Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods
High-Level Description
Family: Supply Chain Risk Management
Framework: NIST SP 800-171 Rev 3
Applicability: Systems processing, storing, or transmitting CUI
Acquisition Strategies, Tools, and Methods
What to Check
Verify Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods is implemented for CUI systems
Review SSP documentation for Acquisition Strategies, Tools, and Methods (03.17.02)
Validate CMMC Level 2 assessment objective for Acquisition Strategies, Tools, and Methods (03.17.02)
Confirm POA&M addresses any gaps for Acquisition Strategies, Tools, and Methods (03.17.02)
How to Test
Step 1: Review System Security Plan
Examine the SSP for Acquisition Strategies, Tools, and Methods (03.17.02) implementation description and responsible parties.
Step 2: Assess Implementation
# Verify security controls protecting CUI
# Check access controls, encryption, monitoring as applicable
# For Linux systems:
ls -la /etc/security/ 2>/dev/null
grep -r "CUI\|controlled" /etc/security/ 2>/dev/null
# For cloud:
# Use cloud-audit-mcp tools to assess posture
Step 3: CMMC Assessment Validation
Verify this requirement passes CMMC Level 2 assessment methodology per SP 800-171A Rev 3.
Tools
Tool
Purpose
Usage
cloud-audit-mcp
Assess cloud CUI environment
cloud_audit_* tools
Manual Review
SSP and POA&M review
Documentation analysis
Remediation Guide
Requirement Statement
Implement Acquisition Strategies, Tools, and Methods per NIST SP 800-171 Rev 3.
Supplemental Guidance
The acquisition process provides an important vehicle for protecting the supply chain. There are many useful tools and techniques available, including obscuring the end use of a system or system component, using blind purchases, requiring tamperevident packaging, or using trusted or controlled distribution. The results from a supply chain risk assessment can inform the strategies, tools, and methods that are most applicable to the situation. Tools and techniques may provide protections against unauthorized production, theft, tampering, the insertion of counterfeits, the insertion of malicious software or backdoors, and poor development practices throughout the system life cycle. Organizations also consider providing incentives for suppliers to implement safeguards, promote transparency in their processes and security practices, provide contract language that addresses the prohibition of tainted or counterfeit components, and restrict purchases from untrustworthy suppliers. Organizations consider providing training, education, and awareness programs for personnel regarding supply chain risks, available mitigation strategies, and when the programs should be employed. Methods for reviewing and protecting development plans, documentation, and evidence are commensurate with the security requirements of the organization. Contracts may specify documentation protection requirements.
Risk Assessment
Finding
Severity
Impact
Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods not implemented
Medium
CUI Protection - Supply Chain Risk Management
Acquisition Strategies, Tools, and Methods (03.17.02) partially implemented (POA&M)
SSP documents Acquisition Strategies, Tools, and Methods (03.17.02) implementation
Evidence of operating effectiveness collected
POA&M addresses any gaps
CMMC assessment objective met
Continuous monitoring active
1---2name: acquisition-strategies-tools-and-methods-03-17-02-acquisitio3description: Acquisition Strategies, Tools, and Methods4---56# Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods78## High-Level Description910**Family:** Supply Chain Risk Management11**Framework:** NIST SP 800-171 Rev 312**Applicability:** Systems processing, storing, or transmitting CUI1314Acquisition Strategies, Tools, and Methods1516## What to Check1718- [ ] Verify Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods is implemented for CUI systems19- [ ] Review SSP documentation for Acquisition Strategies, Tools, and Methods (03.17.02)20- [ ] Validate CMMC Level 2 assessment objective for Acquisition Strategies, Tools, and Methods (03.17.02)21- [ ] Confirm POA&M addresses any gaps for Acquisition Strategies, Tools, and Methods (03.17.02)2223## How to Test2425### Step 1: Review System Security Plan2627Examine the SSP for Acquisition Strategies, Tools, and Methods (03.17.02) implementation description and responsible parties.2829### Step 2: Assess Implementation3031```32# Verify security controls protecting CUI33# Check access controls, encryption, monitoring as applicable3435# For Linux systems:36ls -la /etc/security/ 2>/dev/null37grep -r "CUI\|controlled" /etc/security/ 2>/dev/null3839# For cloud:40# Use cloud-audit-mcp tools to assess posture41```4243### Step 3: CMMC Assessment Validation4445Verify this requirement passes CMMC Level 2 assessment methodology per SP 800-171A Rev 3.4647## Tools4849| Tool | Purpose | Usage |50| --------------- | ---------------------------- | ---------------------- |51| cloud-audit-mcp | Assess cloud CUI environment | `cloud_audit_*` tools |52| Manual Review | SSP and POA&M review | Documentation analysis |5354## Remediation Guide5556### Requirement Statement5758Implement Acquisition Strategies, Tools, and Methods per NIST SP 800-171 Rev 3.5960### Supplemental Guidance6162The acquisition process provides an important vehicle for protecting the supply chain. There are many useful tools and techniques available, including obscuring the end use of a system or system component, using blind purchases, requiring tamperevident packaging, or using trusted or controlled distribution. The results from a supply chain risk assessment can inform the strategies, tools, and methods that are most applicable to the situation. Tools and techniques may provide protections against unauthorized production, theft, tampering, the insertion of counterfeits, the insertion of malicious software or backdoors, and poor development practices throughout the system life cycle. Organizations also consider providing incentives for suppliers to implement safeguards, promote transparency in their processes and security practices, provide contract language that addresses the prohibition of tainted or counterfeit components, and restrict purchases from untrustworthy suppliers. Organizations consider providing training, education, and awareness programs for personnel regarding supply chain risks, available mitigation strategies, and when the programs should be employed. Methods for reviewing and protecting development plans, documentation, and evidence are commensurate with the security requirements of the organization. Contracts may specify documentation protection requirements.6364## Risk Assessment6566| Finding | Severity | Impact |67| ---------------------------------------------------------------------------------------------------------------- | -------- | --------------------------------------------- |68| Acquisition Strategies, Tools, and Methods (03.17.02) Acquisition Strategies, Tools, and Methods not implemented | Medium | CUI Protection - Supply Chain Risk Management |69| Acquisition Strategies, Tools, and Methods (03.17.02) partially implemented (POA&M) | Low | CMMC certification risk |7071## CWE Categories7273| CWE ID | Title |74| ------ | --------------------- |75| N/A | No direct CWE mapping |7677## References7879- [NIST SP 800-171 Rev 3](https://csrc.nist.gov/pubs/sp/800/171/r3/final)80- [NIST SP 800-171A Rev 3 (Assessment)](https://csrc.nist.gov/pubs/sp/800/171/a/r3/final)81- [CMMC Model Overview](https://www.acq.osd.mil/cmmc/)82- [NIST OSCAL Content](https://github.com/usnistgov/oscal-content)8384## Checklist8586- [ ] SSP documents Acquisition Strategies, Tools, and Methods (03.17.02) implementation87- [ ] Evidence of operating effectiveness collected88- [ ] POA&M addresses any gaps89- [ ] CMMC assessment objective met90- [ ] Continuous monitoring active
Run npx skillmds@latest add cyberstrikeus/acquisition-strategies-tools-and-methods-03-17-02-acquisitio in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
Acquisition Strategies, Tools, and Methods It is listed under Coding & Dev Tools on SkillMD.
SkillMD's automated safety review verdict for this skill is PASS. Independent scanners report: SkillSpector: PASS, Skill Scanner: PASS. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Yes. Installing skills from SkillMD is free, and the skill stays under its author's original license.
cyberstrikeus (@cyberstrikeus) published this skill. Their other Agent Skills are listed on their SkillMD profile.