​RSAC:网络安全成熟度模型认证(CMMC)计划即将推出

在RSA Conference 2022​的小组会议上,专家小组讨论了美国国防部网络安全成熟度模型认证 (Cybersecurity Maturity Model Certification,CMMC) 计划的意义和机遇。

FCW和国防系统高级编辑劳伦·威廉姆斯(Lauren Williams)解释说,如果一个组织想要与美国国防部开展业务,它最终必须遵守网络安全成熟度模型认证计划。过去几年,国防部一直在讨论CMMC,将其作为一种为国防承包商带来统一安全标准的方法。2022年,人们正在尝试定义更规范的2.0版本。 

美国国防部代理首席信息官凯利·弗莱彻(Kelly Fletcher)表示,CMMC 1.0有五个级别,非常复杂。而新的CMMC 2.0仅具有三个合规级别,旨在实现简化的流程,使组织更容易理解。 

“并不是说网络安全的管控不强大,只是这个过程更容易理解,”弗莱彻谈到 CMMC 2.0 时说。 

新的 CMMC 2.0 将于 2023 年推出 

弗莱彻解释道,CMMC 2.0 目前处于规则制定阶段。该计划将在 2023 年 3 月向美国管理和预算办公室 (OMB) 征求公众意见。目前预计 CMMC 将在 2023 年夏天影响美国政府的合同。

“如果你已经在与国防部合作,你应该查看合同的网络安全要求,因为今天合同中的许多要求与 CMMC 的要求相同,”弗莱彻说。 

CMMC 认证机构的首席执行官马修·特拉维斯(Matthew Travis)解释说,第三方评估机构将对国防承包商进行评估。Travis 预计,CMMC 将需要持续监控和评估,而不仅仅是时间点的合规性。

DXC Technology的首席信息安全官迈克尔·贝克(Michael Baker)建议,企业现在应该开始关注CMMC,并评估供应链,包括关键分包商。

“我真的会优先考虑,如果你有能力领先于 CMMC,请确保你履行了义务,”贝克说。“这对你的企业来说是正确的事情,因为你不希望你的供应链中存在漏洞,长远来看,你必须向国防部负责,因为你没有做你需要做的事情。” 

背景介绍 

2020年1月31日,美国推出网络安全成熟度模型认证CMMC 1.0,时任担任美国国防部副部长的Ellen M. Lord宣布这项计划,并预告将在2026财年(2026年9月30日),规范所有新的国防部合约都需具备CMMC的要求。

CMMC的特性主要有下列三点:第一是具有“分层模型”的概念,要求国防部供应商需根据信息的类型与敏感性,逐步实施网络安全标准,同时这项计划还规定了,将信息向下传递给二线供应商的流程。 

第二是“评估要求”,有了CMMC评估,将促使部门能够验证出明确的网络安全标准实施情形。 

第三是“通过合约实施”,一旦CMMC完全实施,对于处理敏感未分类国防部信息的供应商而言,若要取得合约,供应商本身需具备的条件,是达到特定的CMMC等级。 

如此一来,可借由创建分级制度,将安全层级明确订出,而最重要的部分则是,CMMC认证将经由美国国防部授权的第三方评估机构(C3PAOs)进行,以判定供应商是否合格。 

其实,在2021年11月,美国国防部就发布了 CMMC 2.0版,与前一版内容相比,最明显的差异,就是网络安全成熟度的认证级别上的变化。 

具体而言,美国国防部在原先的CMMC 1.0版中,划分出五种认证等级,由第一级到第五级由低至高排序,包括:基本网络防护(Basic)、中等网络防护(Intermediate)、良好网络防护(Good)、主动防护(Proactive),以及高端防护(Advanced)。

在2.0版将有所调整,省略原本第二级与第四级的过渡阶段,简化为三个等级:第一级为基础防护级(Foundational),第二级为高端防护级(Advanced),第三级为专家防护级(Expert)。同时,CMMC也朝向与NIST标准保持一致。

之所以发展出改进简化的CMMC 2.0版,主要是美国国防部在征求公众意见后,为了让中小企业更容易施行,因而进行改良,其中不仅简化认证标准,减少评估费用,也让合规要求所面临的障碍最小化。

 

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/145373.html<

(0)
运维的头像运维
上一篇2025-03-10 14:32
下一篇 2025-03-10 14:34

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注