在RSA Conference 2022的小组会议上,专家小组讨论了美国国防部网络安全成熟度模型认证 (Cybersecurity Maturity Model Certification,CMMC) 计划的意义和机遇。
FCW和国防系统高级编辑劳伦·威廉姆斯(Lauren Williams)解释说,如果一个组织想要与美国国防部开展业务,它最终必须遵守网络安全成熟度模型认证计划。过去几年,国防部一直在讨论CMMC,将其作为一种为国防承包商带来统一安全标准的方法。2022年,人们正在尝试定义更规范的2.0版本。
美国国防部代理首席信息官凯利·弗莱彻(Kelly Fletcher)表示,CMMC 1.0有五个级别,非常复杂。而新的CMMC 2.0仅具有三个合规级别,旨在实现简化的流程,使组织更容易理解。
“并不是说网络安全的管控不强大,只是这个过程更容易理解,”弗莱彻谈到 CMMC 2.0 时说。
新的 CMMC 2.0 将于 2023 年推出
弗莱彻解释道,CMMC 2.0 目前处于规则制定阶段。该计划将在 2023 年 3 月向美国管理和预算办公室 (OMB) 征求公众意见。目前预计 CMMC 将在 2023 年夏天影响美国政府的合同。
“如果你已经在与国防部合作,你应该查看合同的网络安全要求,因为今天合同中的许多要求与 CMMC 的要求相同,”弗莱彻说。
CMMC 认证机构的首席执行官马修·特拉维斯(Matthew Travis)解释说,第三方评估机构将对国防承包商进行评估。Travis 预计,CMMC 将需要持续监控和评估,而不仅仅是时间点的合规性。
DXC Technology的首席信息安全官迈克尔·贝克(Michael Baker)建议,企业现在应该开始关注CMMC,并评估供应链,包括关键分包商。
“我真的会优先考虑,如果你有能力领先于 CMMC,请确保你履行了义务,”贝克说。“这对你的企业来说是正确的事情,因为你不希望你的供应链中存在漏洞,长远来看,你必须向国防部负责,因为你没有做你需要做的事情。"
背景介绍
2020年1月31日,美国推出网络安全成熟度模型认证CMMC 1.0,时任担任美国国防部副部长的Ellen M. Lord宣布这项计划,并预告将在2026财年(2026年9月30日),规范所有新的国防部合约都需具备CMMC的要求。
CMMC的特性主要有下列三点:第一是具有“分层模型”的概念,要求国防部供应商需根据信息的类型与敏感性,逐步实施网络安全标准,同时这项计划还规定了,将信息向下传递给二线供应商的流程。
第二是“评估要求”,有了CMMC评估,将促使部门能够验证出明确的网络安全标准实施情形。
第三是“通过合约实施”,一旦CMMC完全实施,对于处理敏感未分类国防部信息的供应商而言,若要取得合约,供应商本身需具备的条件,是达到特定的CMMC等级。
如此一来,可借由创建分级制度,将安全层级明确订出,而最重要的部分则是,CMMC认证将经由美国国防部授权的第三方评估机构(C3PAOs)进行,以判定供应商是否合格。
其实,在2021年11月,美国国防部就发布了 CMMC 2.0版,与前一版内容相比,最明显的差异,就是网络安全成熟度的认证级别上的变化。
具体而言,美国国防部在原先的CMMC 1.0版中,划分出五种认证等级,由第一级到第五级由低至高排序,包括:基本网络防护(Basic)、中等网络防护(Intermediate)、良好网络防护(Good)、主动防护(Proactive),以及高端防护(Advanced)。
在2.0版将有所调整,省略原本第二级与第四级的过渡阶段,简化为三个等级:第一级为基础防护级(Foundational),第二级为高端防护级(Advanced),第三级为专家防护级(Expert)。同时,CMMC也朝向与NIST标准保持一致。
之所以发展出改进简化的CMMC 2.0版,主要是美国国防部在征求公众意见后,为了让中小企业更容易施行,因而进行改良,其中不仅简化认证标准,减少评估费用,也让合规要求所面临的障碍最小化。