訂閱電子報

月刊專欄

期別選擇
期別:248
發布日期:2023-05-23
閱覽人數:324
網路安全成熟度模型認證 CMMC 2.0 簡介(下)

CMMC 2.0 將如何影響您的組織

認證步驟

1. 差距評估(Gap Assessment):


(1)選擇您想要的認證級別。

(2)尋找一個註冊供應商組織(RPO)幫助進行差距評估和下面列出的其他步驟。

(3)記錄您組織的當前狀態。

(4)記錄當前狀態與期望成熟度水平之間的差距。


2. 修補(Remediation):

(5)制定行動計劃和里程碑(Plan of Action and Milestones,簡稱 POAM)和修正行動計劃(Corrective Action Plan,簡稱 CAP),依鑑別出的差距,確定優先次序及擬定計劃解決。

(6)根據 POAM 和 CAP 確定的差距提出補救或修復。


3. 稽核和認證(Audit and Certification):

(7)確定經認證的第三方評估機構(CMMC Third Party Assessment Organization,簡稱 C3PAO)來進行審核。

(8)接受將由 C3PAO 執行的審計。

(9)在任何未解決的項目得到 C3PAO 的滿意處理後獲得認證。


4. 優化(Optimization):(10)不斷發展和改進運營和安全控制的過程。

▲ 獲得 CMMC 認證步驟


從 ISO/IEC 27001 到 CMMC

ISO/IEC 27001 是一個久經考驗、經過驗證且經驗豐富的框架,已經成功實施了約二十年。相對而言,CMMC 還處於起步階段,但對許多資訊網路安全領域迅速產生了影響。


ISO/IEC 27001 來自 ISO 系列,而相反,CMMC 來自 NIST(National Institute of Standards & Technology)系列。越瞭解這兩個系列,就越會意識到它們是同個家族,其中一個(ISO/IEC 27001)變得更加國際化,而另一個(CMMC)則專注於美國。一旦理解了這一點,兩個系統框架之間的差異就會開始變得明顯,ISO/IEC 27001 是一個一次性框架, 講求合規或不合規;CMMC 則是一個成熟的框架。換句話說,可能符合 CMMC 成熟度級別 1,但不符合 CMMC 成熟度級別 3 。但並不是說 ISO/IEC 27001 不成熟,而是需要一個優秀的 ISO/IEC 27032 主管,處理這一差異領域,實際上取決於 ISO/IEC 27032 主管對 ISO/IEC 27001 相關的任何成熟度目標的理解,而 CMMC 的成熟度則已明確定義於條文。


另一個不同之處在於,ISO/IEC 27001 沒有實施的法律要求,因此在實施時,它是向其他人表明一家公司在遵循既定國際標準,資訊安全管理系統是安全的。然而,CMMC 確實有附加的法律要求,如果想與美國國防部做生意,那麼必須符合 CMMC,如果與美國國防部做生意時不合規,那麼可能面臨多項聯邦制裁。


ISO/IEC 27001 與 CMMC 涉及到框架的基礎知識,有許多重疊之處,兩者都需要職責分離、複雜密碼、網路分段、最小化等。但 ISO/IEC 27001 中不存在的 CMMC 領域是:CMMC 實際上是 NIST 800-171/FAR 52.204-21 的組合,並且具有多個級別的數據分類。雖然 ISO/IEC 27001 可能要求在整體意義上對數據進行分類,但實際上並沒有定義分類標籤(由 ISO/IEC 27032 主管定義),也沒有基於分類級別的不同安全級別,但滿足所有 CMMC 要求自然會與 ISO/IEC 27032 主管需執行的功能保持一致。


美國國防部表示,從 CMMC 2.0 發布之日起,預計完成所有規則制定要求的時程為 9 至 24 個月,包括強制性的 60 天公眾意見徵詢期和同時進行的國會審查,這意味著最終規則定案時間可能落在 2022 年 8 月到 2023 年 11 月之間,將規範所有新的國防部合約都需具備 CMMC 的要求。未來對有意與美國國防部做生意的企業組織而言,建置具有 CMMC 符合性運作的框架可能具有相當挑戰性,但是在遷移到 CMMC 框架之前先使用 ISO/IEC 27001 框架,可以使該過程變得更加容易。


參考來源:

https://insights.pecb.com/cmmc-iso-iec-27001-iso-iec-27032-differences-similarities/

https://blog.24by7security.com/what-dod-contractors-need-to-know-about-cmmc-2.0

https://www.bakertilly.com/insights/cmmc-2.0-five-key-changes-for-government-contractors


延伸閱讀:

>> 網路安全成熟度模型認證 CMMC 2.0 簡介(上)

上一篇:BellCERT 教育訓練開課訊息
下一篇:IATF 汽車近期發佈消息通知(下)
月刊專欄

貝爾國際檢驗認證集團總部

貝爾國際檢驗認證集團總部(台北聯絡處)

貝爾國際檢驗認證集團總部(台中聯絡處)

貝爾國際檢驗認證集團總部(高雄聯絡處)

Copyright © 2022 BellCERT Group TAIWAN.