コントロールテストのコントロール有効性を判断する
アセスメント手順の目標の有効性とコントロールテストの運用有効性を適用して、コントロールテストのコントロール有効性を判断します。アセスメント手順は、詳細なレベルでコントロールテストをチェックするために適用されます。
始める前に
必要なロール:sn_irm_cont_auth.system_owner、sn_irm_cont_auth.info_system_sec_officer、sn_irm_cont_auth.authorization_official、sn_irm_cont_auth.info_system_sec_manager、sn_irm_cont_auth.admin
手順
- 移動先 すべて > 継続的な認可とモニタリング > すべてのエンゲージメント.
- エンゲージメントを選択します。
- [コントロールテスト] タブを選択し、[番号] 列のコントロールテストのリンクを選択します。
- [コントロールテスト] フォームが開き、[コントロール有効性] フィールドにコントロールの有効性が表示されます。
-
[運用テスト (Operational test)] タブを選択すると、コントロールテストの運用有効性が表示されます。
注:[検査]、[面談] および [テスト] フィールドは、NIST コントロール目標から事前に入力されており、コントロールテストレベルでは編集できません。これらの説明を編集する必要がある場合は、テスト計画フォームで編集できます。「テスト計画のアセスメント手順計画の生成」を参照してください。
-
すべてのアセスメント手順の目標の有効性を表示するには、[アセスメント手順 (Assessment procedures)] 関連リストを選択します。
生成されるアセスメント手順の数は、テスト計画から生成されたアセスメント手順計画の数とまったく同じです。
図 : 1. コントロールテストのコントロール有効性 コントロールテストの操作有効性の値は次のとおりです。- なし
- 無効
- 有効
アセスメント目標の目標有効性の値は次のとおりです。- なし:アセスメント手順がまだ分析も評価もされていないことを示します。
- 有効
- 無効
- 適用外:アセスメント手順が有効でないか、このコントロールテストチェックに必要でないことを示します。
コントロールテストのコントロール有効性は次のように判断されます。操作有効性 目標の有効性 コントロール有効性 有効/無効/なし いずれかが無効 無効 有効 適用外/なし/有効 有効 無効 適用外/なし/有効/無効 無効 無効 無効 無効 なし/有効 有効 有効 なし 1 つは有効で、もう 1 つは無効 無効 なし 1 つは [なし] で、もう 1 つは [適用外] なし コントロールテストが [オープン] または [対応中] ステータスである限り、アセスメント手順の目標の有効性が [なし] であるかどうかは関係ありません。ただし、すべてのアセスメント目標を [有効]、[無効]、または [適用外] としてマークするまで、コントロールテストを [レビュー] ステータスに移行することはできません。エラーメッセージが表示され、コントロールテストを [レビュー] または [完了してクローズ] ステータスに移行するために、アセスメント目標を確認して [なし] ステータスから移行する必要があることを示します。
-
[アセスメント手順 (Assessment procedures)] 関連リストの [識別子] 列にあるリンクを選択して、[アセスメント手順] フォームを表示します。
フォーム内のフィールドはすべて読み取り専用ですが、例外としてコントロールテストが [オープン] または [対応中] ステータスの場合には [目標有効性] フィールドを編集できます。[目標の有効性 (Objective effectiveness)] フィールドは、[レビュー] 状況、または [完了してクローズ]、[未完了でクローズ]、[スキップしてクローズ] などのクローズ済み状況でのみ読み込まれます。
- 評価手順の目標有効性の値を更新する場合は、[更新] を選択して変更を保存します。