CAS-002 · Question #756
An assessor identifies automated methods for identifying security control compliance through validating sensors at the endpoint and at Tier 2. Which of the following practices satisfy continuous…
The correct answer is D. Ongoing authorization. Automated sensor-based validation of security controls at the endpoint and Tier 2 satisfies the NIST RMF practice of ongoing authorization, which replaces periodic review with continuous real-time monitoring.
Question
An assessor identifies automated methods for identifying security control compliance through validating sensors at the endpoint and at Tier 2. Which of the following practices satisfy continuous monitoring of authorized information systems?
Options
- AIndependent verification and validation
- BSecurity test and evaluation
- CRisk assessment
- DOngoing authorization
How the community answered
(23 responses)- A4% (1)
- B9% (2)
- C13% (3)
- D74% (17)
Why each option
Automated sensor-based validation of security controls at the endpoint and Tier 2 satisfies the NIST RMF practice of ongoing authorization, which replaces periodic review with continuous real-time monitoring.
Independent verification and validation is a software engineering quality assurance process focused on confirming system requirements are met, not on continuously monitoring security control compliance.
Security test and evaluation is a structured point-in-time assessment activity, not an automated continuous monitoring practice that provides ongoing control compliance data.
Risk assessment is a periodic analytical process to identify threats and vulnerabilities, not an automated mechanism for continuously monitoring whether security controls remain effective.
Ongoing authorization, defined in NIST SP 800-37 Rev 2, shifts from point-in-time authorization decisions to a continuous monitoring posture where automated sensors provide near-real-time visibility into security control compliance. Validating sensors at the endpoint and Tier 2 directly fulfills this continuous monitoring requirement.
Concept tested: NIST RMF ongoing authorization and continuous monitoring
Source: https://csrc.nist.gov/publications/detail/sp/800-137/final
Topics
Community Discussion
No community discussion yet for this question.