在2022年RSA大会的小组会议上,专家小组讨论了美国国防部的网络安全成熟度模型认证(CMMC)计划。意义和机遇。FCWandDefenseSystems高级编辑LaurenWilliams解释说,如果一个组织想要与美国国防部做生意,它最终必须遵守网络安全成熟度模型认证计划。过去几年,国防部一直在讨论CMMC,以此作为为国防承包商带来统一安全标准的一种方式。2022年,人们试图定义一个更规范的2.0版本。美国国防部代理首席信息官凯利弗莱彻表示,CMMC1.0有五个层次,非常复杂。新的CMMC2.0只有三个合规级别,旨在实现更易于组织理解的简化流程。“并不是网络安全控制不强,只是这个过程更容易理解,”弗莱彻谈到CMMC2.0时说。新CMMC2.0将于2023年推出Fletcher解释说,CMMC2.0目前正处于规则制定阶段。该计划将于2023年3月征求美国管理和预算办公室(OMB)的公众意见。CMMC目前预计将在2023年夏季影响美国政府合同。“如果你已经在与国防部合作,你应该看看合同的网络安全要求,因为今天合同中的许多要求与CMMC的要求相同,”弗莱彻说。CMMC认证机构的首席执行官马修特拉维斯解释说,国防承包商将由第三方评估人员进行评估。Travis预计CMMC将需要持续监控和评估,而不仅仅是时间点合规性。DXCTechnology首席信息安全官MichaelBaker建议,公司现在应该开始关注CMMC并评估供应链,包括主要分包商。“我真的会优先考虑,如果你有能力领先于CMMC,请确保你履行你的义务,”贝克说。“这对你的企业来说是正确的事情,因为你不想在你的供应链中出现漏洞,从长远来看,你必须对国防部负责,因为他们没有做你需要做的事情。》背景介绍2020年1月31日,美国推出网络安全成熟度模型认证CMMC1.0.EllenM.30th),所有新的DoD合同都必须满足CMMC的要求。CMMC的特点主要包括以下三点:第一个是“分层模型”的概念,要求国防部供应商根据信息敏感性的类型,逐步实施网络安全标准,并且该计划还规定了将信息向下传递给二级供应商的过程。第二个是“评估要求”,与CMMC评估,将促使部门核实清楚第三是“按合同执行”。一旦CMMC全面实施,对于处理敏感非机密DoD信息的供应商,为了获得合同,供应商本身需要满足SpecificCMMClevel的要求,这样可以通过建立分级体系明确安全级别,最重要的是,CMMC认证将由美国国防部授权的第三方评估机构(C3PAOs)进行,以确定供应商是否合格。事实上,2021年11月,美国国防部就发布了CMMC2.0版。与上一版相比,最明显的区别是网络安全成熟度认证级别的变化。具体就美国国防部而言,在原来的CMMC1.0版本中,划分了五个认证等级,从第一级到第五级按照从低到高的顺序,包括:基础网络防护(Basic)、中等网络保护(中级)、良好网络保护(良好)、主动保护(主动)和高端保护(高级)。在2.0版本中,会有一些调整,省略了原来二级和四级之间的过渡阶段,简化为三级:第一级是基础保护级(Foundational),第二级是高级-结束保护等级(Advanced),第三等级为专家保护等级(Expert)。同时,CMMC也与NIST标准保持一致。之所以制定改进简化的CMMC2.0版本,主要是美国国防部征求公众意见后,为了让中小企业更容易实施,进行了改进,不仅简化了认证标准,降低了评估成本,同时也最大限度地减少了合规性要求所面临的障碍。
