2021年11月,美国国防部(DoD)采购与后勤次长办公室发布了网络安全成熟度模型认证(CMMC)2.0版。该综合框架旨在保护国防工业基地免受日益频繁且复杂的网络攻击。 2.0版通过精简认证等级(从5级降至3级)、取消专有成熟度层级并调整评估职责,实现了模型简化。本文将概述2.0版的新特性,包括Prevalent如何助力简化CMMC评估流程。
什么是CMMC?
CMMC是美国联邦政府针对网络安全及受控非机密信息(CUI)处理最佳实践的认证体系,该认证最终将决定企业能否获得国防部合同。CMMC旨在确保整个国防供应链(DIBS——国防工业基地供应商)的安全与韧性。
CMMC认证有哪些等级?
所有国防部供应商最终都将被要求获得三个认证等级之一,从1级(基础级)到3级(专家级)。这标志着相较于包含五个认证等级的1.0版本的重大变更。 2.0版认证等级体系源自《联邦采购条例》(FAR)第52.204-21条款规定的联邦合同信息(FCI)基本保护要求,以及美国国家标准与技术研究院(NIST)(NIST)特别出版物(SP)800-171修订版2所规定的受控非机密信息(CUI)安全要求,以及《国防联邦采购条例补充》(DFARS)条款252.204-7012所要求的NIST SP 800-172《加强受控非机密信息保护的安全要求:NIST特别出版物800-171补充》中的附加控制措施。
- 一级——供应商根据17项控制措施进行自我评估。该认证级别被视为基础级别,适用于管理非国家安全关键性FCI的供应商。此认证级别与2020年1月首次公布的1.0版本保持一致。
- 二级认证——由第三方审计机构(即C3PAO,认证第三方审计组织)依据NIST SP 800-171标准中额外110项控制措施实施的高级认证。该级别适用于管理非机密信息(CUI)的企业。在某些情况下,组织可自行开展此级别的自我评估。
- 三级——被视为最高优先级国防部供应商的专家级标准,该级别在二级基础上增加了NIST SP 800-172控制措施的子集。联邦政府将对该级别的企业实施审计。
CMMC 要求详解
请参阅下表,该表按级别汇总了CMMC要求,依据NIST SP 800-171r2相关安全控制措施进行分类,这些要求已作为内置问卷包含在Prevalent平台中。三级要求信息将由美国国防部在稍后日期发布,其中包含NIST SP 800-172中规定的安全要求的子集。
| 访问控制 | |
|---|---|
| 第 1 级
3.1.1 授权访问控制 |
二级
3.1.3 控制CUI流 |
| 意识与培训 | |
| 第 1 级
不适用 |
二级
3.2.1 基于角色的风险意识 如何执行所有级别的CMMC评估 |
| 审计与问责 | |
| 第 1 级
不适用 |
二级
3.3.1 系统审计 |
| 配置管理 | |
| 第 1 级
不适用 |
二级
3.4.1 系统基准化 |
| 身份识别与认证 | |
| 第 1 级
3.5.1 身份识别 |
二级
3.5.3 多因素认证 |
| 事件响应 | |
| 第 1 级
不适用 |
二级
3.6.1 事件处理 |
| 维护 | |
| 第 1 级
不适用 |
二级
3.7.1 执行维护 |
| 媒体保护 | |
| 第 1 级
3.8.3 介质处置 |
二级
3.8.1 媒体保护 |
| 人员安全 | |
| 第 1 级
不适用 |
二级
3.9.1 个人筛选 |
| 物理防护 | |
| 第 1 级
3.10.1 限制物理访问 |
二级
3.10.2 监测设施 |
| 风险评估 | 第2行,第2列 |
| 第 1 级
不适用 |
二级
3.11.1 风险评估 |
| 安全评估 | |
| 第 1 级
不适用 |
二级
3.12.1 安全控制评估 |
| 系统与通信保护 | |
| 第 1 级
3.13.1 边界保护 |
二级
3.13.2 安全工程 |
| 系统与信息完整性 | |
| 第 1 级
3.14.1 漏洞修复 |
二级
3.14.3 安全警报与通告 |
Prevalent第三方风险管理平台内置一级和二级评估问卷,供应商可据此进行自我评估,审计机构亦可据此评估客户。待三级认证要求发布后,Prevalent将及时在平台中添加相应评估问卷。
C3PAO可:
- 邀请客户加入Prevalent平台,在操作简便且安全的租户环境中完成标准化二级控制评估。
- 自动向供应商或客户发送催款提醒,以减少完成评估所需的时间。
- 集中管理作为控制措施存在证据提交的辅助文件
- 根据客户或供应商对问题的回答,查看单一风险登记簿
- 针对失效控制措施提出问题整改建议
- 提供定制化报告,说明当前合规水平,并展示未来控制措施实施对降低风险的影响。
任何国防部供应商均可进行一级或二级自我评估,以:
- 对照衡量一级合规性所需的17项控制措施进行自我评估
- 对照衡量二级合规性所需的110项控制措施进行自我评估
- 上传文件和证据以支持对问题的回答
- 了解当前合规状态
- 利用内置的补救指导来解决不足之处
- 生成报告以衡量合规性供审计人员使用
如需了解Prevalent如何助力保障国防部供应链安全,请访问我们的CMMC合规 页面,下载合规白皮书,或立即申请Prevalent平台演示。
编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
