CMMC 2.0: the evidence behind every control
110 controls. For each, the artefacts auditors ask for, which ones a system already holds, and the first move to stop evidencing it by periodic review.
Access Control
AC.L2-3.1.1Authorized Access Control easyAC.L2-3.1.2Transaction & Function Control hardAC.L2-3.1.3Control CUI Flow hardAC.L2-3.1.4Separation of Duties hardAC.L2-3.1.5Least Privilege moderateAC.L2-3.1.6Non-Privileged Account Use moderateAC.L2-3.1.7Privileged Functions moderateAC.L2-3.1.8Unsuccessful Logon Attempts hardAC.L2-3.1.9Privacy & Security Notices hardAC.L2-3.1.10Session Lock hardAC.L2-3.1.11Session Termination easyAC.L2-3.1.12Control Remote Access moderateAC.L2-3.1.13Remote Access Confidentiality moderateAC.L2-3.1.14Remote Access Routing moderateAC.L2-3.1.15Privileged Remote Access easyAC.L2-3.1.16Wireless Access Authorization moderateAC.L2-3.1.17Wireless Access Protection moderateAC.L2-3.1.18Mobile Device Connection moderateAC.L2-3.1.19Encrypt CUI on Mobile moderateAC.L2-3.1.20External Connections hardAC.L2-3.1.21Portable Storage Use hardAC.L2-3.1.22Control Public Information hardAwareness and Training
AT.L2-3.2.1Role-Based Risk Awareness hardAT.L2-3.2.2Role-Based Training hardAT.L2-3.2.3Insider Threat Awareness hardAudit and Accountability
AU.L2-3.3.1System Auditing easyAU.L2-3.3.2User Accountability moderateAU.L2-3.3.3Event Review hardAU.L2-3.3.4Audit Failure Alerting easyAU.L2-3.3.5Audit Correlation easyAU.L2-3.3.6Reduction & Reporting moderateAU.L2-3.3.7Time Stamps & Synchronization easyAU.L2-3.3.8Audit Protection easyAU.L2-3.3.9Audit Management easySecurity Assessment
CA.L2-3.12.1Security Control Assessment hardCA.L2-3.12.2Plan of Action hardCA.L2-3.12.3Security Control Monitoring easyCA.L2-3.12.4System Security Plan hardConfiguration Management
CM.L2-3.4.1System Baselining hardCM.L2-3.4.2Security Configuration Enforcement moderateCM.L2-3.4.3System Change Management hardCM.L2-3.4.4Security Impact Analysis hardCM.L2-3.4.5Access Restrictions for Change easyCM.L2-3.4.6Least Functionality moderateCM.L2-3.4.7Nonessential Functionality moderateCM.L2-3.4.8Application Execution Policy hardCM.L2-3.4.9User-Installed Software moderateIdentification and Authentication
IA.L2-3.5.1Identification hardIA.L2-3.5.2Authentication easyIA.L2-3.5.3Multifactor Authentication moderateIA.L2-3.5.4Replay-Resistant Authentication moderateIA.L2-3.5.5Identifier Reuse hardIA.L2-3.5.6Identifier Handling moderateIA.L2-3.5.7Password Complexity hardIA.L2-3.5.8Password Reuse hardIA.L2-3.5.9Temporary Passwords moderateIA.L2-3.5.10Cryptographically-Protected Passwords moderateIA.L2-3.5.11Obscure Feedback hardIncident Response
IR.L2-3.6.1Incident Handling hardIR.L2-3.6.2Incident Reporting hardIR.L2-3.6.3Incident Response Testing hardMaintenance
MA.L2-3.7.1Perform Maintenance moderateMA.L2-3.7.2System Maintenance Control hardMA.L2-3.7.3Equipment Sanitization hardMA.L2-3.7.4Media Inspection moderateMA.L2-3.7.5Nonlocal Maintenance moderateMA.L2-3.7.6Maintenance Personnel hardMedia Protection
MP.L2-3.8.1Media Protection hardMP.L2-3.8.2Media Access hardMP.L2-3.8.3Media Disposal hardMP.L2-3.8.4Media Markings hardMP.L2-3.8.5Media Accountability moderateMP.L2-3.8.6Portable Storage Encryption moderateMP.L2-3.8.7Removable Media hardMP.L2-3.8.8Shared Media hardMP.L2-3.8.9Protect Backups hardPhysical Protection
PE.L2-3.10.1Limit Physical Access moderatePE.L2-3.10.2Monitor Facility easyPE.L2-3.10.3Escort Visitors easyPE.L2-3.10.4Physical Access Logs easyPE.L2-3.10.5Manage Physical Access hardPE.L2-3.10.6Alternative Work Sites hardPersonnel Security
Risk Assessment
RA.L2-3.11.1Risk Assessments hardRA.L2-3.11.2Vulnerability Scan easyRA.L2-3.11.3Vulnerability Remediation hardSystem and Communications Protection
SC.L2-3.13.1Boundary Protection easySC.L2-3.13.2Security Engineering hardSC.L2-3.13.3Role Separation moderateSC.L2-3.13.4Shared Resource Control moderateSC.L2-3.13.5Public-Access System Separation moderateSC.L2-3.13.6Network Communication by Exception hardSC.L2-3.13.7Split Tunneling moderateSC.L2-3.13.8Data in Transit moderateSC.L2-3.13.9Connections Termination easySC.L2-3.13.10Key Management hardSC.L2-3.13.11CUI Encryption moderateSC.L2-3.13.12Collaborative Device Control moderateSC.L2-3.13.13Mobile Code moderateSC.L2-3.13.14Voice over Internet Protocol easySC.L2-3.13.15Communications Authenticity easySC.L2-3.13.16Data at Rest moderateSystem and Information Integrity
SI.L2-3.14.1Flaw Remediation hardSI.L2-3.14.2Malicious Code Protection moderateSI.L2-3.14.3Security Alerts & Advisories easySI.L2-3.14.4Update Malicious Code Protection moderateSI.L2-3.14.5System & File Scanning easySI.L2-3.14.6Monitor Communications for Attacks moderateSI.L2-3.14.7Identify Unauthorized Use moderate