最新版本的 Cybersecurity Maturity Model Certification(CMMC)刚刚生效,关于安全专业人员如何迅速跟上并满足其要求,有很多值得讨论的内容。
这篇博客适合哪些人?
你是否在为某个组织工作,该组织作为美国国防部(DoD)的主承包商或分包商?贵公司是否属于 Defense Industrial Base(DIB)成员?贵公司是否管理受控非机密信息(CUI)和/或联邦合同信息(FCI)?是否已被指定让贵组织符合 CMMC 要求?
如果上述任何一个问题的答案是“是”,那么这篇文章就是为你准备的。
精选相关内容:
这篇文章是关于什么的?
本博客旨在帮助你从第一天起就了解如何以最佳方式开展 CMMC 合规项目。如果你需要更多关于 CMMC 的信息,请阅读这篇 DOD article。
自版本 1 以来变化很大
目前我们处于 CMMC 第 3 版。与最初版本相比,最大的区别在于它如何对合规实体所需的安全级别进行分类。总体而言有 3 个等级,取决于你所处理数据的严重程度,你更可能需要遵守更高的等级。
等级 1: 由 15 项基础安全卫生(security hygiene)技术组成,侧重于 FCI,但不关注 CUI 安全。
等级 2: 110 项要求,直接来自 NIST SP 800-171 ,并侧重于 CUI 保护。
等级 3:来自 NIST SP 800-172 的 134 项要求,再次聚焦于 CUI;但关键区别在于,所有已实施的工具、策略(policies)和程序(procedures)都必须获得 DoD 批准。
好棒,那么接下来呢?
因此,我们了解各个等级是什么,但我们需要对其进行理解,以确定哪些等级与贵组织相关。为此,让我们评估一下您所管理的数据类型。
供日后参考,以下是联邦合同信息 FCI 和受控非保密信息 CUI的官方政府定义。
简而言之,FCI 是指在 DoD 合同项下,为美国政府提供或生成、且不打算公开发布的信息。它可以包括合同规格、技术方案、内部项目报告,或与 DoD 机构之间的沟通。
与此同时,CUI 是:是一种敏感但未被归类的信息,依据联邦法律、法规和政策需要加以保护。它可以是任何内容,例如技术图纸、示意图,以及受出口管制的工程数据(ITAR、EAR 等);人员记录和 PII(例如军人信息);采购文件(RFP、合同、DoD 报告)。
我属于哪个等级?
在开展 CMMC 合规项目之初,最好的做法是先确定贵组织管理的信息类型。是 FCI,还是 CUI,还是两者兼有?如果只有 FCI,那么只需在 CMMC 的第 1 级别满足要求即可。如果是 CUI,则要取决于其严重程度。如果你所拥有的信息可能以任何形式威胁美国国家安全,那么你很可能需要瞄准第 3 级;否则,第 2 级会是最稳妥的选择。
我该如何做出判断?
最好的起步方式,是对整个基础设施进行 data classification 扫描。识别你拥有的全部数据、它们存放在哪里,以及谁有权限访问它们。这样你就可以先准确地为所有数据打上标签(例如:它是 PII,它是 FCI,还是 CUI)。接下来,你可以为数据分配保密级别,也就是它对业务或国家关键程度有多高。然后你就能看到这些数据目前在你的环境中处于什么位置:是否暴露在公开访问之下?最后,你可以明确谁可以访问它,以及访问的权限范围有多大。良好的分类工作应始终配套良好的、基于权利的脱敏/遮蔽(redaction)。
你最不想看到的情况是,最终有些数据 出现在 War Thunder 论坛上。
已解决一个,至少还有109个要完成
识别你的数据、它的位置以及哪些人可以访问,是一个很好的开局,但这只是“好戏才刚开始”的地方。听我这个至少已经读了 5 遍 CMMC 的人说,NIST 800-171 和 172 之间的差别并没有想象中那么大。它只是在 171 的基础上纳入了 24 项额外要求——这些要求在 171 中早已存在,只是以更严格的格式进行了描述。
不管你原本需要达到哪个等级,最稳妥的做法都是先把它当作“2级”来处理。 如果你需要低于它,那么就只关注与你相关的 15 项要求。 即便如此,仍然值得按照 800-171 来做,因为这会让后续过渡到 2级变得更容易。与此同时,如果你需要在一开始就不止满足 2级、而是争取更高的目标,那么先满足 2级,再在之后调整其余要求。两者的原因都是为了长期的简化和更容易的过渡。
我们如何提供帮助?
如果不提到我们如何帮助组织实现合规,我就没有尽到我的职责。 如果有任何公司试图告诉你,他们会解决你所有的合规需求,那么你很可能是在和一个骗子打交道。遗憾的是,并不存在所谓的“一站式、一盒子”合规解决方案。
但是,像 Netwrix 这样的公司会提供多种解决方案,每种方案都覆盖不同的安全与合规领域;合在一起,它们能够覆盖相当一部分 CMMC 要求,无论是基于 800-171 还是 172。
下面是我们的产品组合如何支持 CMMC 要求的简要概述。如果您想了解更多,请查看我们详细的合规映射文档 这里。
分享到
了解更多
关于作者
Istvan Molnar
IT 安全合规专家与产品市场经理
Istvan Molnar 是 Netwrix 的资深 IT 安全合规专家和产品市场经理,拥有十多年在国际标准、法规和网络安全框架方面的专业经验。他专注于连接复杂的合规要求与 Netwrix 产品组合之间的差距,为合规驱动的举措和市场进入策略提供战略指导、有吸引力的内容以及支持。