Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

CMMC 2.0 — Perfil 3 — Nível 2 CMMC, avançado

77 controles. Marque a situação de cada um; o painel à direita mostra sua nota em tempo real.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AC Access Control (Controle de Acesso)

AC.L1-i Restringir acesso ao sistema a usuário, processo ou dispositivo autorizado (FAR 52.204-21(b)(1)(i)).
AC.L1-ii Limitar o acesso ao sistema ao tipo de transação e função que o usuário autorizado pode executar (FAR (b)(1)(ii)).
AC.L1-iii Verificar e controlar/limitar conexão com sistema de informação externo (FAR (b)(1)(iii)).
AC.L1-iv Controlar informação postada ou processada em sistema publicamente acessível (FAR (b)(1)(iv)).
AC.L1-v Identificar usuário, processo agindo em nome de usuário, ou dispositivo do sistema (FAR (b)(1)(v)).
AC.L1-vi Autenticar (ou verificar) a identidade de usuário, processo ou dispositivo antes de permitir acesso (FAR (b)(1)(vi)).
AC.L2-3.1.1 Limitar acesso ao sistema a usuário, processo e dispositivo autorizado (3.1.1).
AC.L2-3.1.2 Limitar acesso ao sistema ao tipo de transação e função que usuário autorizado pode executar (3.1.2).
AC.L2-3.1.3 Controlar o fluxo de CUI de acordo com política de controle de fluxo aprovada (3.1.3).
AC.L2-3.1.5 Aplicar o princípio de menor privilégio, incluindo pra função de segurança específica e conta privilegiada (3.1.5).
AC.L2-3.1.7 Impedir usuário não privilegiado de executar função privilegiada e registrar tentativa de execução dessas funções (3.1.7).
AC.L2-3.1.12 Monitorar e controlar sessão de acesso remoto (3.1.12).
AC.L2-3.1.14 Rotear acesso remoto por ponto de controle de acesso gerenciado (3.1.14).
AC.L2-3.1.18 Controlar conexão de dispositivo móvel (3.1.18).
AC.L2-3.1.22 Controlar CUI postado ou processado em sistema publicamente acessível (3.1.22).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AT Awareness and Training (Conscientização e Treinamento)

AT.L2-3.2.1 Garantir que gestor, administrador de sistema e usuário estejam cientes do risco de segurança associado à atividade deles (3.2.1).
AT.L2-3.2.2 Garantir que pessoal seja treinado pra cumprir o papel e a responsabilidade de segurança da informação atribuídos a ele (3.2.2).
AT.L2-3.2.3 Treinar pessoal pra reconhecer e reportar indicador de ameaça interna (insider threat) (3.2.3).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

AU Audit and Accountability (Auditoria e Responsabilização)

AU.L2-3.3.1 Criar e reter log e registro de auditoria do sistema, na medida necessária pra permitir monitoramento, análise, investigação e reporte de atividade ilegal/não autorizada (3.3.1).
AU.L2-3.3.2 Garantir que a ação de usuário individual possa ser rastreada de forma única até aquele usuário (3.3.2).
AU.L2-3.3.5 Correlacionar processo de revisão, análise e reporte de auditoria pra investigação e resposta a atividade suspeita (3.3.5).
AU.L2-3.3.8 Proteger informação de auditoria e ferramenta de log de auditoria contra acesso, modificação e exclusão não autorizados (3.3.8).
AU.L2-3.3.9 Limitar a gestão de funcionalidade de auditoria a um subconjunto de usuário privilegiado (3.3.9).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

CM Configuration Management (Gestão de Configuração)

CM.L2-3.4.1 Estabelecer e manter configuração de referência (baseline) e inventário de sistema organizacional ao longo do ciclo de vida de desenvolvimento (3.4.1).
CM.L2-3.4.2 Aplicar configuração de segurança pra produto de tecnologia da informação usado no sistema (3.4.2).
CM.L2-3.4.5 Definir, documentar, aprovar e aplicar restrição de acesso associada à mudança no sistema (3.4.5).
CM.L2-3.4.6 Empregar o princípio de menor funcionalidade, configurando o sistema pra fornecer só a capacidade essencial (3.4.6).
CM.L2-3.4.8 Aplicar política de negação por exceção (deny-by-exception/blacklist) ou permissão por exceção (allow-by-exception/whitelist) pra software (3.4.8).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

IA Identification and Authentication (Identificação e Autenticação)

IA.L2-3.5.1 Identificar usuário, processo agindo em nome de usuário, e dispositivo do sistema (3.5.1).
IA.L2-3.5.2 Autenticar (ou verificar) a identidade de usuário, processo ou dispositivo, pré-condição pra permitir acesso (3.5.2).
IA.L2-3.5.3 Usar autenticação multifator pra acesso local e de rede a conta privilegiada, e pra acesso de rede a conta não privilegiada (3.5.3).
IA.L2-3.5.7 Aplicar complexidade mínima de senha e mudança de caractere ao criar nova senha (3.5.7).
IA.L2-3.5.10 Armazenar e transmitir só senha protegida criptograficamente (3.5.10).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

IR Incident Response (Resposta a Incidente)

IR.L2-3.6.1 Estabelecer capacidade operacional de tratamento de incidente, incluindo preparação, detecção, análise, contenção, recuperação e resposta do usuário (3.6.1).
IR.L2-3.6.2 Rastrear, documentar e reportar incidente à autoridade interna e externa competente (3.6.2).
IR.L2-3.6.3 Testar a capacidade de resposta a incidente organizacional (3.6.3).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

MA Maintenance (Manutenção)

MA.L2-3.7.1 Realizar manutenção do sistema organizacional (3.7.1).
MA.L2-3.7.2 Controlar todo método, técnica e ferramenta usados pra manutenção do sistema, e a pessoa que a realiza (3.7.2).
MA.L2-3.7.5 Exigir autenticação multifator pra estabelecer sessão de manutenção não local via rede externa (3.7.5).
MA.L2-3.7.6 Supervisionar atividade de manutenção de pessoal sem autorização de acesso independente (3.7.6).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

MP Media Protection (Proteção de Mídia)

MP.L2-3.8.1 Proteger (fisicamente controlar e guardar de forma segura) mídia do sistema que contenha CUI, impressa e digital (3.8.1).
MP.L2-3.8.3 Sanitizar ou destruir mídia do sistema contendo CUI antes de descarte ou reutilização (3.8.3).
MP.L2-3.8.5 Controlar acesso a mídia contendo CUI e manter responsabilidade por ela durante transporte fora de área controlada (3.8.5).
MP.L2-3.8.9 Proteger a confidencialidade de CUI em backup no local de armazenamento (3.8.9).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

PS Personnel Security (Segurança de Pessoal)

PS.L2-3.9.1 Investigar (screen) indivíduo antes de autorizar acesso a sistema organizacional contendo CUI (3.9.1).
PS.L2-3.9.2 Garantir que sistema organizacional contendo CUI fique protegido durante e depois de ação de pessoal (desligamento, transferência) (3.9.2).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

PE Physical Protection (Proteção Física)

PE.L1-ix Escoltar visitante e monitorar atividade de visitante; manter log de auditoria de acesso físico (FAR (b)(1)(ix)).
PE.L1-viii Limitar acesso físico ao sistema, equipamento e ambiente operacional respectivo a pessoal autorizado (FAR (b)(1)(viii)).
PE.L2-3.10.1 Limitar acesso físico ao sistema, equipamento e respectivo ambiente operacional a pessoal autorizado (3.10.1).
PE.L2-3.10.3 Escoltar visitante e monitorar a atividade de visitante (3.10.3).
PE.L2-3.10.4 Manter log de auditoria de acesso físico (3.10.4).
PE.L2-3.10.5 Controlar e gerenciar dispositivo de acesso físico (crachá, chave, fechadura eletrônica) (3.10.5).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

RA Risk Assessment (Avaliação de Risco)

RA.L2-3.11.1 Avaliar periodicamente o risco às operações, ativos e indivíduo da organização, resultante da operação do sistema e do processamento/armazenamento/transmissão de CUI (3.11.1).
RA.L2-3.11.2 Realizar varredura de vulnerabilidade em sistema organizacional periodicamente e quando nova vulnerabilidade relevante for identificada (3.11.2).
RA.L2-3.11.3 Remediar vulnerabilidade de acordo com avaliação de risco (3.11.3).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

CA Security Assessment (Avaliação de Segurança)

CA.L2-3.12.1 Avaliar periodicamente o controle de segurança no sistema organizacional pra determinar se são eficazes na aplicação (3.12.1).
CA.L2-3.12.2 Desenvolver e implementar plano de ação (POA&M) pra corrigir deficiência e reduzir/eliminar vulnerabilidade (3.12.2).
CA.L2-3.12.3 Monitorar controle de segurança em base contínua pra garantir eficácia contínua (3.12.3).
CA.L2-3.12.4 Desenvolver, documentar e atualizar periodicamente o plano de segurança do sistema (SSP) (3.12.4).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

SC System and Communications Protection (Proteção de Sistema e Comunicação)

SC.L1-x Monitorar, controlar e proteger comunicação organizacional nos limites externos e internos-chave do sistema (FAR (b)(1)(x)).
SC.L1-xi Implementar subredes pra componente de sistema publicamente acessível, fisicamente ou logicamente separado da rede interna (FAR (b)(1)(xi)).
SC.L2-3.13.1 Monitorar, controlar e proteger comunicação organizacional nos limites externos e internos-chave do sistema (3.13.1).
SC.L2-3.13.4 Impedir a transferência não autorizada de informação por meio de recurso de sistema compartilhado (3.13.4).
SC.L2-3.13.8 Implementar mecanismo criptográfico pra impedir divulgação não autorizada de CUI durante a transmissão, salvo proteção física alternativa (3.13.8).
SC.L2-3.13.10 Estabelecer e gerenciar chave criptográfica pra criptografia empregada no sistema organizacional (3.13.10).
SC.L2-3.13.11 Empregar criptografia validada FIPS quando usada pra proteger a confidencialidade de CUI (3.13.11).
SC.L2-3.13.16 Proteger a confidencialidade de CUI em repouso (3.13.16).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

SI System and Information Integrity (Integridade de Sistema e Informação)

SI.L1-vii Sanitizar ou destruir mídia do sistema contendo informação de contrato federal antes de descarte ou reutilização (FAR (b)(1)(vii)).
SI.L1-xii Identificar, reportar e corrigir falha de informação e de sistema de informação de forma tempestiva (FAR (b)(1)(xii)).
SI.L1-xiii Fornecer proteção contra código malicioso nos locais apropriados do sistema (FAR (b)(1)(xiii)).
SI.L1-xiv Atualizar mecanismo de proteção contra código malicioso quando nova versão estiver disponível (FAR (b)(1)(xiv)).
SI.L1-xv Realizar varredura periódica do sistema e varredura em tempo real de arquivo de fonte externa conforme arquivo é baixado, aberto ou executado (FAR (b)(1)(xv)).
SI.L2-3.14.1 Identificar, reportar e corrigir falha de informação e de sistema de informação de forma tempestiva (3.14.1).
SI.L2-3.14.2 Fornecer proteção contra código malicioso nos locais apropriados do sistema (3.14.2).
SI.L2-3.14.3 Monitorar alerta e aviso de segurança do sistema e agir em resposta (3.14.3).
SI.L2-3.14.6 Monitorar o sistema organizacional, incluindo comunicação de entrada e saída, pra detectar ataque e indicador de ataque em potencial (3.14.6).
SI.L2-3.14.7 Identificar uso não autorizado do sistema organizacional (3.14.7).
Trocar de perfil