​RSAC:网络安全成熟度模型认证(CMMC)计划即将推出

译文
安全
弗莱彻解释道,CMMC 2.0 目前处于规则制定阶段。该计划将在 2023 年 3 月向美国管理和预算办公室 (OMB) 征求公众意见。目前预计 CMMC 将在 2023 年夏天影响美国政府的合同。

在RSA Conference 2022​的小组会议上,专家小组讨论了美国国防部网络安全成熟度模型认证 (Cybersecurity Maturity Model Certification,CMMC) 计划的意义和机遇。

FCW和国防系统高级编辑劳伦·威廉姆斯(Lauren Williams)解释说,如果一个组织想要与美国国防部开展业务,它最终必须遵守网络安全成熟度模型认证计划。过去几年,国防部一直在讨论CMMC,将其作为一种为国防承包商带来统一安全标准的方法。2022年,人们正在尝试定义更规范的2.0版本。 

美国国防部代理首席信息官凯利·弗莱彻(Kelly Fletcher)表示,CMMC 1.0有五个级别,非常复杂。而新的CMMC 2.0仅具有三个合规级别,旨在实现简化的流程,使组织更容易理解。 

“并不是说网络安全的管控不强大,只是这个过程更容易理解,”弗莱彻谈到 CMMC 2.0 时说。 

新的 CMMC 2.0 将于 2023 年推出 

弗莱彻解释道,CMMC 2.0 目前处于规则制定阶段。该计划将在 2023 年 3 月向美国管理和预算办公室 (OMB) 征求公众意见。目前预计 CMMC 将在 2023 年夏天影响美国政府的合同。

“如果你已经在与国防部合作,你应该查看合同的网络安全要求,因为今天合同中的许多要求与 CMMC 的要求相同,”弗莱彻说。 

CMMC 认证机构的首席执行官马修·特拉维斯(Matthew Travis)解释说,第三方评估机构将对国防承包商进行评估。Travis 预计,CMMC 将需要持续监控和评估,而不仅仅是时间点的合规性。

DXC Technology的首席信息安全官迈克尔·贝克(Michael Baker)建议,企业现在应该开始关注CMMC,并评估供应链,包括关键分包商。

“我真的会优先考虑,如果你有能力领先于 CMMC,请确保你履行了义务,”贝克说。“这对你的企业来说是正确的事情,因为你不希望你的供应链中存在漏洞,长远来看,你必须向国防部负责,因为你没有做你需要做的事情。" 

背景介绍 

2020年1月31日,美国推出网络安全成熟度模型认证CMMC 1.0,时任担任美国国防部副部长的Ellen M. Lord宣布这项计划,并预告将在2026财年(2026年9月30日),规范所有新的国防部合约都需具备CMMC的要求。

CMMC的特性主要有下列三点:第一是具有“分层模型”的概念,要求国防部供应商需根据信息的类型与敏感性,逐步实施网络安全标准,同时这项计划还规定了,将信息向下传递给二线供应商的流程。 

第二是“评估要求”,有了CMMC评估,将促使部门能够验证出明确的网络安全标准实施情形。 

第三是“通过合约实施”,一旦CMMC完全实施,对于处理敏感未分类国防部信息的供应商而言,若要取得合约,供应商本身需具备的条件,是达到特定的CMMC等级。 

如此一来,可借由创建分级制度,将安全层级明确订出,而最重要的部分则是,CMMC认证将经由美国国防部授权的第三方评估机构(C3PAOs)进行,以判定供应商是否合格。 

其实,在2021年11月,美国国防部就发布了 CMMC 2.0版,与前一版内容相比,最明显的差异,就是网络安全成熟度的认证级别上的变化。 

具体而言,美国国防部在原先的CMMC 1.0版中,划分出五种认证等级,由第一级到第五级由低至高排序,包括:基本网络防护(Basic)、中等网络防护(Intermediate)、良好网络防护(Good)、主动防护(Proactive),以及高端防护(Advanced)。

在2.0版将有所调整,省略原本第二级与第四级的过渡阶段,简化为三个等级:第一级为基础防护级(Foundational),第二级为高端防护级(Advanced),第三级为专家防护级(Expert)。同时,CMMC也朝向与NIST标准保持一致。

之所以发展出改进简化的CMMC 2.0版,主要是美国国防部在征求公众意见后,为了让中小企业更容易施行,因而进行改良,其中不仅简化认证标准,减少评估费用,也让合规要求所面临的障碍最小化。

 

 

 

责任编辑:Blue 来源: infosecurity
相关推荐

2024-03-13 12:39:46

2024-01-10 08:25:52

性能工程性能建模成熟度模型

2022-05-26 00:15:02

数据成熟度模型

2017-10-25 13:20:43

软件安全模型

2022-06-02 00:13:39

数据安全成熟度模型

2023-06-06 10:45:00

2023-06-28 07:13:31

2011-02-22 10:46:34

ITIL服务管理

2022-08-03 10:25:34

安全成熟度

2021-07-31 22:37:45

DevOps 模型云厂商

2023-04-21 18:59:33

2022-05-24 14:26:11

云原生数据库云架构

2014-05-26 10:56:46

持续交付

2009-01-12 17:39:19

SOA面向服务的架构SOA部署

2022-01-11 10:52:51

数据成熟度数据数据分析

2022-03-25 08:28:05

敏捷团队敏捷

2018-08-30 17:55:00

用友

2018-05-22 08:06:41

2021-08-06 09:28:06

网络成熟度网络安全网络攻击
点赞
收藏

51CTO技术栈公众号