CMMC 2.0
网络安全成熟度模型认证:实践与领域、差距评估、SPRS 评分、证据、POA&M 和评估准备。
CMMC 2.0 概览与关键概念
介绍 CMMC 2.0 是什么、国防工业基础为何必须满足其要求、三个级别如何对应 NIST SP 800-171 和 800-172,以及本模块使用的关键概念。
实践与领域
介绍 14 个 CMMC 领域及其第 1 级和第 2 级实践数量、每项实践对应的 NIST SP 800-171 或 FAR 52.204-21 条款,以及您可设置的状态。
控制措施
说明如何定义、实施和跟踪满足 CMMC 实践要求的控制措施,包括控制措施类型、各项状态,以及评估师采用的三种评估方法。
差距评估与 SPRS 分数
对照目标 CMMC 级别的全部实践评估实施状态,按领域查看细分结果,并了解 SPRS 分数的计算方式、分数解读和各项要求的扣分权重。
证据收集
收集并整理证明 CMMC 实践已实施、控制措施有效运行的工件,了解证据类型、评估师的三种评估方法,以及管理证据的最佳实践。
行动计划与里程碑(POA&M)
了解 CMMC 2.0 下 POA&M 的使用规则,包括 180 天关闭期限和禁止列入的实践,以及 POA&M 的各个字段和状态。
评估与审计发现
记录自评估以及 C3PAO 和 DIBCAC 评估项目,登记评估结果,并在证据和 POA&M 准备就绪后,为第 2 级 C3PAO 评估做好准备。
管理评审
通过定期管理评审对 CMMC 计划进行治理监督,了解评审应涵盖的输入和应产出的输出,以及不同阶段建议的评审频率。
认证就绪度
跟踪从启动 CMMC 计划到获得认证及持续维护的全过程,了解各认证阶段、评估前检查清单,以及获得认证后需要持续完成的工作。