---
sourceDocument: Yokohama のガバナンス、リスク、コンプライアンス
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/yokohama/governance-risk-compliance

 Release :

    - yokohama

ft:locale :

    - ja-JP

ft:publication_title :

    - Yokohama のガバナンス、リスク、コンプライアンス

ft:clusterId :

    - grc

bundleId :

    - grc

workflow :

    - Technology


---

# CAM OSCAL

# CAM OSCAL {#ariaid-title1}

* リリースバージョン: Yokohama
* 
* 更新日 2025年01月30日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：3分

Open Security Controls Assessment Language (OSCAL) は、コントロール関連情報を表現するための標準化された方法を提供し、IT セキュリティにおける相互運用性、一貫性、および自動化を可能にします。JSON 形式のみをサポートします。 CAM は OSCAL バージョン 1.1.2 をサポートしています。

OSCAL は、米国国立標準技術研究所 (NIST) が開発した、機械で読み取れる形式の言語です。セキュリティコントロールアセスメント、コンプライアンスレポート、およびリスク管理プロセスを自動化するために設計されています。

CAM は、カタログモデルとシステムセキュリティ計画 (SSP) モデルの両方の OSCAL データのエクスポートおよびインポートをサポートします。

## CAM がサポートする OSCAL モデル {#oscal-cam-ws__section_tqb_5ks_xbc}

CAM OSCAL は、次のモデルをサポートしています。

カタログ
:   NIST によると、カタログモデルは、コントロールのカタログの構造化された機械可読表現を提供します。したがって、カタログモデルの一部として、CAM を使用して、次のコントロール関連情報を入手できます。

    * コントロール目標：これらはコントロールにマッピングされます。コントロール目標の \[参照\] フィールドは、NIST コントロールにマッピングされます。コントロール目標の要件は、NIST のコントロールのステートメントにマッピングされます。したがって、コントロール目標の \[説明\] フィールドの各部分は、NIST のコントロールのサブパートと一致します。各コントロール目標の子コントロール目標がコントロールフィールドにマッピングされます。コントロール目標の関連コントロール目標が \[リンク\] フィールドにマッピングされます。
    * コントロール目標要件：コントロール目標の説明からさらに分類されたステートメントまたはコントロール要件。
    * テストテンプレート：コントロールで実行されるテスト。各コントロールには少なくとも 1 つのテストテンプレートがあり、そのテンプレートには 1 つのアセスメント目標があります。
    * アセスメント手順：テストテンプレートまたはコントロールで実行されるテストのアセスメント目標です。
    {#oscal-cam-ws__ul_ygk_pjs_xbc}

オーバーレイカタログ
:   オーバーレイコントロール：これらはコントロール目標で構成されるポリシーであり、NIST の一部ではありませんが、認証パッケージに含めることができます。

プロファイル

:   NIST によると、プロファイルモデルは、ベースラインの構造化された機械可読表現を提供します。プロファイルモデルは、1 つ以上のコントロールカタログから選択されたコントロールのベースラインも表しています。ベースラインコントロール：影響度に基づいて自動入力されるコントロール目標の小さなセット。影響度は、認証パッケージの情報タイプに基づいて決定されます。

    * 包含コントロール：ベースラインコントロールであり、認証パッケージの一部です。
    * 除外コントロール：適用外としてマークされているベースラインコントロールです。

    {#oscal-cam-ws__ul_gvg_fks_xbc}

    プロファイルは、カタログとオーバーレイカタログの両方で構成されます。

システムセキュリティ計画 (SSP)
:   NIST によると、OSCAL SSP モデルを使用すると、システムオーナーは、特定のベースラインまたは OSCAL プロファイルのコンテキスト内で情報システムのシステム実装を表現できます。または、情報システムのコントロール実装の説明を表します。

    * 認証境界：認証境界は、CAM アプリケーションを使用して継続的に管理および監視できる特定のシステムのスコープを定義します。
    * 認証パッケージ：RMF によって義務付けられている 7 つのステップを通じて資産またはシステムを処理する目的で作成されます。詳細については、「[NIST RMF プロセスの概要](https://servicenow-prod.fluidtopics.net/qg4~3jKUFAk0O4PIoDpAfg "NIST RMF ナビゲーション構造は、分類、選択、実装、アセスメント、認可、および監視のアクティビティを通じて NIST セキュリティコントロールの管理を容易にします。これらのセキュリティコントロールは、NIST 800-37.r1 特別出版物で説明されています。")」を参照してください。
    * 情報タイプ：情報タイプは、分類ステップで定義された情報システムの重要度に基づいて、パッケージの影響度レベルを定義します。
    * コントロール：コントロール目標が \[実装\] ステータスに移行すると、コントロールになります。
    * コントロール要件：コントロール目標が \[実装\] ステータスに移行すると、コントロールになります。それに応じて、コントロール目標要件はコントロール要件に変換されます。
    * 継承コントロール：親認証パッケージから完全に継承されるコントロール。これは、そのような各コントロールのすべてのコントロール要件も完全に継承されることを意味します。
    * ハイブリッドコントロール：これらは親認証パッケージから部分的に継承されます。
    {#oscal-cam-ws__ul_btq_3ks_xbc}
* **[OSCAL 形式でのエクスポート](https://servicenow-prod.fluidtopics.net/b5Ahk_XNlL8xS7yBoJuH8Q)**   
  CAM は、米国国立標準技術研究所 (NIST) で使用される Open Security Controls Assessment Language (OSCAL) をサポートしており、標準化された、機械で読み取り可能な形式でコントロール関連情報を提供します。CAM は、カタログ、プロファイル、および SSP モデルをサポートしています。
* **[OSCAL 形式でのインポート](https://servicenow-prod.fluidtopics.net/ExzZOKGQmC4p6gYYJBy3wg)**   
  CAM は、OSCAL (Open Security Controls Assessment Language) 形式のカタログモデルとシステムセキュリティ計画 (SSP) モデルのインポートをサポートしています。この機能により、データ統合が簡素化され、コラボレーションが強化され、手作業が削減されるため、セキュリティコントロール情報の一貫性が最新になります。
* **[OSCAL 名前空間](https://servicenow-prod.fluidtopics.net/iLFmt_BwlmZe5jLeAyQbbw)**   
  CAM固有の情報を含めるには、一意の名前空間を持つカスタムプロパティを使用して、必要に応じてインパクトを加え、コンテンツをカスタマイズします。

