nerdexam
CompTIA

CAS-002 · Question #756

An assessor identifies automated methods for identifying security control compliance through validating sensors at the endpoint and at Tier 2. Which of the following practices satisfy continuous…

The correct answer is D. Ongoing authorization. Automated sensor-based validation of security controls at the endpoint and Tier 2 satisfies the NIST RMF practice of ongoing authorization, which replaces periodic review with continuous real-time monitoring.

Enterprise Security

Question

An assessor identifies automated methods for identifying security control compliance through validating sensors at the endpoint and at Tier 2. Which of the following practices satisfy continuous monitoring of authorized information systems?

Options

  • AIndependent verification and validation
  • BSecurity test and evaluation
  • CRisk assessment
  • DOngoing authorization

How the community answered

(23 responses)
  • A
    4% (1)
  • B
    9% (2)
  • C
    13% (3)
  • D
    74% (17)

Why each option

Automated sensor-based validation of security controls at the endpoint and Tier 2 satisfies the NIST RMF practice of ongoing authorization, which replaces periodic review with continuous real-time monitoring.

AIndependent verification and validation

Independent verification and validation is a software engineering quality assurance process focused on confirming system requirements are met, not on continuously monitoring security control compliance.

BSecurity test and evaluation

Security test and evaluation is a structured point-in-time assessment activity, not an automated continuous monitoring practice that provides ongoing control compliance data.

CRisk assessment

Risk assessment is a periodic analytical process to identify threats and vulnerabilities, not an automated mechanism for continuously monitoring whether security controls remain effective.

DOngoing authorizationCorrect

Ongoing authorization, defined in NIST SP 800-37 Rev 2, shifts from point-in-time authorization decisions to a continuous monitoring posture where automated sensors provide near-real-time visibility into security control compliance. Validating sensors at the endpoint and Tier 2 directly fulfills this continuous monitoring requirement.

Concept tested: NIST RMF ongoing authorization and continuous monitoring

Source: https://csrc.nist.gov/publications/detail/sp/800-137/final

Topics

#continuous monitoring#ongoing authorization#compliance validation#ISCM

Community Discussion

No community discussion yet for this question.

Full CAS-002 Practice