Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Cybersecurity Maturity Model Certification (CMMC):合规提示

Cybersecurity Maturity Model Certification (CMMC):合规提示

Mar 17, 2023

在短短一年内发生了 2019 年仅就多达 83 起数据泄露事件之后,美国国防部(DoD)建立了 Cybersecurity Maturity Model Certification (CMMC)。CMMC 框架是用于提升网络安全能力的统一国家标准。国防工业基础(DIB)中的公司必须实施 CMMC 要求,才能赢得合同。继续阅读,了解您如何实现合规。

CMMC 入门

CMMC 是由国防部副部长(国防部采购与维持事务)办公室(OUSD)制定的网络安全标准。它旨在通过标准化 DoD 承包商保护关键数据的信息安全做法,以应对网络威胁。

为获得 CMMC 认证,DIB 公司必须实施恰当的网络安全实践与流程,以保护其处理或存储的所有敏感联邦合同信息(Federal Contract Information, FCI)以及受控非机密信息(Controlled Unclassified Information, CUI)。组织将获得一个网络安全成熟度评分,评分范围为 1 到 5。该分数决定 DOD 对该组织的信任程度,并影响从招聘到合同的方方面面。

根据此前的指南(国防联邦采购条例补充条款 Defense Federal Acquisition Regulation Supplement [DFARS] 252.204-7012),为证明其网络安全韧性,承包商可以对其符合 NIST SP 800-171 的情况进行自我声明(self-attest)。然而,这种模式导致了许多备受关注的 数据泄露事件,例如 Solar Winds affair,以及对《虚假申报法》(False Claims Act)的违反。

为提升网络安全,CMMC 现在要求由 CMMC 的第三方评估机构对承包商是否满足网络安全要求进行认证。DoD 计划通过分阶段推广来实施新的 CMMC 要求:相关附加要求将于 2025 年生效,具体内容将在下文进一步详细说明。

要实现符合 CMMC 要求,组织仍需要对 NIST SP 800-171 有深入的理解。因为 CMMC 认证流程会以该框架作为指导,用于帮助衡量系统安全性、评估安全计划的成熟度并提供评分。

谁必须遵守 CMMC?

CMMC 成熟度模型适用于 DoD 供应链中的每一家公司,不仅包括国防工业基础中的企业,也包括参与采购、建设或开发的企业。这包括与 DoD 直接互动的总承包商,以及与承包商合作以执行 DoD 合同的分包商。

合同规模以及与合同的关联程度并不重要。针对负责合同中“次要”部分的小型企业,并不存在漏洞或例外。因此,处理任何形式国防信息的每一位承包商和分包商,都必须为对其网络安全实践进行审查做好准备。未能遵守不会直接导致罚款,但获得认证是赢得合同的前提条件。

CMMC 保护哪些类型的数据?

CMMC 保护两类数据:

  • Controlled Unclassified Information (CUI) — 这包括所有由政府制作、需要保护的非机密信息。它包括联邦雇员的私人信息、承包商信息、法律材料、技术图纸、电子文件 以及更多内容 。为应对 CUI,组织必须具备 3 级或更高的成熟度等级评分。
  • Federal Contract Information (FCI) — FCI由政府在合同下提供或创建的、用于交付服务或产品的任何信息构成,但这些信息不会向公众发布。对该数据的不当披露可能会对 DOD 后勤与活动的内部运作构成重大威胁。

处理 FCI 只需要 1 级或 2 级认证。

CMMC 时间表

承包商有直到 2025 年的时间,按 CMMC 的要求准备其系统以处理 FCI 和 CUI。然而,五角大楼最近已从仅在桌面推演中部署 CMMC,转而通过 授予 15 份“pathfinder”合同 将其用于实地。这项试点项目聚焦于 3 级公司及其分包商;随着推广进程推进,需有更多公司遵守相关要求。

评估方法论是什么?

2020 年,国防部(DoD)发布了一项临时规则,用用于补充 CMMC 计划的评估方法论来评估企业是否符合要求。在该规则下,CMMC 认证分两个步骤进行。你必须每三年重复一次认证流程。

  • 步骤 1。 评估人员将 NIST SP 800-171 DoD Assessment Methodology 应用于该公司。该方法论会根据所涉及的信息与程序的敏感性,将对项目的潜在威胁划分为三个等级(高、中、低)。所有寻求高或中等级批准的承包商都必须提供对设施、系统和人员的访问权限。没有这种审查,就不可能获得对 CUI 或 FCI 的访问。
  • 步骤 2。 如果企业通过第 1 步,评估流程将为该企业分配一个成熟度等级。

CMMC 认证等级(成熟度等级)

共有五个 CMMC 等级。每个等级都有具体要求:

  • 第 1 级:基础网络卫生 — 第 1 级的公司会执行基础网络卫生。数据必须无错误,存储或处理诸如可识别个人身份信息(PII)等敏感信息的应用程序和信息系统必须具备适当的访问控制。通过诸如隐藏(遮蔽)PII 和数据质量保证等标准流程,可以帮助你满足此等级要求。NIST 指南为此等级提供 17 项基础安全控制。
  • 第 2 级:中级网络卫生 — 下一等级涉及 72 项控制(包括第 1 级的控制);这些控制项占全部 NIST 800-171 控制项的一小部分以上的一半。在此阶段,你的公司必须以可重复的方式保护 FCI 和 CUI。审计、介质保护、备份与恢复、维护以及系统完整性在该级别中都很重要。第 1 级与第 2 级之间的主要区别,是实施用于保护数据的计划和流程。
  • 第 3 级:良好的网络卫生— 第 3 级要求实施 132 项控制,覆盖 NIST SP 800-171 针对 CUI 所列出的全部控制项。在该等级中,公司通常处理的是受控但未分类的信息。要满足要求,需要制定应对网络安全威胁的强有力计划,并通过安全意识、培训以及事件响应(incident response)等手段来落实该计划。
  • 第 4 级:主动的网络卫生 — 第 4 级要求在部署 156 项控制措施方面展现出卓越表现 符合 NIST 及其他来源。第 3 级新增的 24 项主要涉及对安全实践的审查:公司必须定期评估并修订其政策以确保最大有效性,同时让更高层级的管理层随时了解相关问题。
  • 第 5 级:高级网络卫生 — 第 5 级在与高级威胁检测和防护相关的要求上又增加了 25 项;该等级适用于处理极具吸引力信息的公司。企业需要部署更复杂的工具(例如异常检测),并能够灵活应对威胁。

CMMC 框架的组成部分、级别和领域

要跟上 CMMC 的要求,需要理解 17 个不同的领域。其中 14 个领域来自 Federal Information Processing Standards(FIPS)200 和 NIST SP 800-171;CMMC 还另外增加了 3 个:恢复(recovery)、态势感知(situational awareness)和资产管理(asset management)。以下是完整列表:

  • 访问控制 — 了解谁可以访问你的系统,并根据岗位职责严格限制访问权限。
  • 审计与问责 — 跟踪能够访问敏感数据的用户。收集事件日志,并调查相关信息中是否存在不当或可疑活动。
  • 资产管理 — 跟踪硬件和软件资产,避免过时且不需要的技术导致数据泄露。
  • 意识与培训 — 为员工提供定期培训,讲解如何预防数据泄露,以及在发生泄露时如何进行应对。
  • 配置管理 — 制定基线配置,用于保护系统免受未经授权的访问;同时设置合理的默认值,以避免让公司面临威胁。
  • 识别与认证 — 使用授权规则和实践,例如多因素认证,以避免任务关键型信息暴露。
  • 事件响应 — 制定计划,以便快速调查、报告并解决安全事件。
  • 维护 — 定期为技术和设施打补丁并升级,以尽量降低漏洞风险。
  • 介质保护 — 识别并保护介质,并制定介质消杀与处置流程(protocols)。
  • 人员安全 — 开展适当的人员筛查和背景审查。随时准备提供证据,证明在调任或交接等人员变动期间,你们的 CUI 受到保护。
  • 物理保护 — 保护你的设施、人员和系统,防范未经授权的访问、盗窃和损坏等物理威胁。
  • 恢复 — 在发生部分或全部数据丢失的情况下,建立可靠的备份和恢复计划。
  • 风险管理 — 定期评估风险,制定对策策略,并衡量进展。
  • 安全评估 — 通过审阅以往审计、风险管理策略以及其他相关信息来评估安全性。
  • 态势感知 — 为技术部署实时监控,并对威胁采取适当响应。
  • 系统通信与保护 — 定义保护每个系统所需的安全措施。
  • 系统与信息完整性 — 识别并管理系统中的缺陷,找出潜在危害,并审查网络安全以发现可能的问题。

如何获得 CMMC 认证?

所有国防承包商都需要接受由独立的 CMMC 第三方评估机构(C3PAO)或由 DoD 认证的个人执行的官方审计。DoD 不接受任何其他审计员的结果。 CMMC Accreditation Body 提供有关谁是获认证审计员的更多信息。

一般而言,CMMC 证书有效期为 3 年,不会公开发布,但会发布在特定的 DoD 数据库中。在该期限届满后,或发生数据丢失时,需要进行再认证。

遭受网络安全事件的 DIB 公司不会自动失去其 CMMC 认证。不过,你必须遵循正确的报告流程。联系 DoD,并准备一份详尽的事件报告,说明事故为何发生,以及如何在未来防止此类违规行为。

我该如何为 CMMC 认证审计做准备?

在准备审计时,可以遵循的一个良好准则是 Executive Order 13556,它对行政部门如何处理需要保护的非机密信息进行了标准化。

更广泛地说,可以考虑使用以下高层级清单:

  1. 向联邦或州机构寻求建议。 确保你理解对你的要求。
  2. 审计你当前的数据和技术。 尽可能多地收集有关当前安全状态的信息,包括用户访问控制、正在使用的软件以及可用的安全流程。确定你在哪里存储、处理或传输 CUI 和 FCI。
  3. 制定一份扎实的计划。 接下来,基于您所追求的认证等级,制定一套完善的 CMMC 合规项目或计划。例如,追求最高成熟度等级的公司,通常会希望强化其网络,并将处理高度敏感信息的技术与其余基础设施进行隔离。
  4. 开展差距分析。评估您当前的网络安全成熟度水平,并确定需要采取哪些措施才能达到相应水平。根据差距分析的结果进行必要的调整。
  5. 落实您的政策。对员工进行培训,并设定日期以对整个组织进行评估。坚持不懈是强化系统、及时发现并阻止攻击的关键。
  6. 聘请专业人员负责监督合规情况。 该人员将与您的 IT 团队沟通,确保满足所有标准。同时,他们还将准备证据和文档,以证明您的组织正在保护 CUI。
  7. 扩展您的审查范围。 确保所有分包商以及供应链中的所有相关方也都符合 NIST SP 800-171。

Netwrix 如何帮助实现 CMMC 合规?

使用已验证的最佳实践并理解合规生命周期,是为遵循包括 CMMC 在内的任何标准建立坚实基础的良好途径。借助 Netwrix Data Security Platform,你可以以更少的投入与费用实现、保持并证明合规。你可以自动化诸如 变更、访问和配置审计 之类的流程,确保 敏感数据的发现与分类 准确无误,并获得关于数据与基础设施安全性的洞察。

常见问题解答

什么是 CMMC?

网络安全成熟度模型认证(Cybersecurity Maturity Model Certification,CMMC)是美国国防部(DoD)制定的一项标准,旨在确保国防承包商所使用的网络安全协议足够强。CMMC 汇集了多种现有网络安全标准和框架,例如 DFARS、FAR 和 NIST。

谁需要接受 CMMC 认证?

CMMC 适用于 DoD 供应链内的每一家公司,不仅包括国防工业基础中的企业,还包括参与采购、建筑或开发的企业。这包括与 DoD 直接对接的总承包商(prime contractors),以及与承包商合作以执行 DoD 合同的分包商(subcontractors)。

我如何获得 CMMC 认证?

你可以通过由第三方评估机构(3PAO)或个人评估师进行审核来获得 CMMC 认证。随着 2025 年 CMMC 推出计划的临近,DoD 将发布更多关于你如何获得认证的细节。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。