在短短一年内发生了 2019 年仅就多达 83 起数据泄露事件之后,美国国防部(DoD)建立了 Cybersecurity Maturity Model Certification (CMMC)。CMMC 框架是用于提升网络安全能力的统一国家标准。国防工业基础(DIB)中的公司必须实施 CMMC 要求,才能赢得合同。继续阅读,了解您如何实现合规。
CMMC 入门
CMMC 是由国防部副部长(国防部采购与维持事务)办公室(OUSD)制定的网络安全标准。它旨在通过标准化 DoD 承包商保护关键数据的信息安全做法,以应对网络威胁。
为获得 CMMC 认证,DIB 公司必须实施恰当的网络安全实践与流程,以保护其处理或存储的所有敏感联邦合同信息(Federal Contract Information, FCI)以及受控非机密信息(Controlled Unclassified Information, CUI)。组织将获得一个网络安全成熟度评分,评分范围为 1 到 5。该分数决定 DOD 对该组织的信任程度,并影响从招聘到合同的方方面面。
根据此前的指南(国防联邦采购条例补充条款 Defense Federal Acquisition Regulation Supplement [DFARS] 252.204-7012),为证明其网络安全韧性,承包商可以对其符合 NIST SP 800-171 的情况进行自我声明(self-attest)。然而,这种模式导致了许多备受关注的 数据泄露事件,例如 Solar Winds affair,以及对《虚假申报法》(False Claims Act)的违反。
为提升网络安全,CMMC 现在要求由 CMMC 的第三方评估机构对承包商是否满足网络安全要求进行认证。DoD 计划通过分阶段推广来实施新的 CMMC 要求:相关附加要求将于 2025 年生效,具体内容将在下文进一步详细说明。
要实现符合 CMMC 要求,组织仍需要对 NIST SP 800-171 有深入的理解。因为 CMMC 认证流程会以该框架作为指导,用于帮助衡量系统安全性、评估安全计划的成熟度并提供评分。
谁必须遵守 CMMC?
CMMC 成熟度模型适用于 DoD 供应链中的每一家公司,不仅包括国防工业基础中的企业,也包括参与采购、建设或开发的企业。这包括与 DoD 直接互动的总承包商,以及与承包商合作以执行 DoD 合同的分包商。
合同规模以及与合同的关联程度并不重要。针对负责合同中“次要”部分的小型企业,并不存在漏洞或例外。因此,处理任何形式国防信息的每一位承包商和分包商,都必须为对其网络安全实践进行审查做好准备。未能遵守不会直接导致罚款,但获得认证是赢得合同的前提条件。
CMMC 保护哪些类型的数据?
CMMC 保护两类数据:
- Controlled Unclassified Information (CUI) — 这包括所有由政府制作、需要保护的非机密信息。它包括联邦雇员的私人信息、承包商信息、法律材料、技术图纸、电子文件 以及更多内容 。为应对 CUI,组织必须具备 3 级或更高的成熟度等级评分。
- Federal Contract Information (FCI) — FCI由政府在合同下提供或创建的、用于交付服务或产品的任何信息构成,但这些信息不会向公众发布。对该数据的不当披露可能会对 DOD 后勤与活动的内部运作构成重大威胁。
处理 FCI 只需要 1 级或 2 级认证。
CMMC 时间表
承包商有直到 2025 年的时间,按 CMMC 的要求准备其系统以处理 FCI 和 CUI。然而,五角大楼最近已从仅在桌面推演中部署 CMMC,转而通过 授予 15 份“pathfinder”合同 将其用于实地。这项试点项目聚焦于 3 级公司及其分包商;随着推广进程推进,需有更多公司遵守相关要求。
评估方法论是什么?
2020 年,国防部(DoD)发布了一项临时规则,用用于补充 CMMC 计划的评估方法论来评估企业是否符合要求。在该规则下,CMMC 认证分两个步骤进行。你必须每三年重复一次认证流程。
- 步骤 1。 评估人员将 NIST SP 800-171 DoD Assessment Methodology 应用于该公司。该方法论会根据所涉及的信息与程序的敏感性,将对项目的潜在威胁划分为三个等级(高、中、低)。所有寻求高或中等级批准的承包商都必须提供对设施、系统和人员的访问权限。没有这种审查,就不可能获得对 CUI 或 FCI 的访问。
- 步骤 2。 如果企业通过第 1 步,评估流程将为该企业分配一个成熟度等级。
CMMC 认证等级(成熟度等级)
共有五个 CMMC 等级。每个等级都有具体要求:
- 第 1 级:基础网络卫生 — 第 1 级的公司会执行基础网络卫生。数据必须无错误,存储或处理诸如可识别个人身份信息(PII)等敏感信息的应用程序和信息系统必须具备适当的访问控制。通过诸如隐藏(遮蔽)PII 和数据质量保证等标准流程,可以帮助你满足此等级要求。NIST 指南为此等级提供 17 项基础安全控制。
- 第 2 级:中级网络卫生 — 下一等级涉及 72 项控制(包括第 1 级的控制);这些控制项占全部 NIST 800-171 控制项的一小部分以上的一半。在此阶段,你的公司必须以可重复的方式保护 FCI 和 CUI。审计、介质保护、备份与恢复、维护以及系统完整性在该级别中都很重要。第 1 级与第 2 级之间的主要区别,是实施用于保护数据的计划和流程。
- 第 3 级:良好的网络卫生— 第 3 级要求实施 132 项控制,覆盖 NIST SP 800-171 针对 CUI 所列出的全部控制项。在该等级中,公司通常处理的是受控但未分类的信息。要满足要求,需要制定应对网络安全威胁的强有力计划,并通过安全意识、培训以及事件响应(incident response)等手段来落实该计划。
- 第 4 级:主动的网络卫生 — 第 4 级要求在部署 156 项控制措施方面展现出卓越表现 符合 NIST 及其他来源。第 3 级新增的 24 项主要涉及对安全实践的审查:公司必须定期评估并修订其政策以确保最大有效性,同时让更高层级的管理层随时了解相关问题。
- 第 5 级:高级网络卫生 — 第 5 级在与高级威胁检测和防护相关的要求上又增加了 25 项;该等级适用于处理极具吸引力信息的公司。企业需要部署更复杂的工具(例如异常检测),并能够灵活应对威胁。
CMMC 框架的组成部分、级别和领域
要跟上 CMMC 的要求,需要理解 17 个不同的领域。其中 14 个领域来自 Federal Information Processing Standards(FIPS)200 和 NIST SP 800-171;CMMC 还另外增加了 3 个:恢复(recovery)、态势感知(situational awareness)和资产管理(asset management)。以下是完整列表:
- 访问控制 — 了解谁可以访问你的系统,并根据岗位职责严格限制访问权限。
- 审计与问责 — 跟踪能够访问敏感数据的用户。收集事件日志,并调查相关信息中是否存在不当或可疑活动。
- 资产管理 — 跟踪硬件和软件资产,避免过时且不需要的技术导致数据泄露。
- 意识与培训 — 为员工提供定期培训,讲解如何预防数据泄露,以及在发生泄露时如何进行应对。
- 配置管理 — 制定基线配置,用于保护系统免受未经授权的访问;同时设置合理的默认值,以避免让公司面临威胁。
- 识别与认证 — 使用授权规则和实践,例如多因素认证,以避免任务关键型信息暴露。
- 事件响应 — 制定计划,以便快速调查、报告并解决安全事件。
- 维护 — 定期为技术和设施打补丁并升级,以尽量降低漏洞风险。
- 介质保护 — 识别并保护介质,并制定介质消杀与处置流程(protocols)。
- 人员安全 — 开展适当的人员筛查和背景审查。随时准备提供证据,证明在调任或交接等人员变动期间,你们的 CUI 受到保护。
- 物理保护 — 保护你的设施、人员和系统,防范未经授权的访问、盗窃和损坏等物理威胁。
- 恢复 — 在发生部分或全部数据丢失的情况下,建立可靠的备份和恢复计划。
- 风险管理 — 定期评估风险,制定对策策略,并衡量进展。
- 安全评估 — 通过审阅以往审计、风险管理策略以及其他相关信息来评估安全性。
- 态势感知 — 为技术部署实时监控,并对威胁采取适当响应。
- 系统通信与保护 — 定义保护每个系统所需的安全措施。
- 系统与信息完整性 — 识别并管理系统中的缺陷,找出潜在危害,并审查网络安全以发现可能的问题。
如何获得 CMMC 认证?
所有国防承包商都需要接受由独立的 CMMC 第三方评估机构(C3PAO)或由 DoD 认证的个人执行的官方审计。DoD 不接受任何其他审计员的结果。 CMMC Accreditation Body 提供有关谁是获认证审计员的更多信息。
一般而言,CMMC 证书有效期为 3 年,不会公开发布,但会发布在特定的 DoD 数据库中。在该期限届满后,或发生数据丢失时,需要进行再认证。
遭受网络安全事件的 DIB 公司不会自动失去其 CMMC 认证。不过,你必须遵循正确的报告流程。联系 DoD,并准备一份详尽的事件报告,说明事故为何发生,以及如何在未来防止此类违规行为。
我该如何为 CMMC 认证审计做准备?
在准备审计时,可以遵循的一个良好准则是 Executive Order 13556,它对行政部门如何处理需要保护的非机密信息进行了标准化。
更广泛地说,可以考虑使用以下高层级清单:
- 向联邦或州机构寻求建议。 确保你理解对你的要求。
- 审计你当前的数据和技术。 尽可能多地收集有关当前安全状态的信息,包括用户访问控制、正在使用的软件以及可用的安全流程。确定你在哪里存储、处理或传输 CUI 和 FCI。
- 制定一份扎实的计划。 接下来,基于您所追求的认证等级,制定一套完善的 CMMC 合规项目或计划。例如,追求最高成熟度等级的公司,通常会希望强化其网络,并将处理高度敏感信息的技术与其余基础设施进行隔离。
- 开展差距分析。评估您当前的网络安全成熟度水平,并确定需要采取哪些措施才能达到相应水平。根据差距分析的结果进行必要的调整。
- 落实您的政策。对员工进行培训,并设定日期以对整个组织进行评估。坚持不懈是强化系统、及时发现并阻止攻击的关键。
- 聘请专业人员负责监督合规情况。 该人员将与您的 IT 团队沟通,确保满足所有标准。同时,他们还将准备证据和文档,以证明您的组织正在保护 CUI。
- 扩展您的审查范围。 确保所有分包商以及供应链中的所有相关方也都符合 NIST SP 800-171。
Netwrix 如何帮助实现 CMMC 合规?
使用已验证的最佳实践并理解合规生命周期,是为遵循包括 CMMC 在内的任何标准建立坚实基础的良好途径。借助 Netwrix Data Security Platform,你可以以更少的投入与费用实现、保持并证明合规。你可以自动化诸如 变更、访问和配置审计 之类的流程,确保 敏感数据的发现与分类 准确无误,并获得关于数据与基础设施安全性的洞察。
常见问题解答
什么是 CMMC?
网络安全成熟度模型认证(Cybersecurity Maturity Model Certification,CMMC)是美国国防部(DoD)制定的一项标准,旨在确保国防承包商所使用的网络安全协议足够强。CMMC 汇集了多种现有网络安全标准和框架,例如 DFARS、FAR 和 NIST。
谁需要接受 CMMC 认证?
CMMC 适用于 DoD 供应链内的每一家公司,不仅包括国防工业基础中的企业,还包括参与采购、建筑或开发的企业。这包括与 DoD 直接对接的总承包商(prime contractors),以及与承包商合作以执行 DoD 合同的分包商(subcontractors)。
我如何获得 CMMC 认证?
你可以通过由第三方评估机构(3PAO)或个人评估师进行审核来获得 CMMC 认证。随着 2025 年 CMMC 推出计划的临近,DoD 将发布更多关于你如何获得认证的细节。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。