Cybersecurity Maturity Model Certification (CMMC) 2.0(网络安全成熟度模型认证)是美国国防部(DoD)制定的框架,旨在确保国防工业基础(DIB)中的组织充分保护敏感信息。CMMC 2.0 将原有的五级模型精简为三个级别,并与现行联邦标准(主要是 NIST SP 800-171 和 NIST SP 800-172)保持一致。
Venvera 涵盖完整的 CMMC 2.0 生命周期:
- 实践与领域:浏览和管理 14 个领域中的 110 多项安全实践
- 控制措施:实施映射到 CMMC 实践的运行控制措施
- 差距评估与 SPRS 分数:评估就绪度并计算您的供应商绩效风险系统(SPRS)分数
- 证据:收集和整理证明实践已实施的工件
- POA&M:跟踪用于整改的行动计划与里程碑
- 评估:管理自评估、C3PAO 评估和 DIBCAC 评估项目
- 管理评审:记录治理决策和行动项
- 就绪度:跟踪认证里程碑和评估前的准备工作
CMMC 2.0 的三个级别
| 级别 | 名称 | 实践 | 评估方式 | 保护对象 |
|---|---|---|---|---|
| 第 1 级 | 基础级 | 17 项实践(FAR 52.204-21) | 每年自评估 | 联邦合同信息(FCI) |
| 第 2 级 | 高级 | 110 项实践(NIST SP 800-171 r2) | 每三年一次的 C3PAO 评估或自评估 | 受控非密信息(CUI) |
| 第 3 级 | 专家级 | 110 多项实践(NIST SP 800-172 子集) | 政府主导的(DIBCAC)评估 | 最高优先级项目中的 CUI |
关键概念
| CUI | 受控非密信息(Controlled Unclassified Information):需要按照 NIST SP 800-171 进行保护的敏感但非涉密信息 |
| FCI | 联邦合同信息(Federal Contract Information):根据合同由政府提供或为政府生成、不打算公开发布的信息 |
| C3PAO | CMMC 第三方评估机构(CMMC Third-Party Assessment Organisation):经认可可开展第 2 级评估的机构 |
| DIBCAC | 国防工业基础网络安全评估中心(Defense Industrial Base Cybersecurity Assessment Center):负责开展第 3 级评估 |
| SPRS | 供应商绩效风险系统(Supplier Performance Risk System):美国国防部用于提交自评估分数的门户(分数范围:-203 至 110) |
| SSP | 系统安全计划(System Security Plan):描述安全要求和控制措施的正式文件 |
| POA&M | 行动计划与里程碑(Plan of Action & Milestones):列明纠正缺陷所需任务的文件 |