema e do processamento/armazenamento/transmissão de CUI (3.11.1).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

CA Security Assessment (Avaliação de Segurança)

CA.L2-3.12.1 Avaliar periodicamente o controle de segurança no sistema organizacional pra determinar se são eficazes na aplicação (3.12.1).
CA.L2-3.12.4 Desenvolver, documentar e atualizar periodicamente o plano de segurança do sistema (SSP) (3.12.4).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

SC System and Communications Protection (Proteção de Sistema e Comunicação)

SC.L1-x Monitorar, controlar e proteger comunicação organizacional nos limites externos e internos-chave do sistema (FAR (b)(1)(x)).
SC.L1-xi Implementar subredes pra componente de sistema publicamente acessível, fisicamente ou logicamente separado da rede interna (FAR (b)(1)(xi)).
SC.L2-3.13.1 Monitorar, controlar e proteger comunicação organizacional nos limites externos e internos-chave do sistema (3.13.1).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

SI System and Information Integrity (Integridade de Sistema e Informação)

SI.L1-vii Sanitizar ou destruir mídia do sistema contendo informação de contrato federal antes de descarte ou reutilização (FAR (b)(1)(vii)).
SI.L1-xii Identificar, reportar e corrigir falha de informação e de sistema de informação de forma tempestiva (FAR (b)(1)(xii)).
SI.L1-xiii Fornecer proteção contra código malicioso nos locais apropriados do sistema (FAR (b)(1)(xiii)).
SI.L1-xiv Atualizar mecanismo de proteção contra código malicioso quando nova versão estiver disponível (FAR (b)(1)(xiv)).
SI.L1-xv Realizar varredura periódica do sistema e varredura em tempo real de arquivo de fonte externa conforme arquivo é baixado, aberto ou executado (FAR (b)(1)(xv)).
SI.L2-3.14.1 Identificar, reportar e corrigir falha de informação e de sistema de informação de forma tempestiva (3.14.1).
SI.L2-3.14.2 Fornecer proteção contra código malicioso nos locais apropriados do sistema (3.14.2).
Trocar de perfil