最具影响力的数字化技术在线社区

168大数据

 找回密码
 立即注册

QQ登录

只需一步,快速开始

1 2 3 4 5
打印 上一主题 下一主题
开启左侧

美国防部发布网络安全成熟度模型认证草案 (v0.4)

[复制链接]
跳转到指定楼层
楼主
发表于 2019-9-18 20:00:53 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

马上注册,结交更多数据大咖,获取更多知识干货,轻松玩转大数据

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
导语
9月4日,美国国防部部长办公室发布了网络安全成熟度模型认证(Cybersecurity Maturity Model Certification,CMMC)草案(0.4版),对外公开征询意见。CMMC未来将替代NIST SP 800-171,成为美国国防部对外部项目承包商约束的统一安全标准。
9月4日,美国国防部部长办公室发布了网络安全成熟度模型认证(Cybersecurity Maturity Model Certification,CMMC)草案(0.4版),对外公开征询意见。CMMC其主要目的是为了应对国防工业基地(DIB)及其供应链所面临的日益严重的网络安全威胁。根据相关规划,该草案将来是美国国防部保护CUI信息的统一安全标准,替代NIST SP 800-171。
未来,所有美国国防部的供应商都将通过该体系认证,以保护DIB中的CUI。
CMMC框架的内容是由“域”,“功能”和“实践和流程”组成。域由功能组成,功能由实践和流程组成,总共包含18个不同的“网络安全关键功能集”。CMMC的核心内容条款来源于NIST 800-171,但又不拘泥于800-171的内容,参考了众多现有网络安全框架和标准,包括ISO 27001,NIST 800-53,RMF,FIPS 140-2,CMMI,SANS,FedRAMP等。在0.4版本中,在SP 800-171  14个功能点的基础上,新增了四个功能点,“Asset Management”“Recovery”“Cybersecurity Governance”“Situational Awareness”,总计18个功能点。
Access Control
Identification and Authentication
Recovery
Asset Management**
Incident Response
Risk Assessment
Awareness and Training
Maintenance
Security Assessment
Audit and Accountability
Media Protection
Situational Awareness**
Configuration Management
Personnel Security
System and Communications Protection
Cybersecurity Governance**
Physical Protection
System and Information Integrity
**标注的是CMMC在SP 800-171基础之上新增的。
安全能力成熟度的评估则从practice和process两个维度分别进行评估。一个是落地实践Practice方面,另外一个是制度体系Process方面,等级均分为5级。
Maturity   of Practice
Level 5 - Advanced /Progressive
Level 4 - Proactive
Level 3 - Good Cyber Hygiene
Level 2 - Intermediate Cyber Hygiene
Level 1 - Basic Cyber Hygiene
Maturity of Process
Level 5 - Optimized
Level 4 - Reviewed
Level 3 - Managed
Level 2 - Documented
Level 1 - Performed
然而,CMMC未来需要做的事情非常多,有一大堆的问题等待着他们去解决。
时间计划:
1、2019年11月,发布0.6版本;
2、2020年1月,正式发布1.0版本;
3、2020年6月,纳入 REQUEST FOR INFORMATION (RFI) 信息邀请书;(咨询的要求,无约束)
4、2020年秋天,纳入 REQUEST FOR PROPOSAL (RFP) 建议邀请书。(有约束)
DIB:Defense Industrial Base
美国国防工业基地(Defense Industrial Base)是由U.S.C(United States Code) Title 10,第148章规定的,形成了NTIB(National Technology and Industrial Base),为国防工业基地的发展奠定了法律基础,为相关工作提供了便利。美国U.S.C Title 10 第10章规定,国防部秘书可以确定设立工业基地基金(IBF,Industrial Base Fund),其主要职能包括:
(1) 支持、监测和评估工业基地的情况。
(2)根据紧要的运行需要,提出工业基地的关键议题。
(3)支持工业基地的扩张。
(4)提出供应链的薄弱之处。
美国国防工业基地是美国国防工业强大的基础,为了体现统一指挥、集中力量发展美国国防工业的特点,美国国防部还成立了“制造和工业基地政策”(MIBP,Manufacturing and Industrial Base Policy)的组织,专门研究和协调相关的工作。
CUI:Controlled Unclassified Information
CUI受控非涉密信息,是政府创建或拥有的信息,或者是某组织为政府或代表政府创建或拥有的信息,或者是法律、法规或政府范围的政策要求或允许机构使用保护或传播控制进行处理的信息。CUI不包括机密信息,也不包括非执行分支机构在其自身系统中拥有和维护的信息。
本文来自网安搬运工

楼主热帖
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 转播转播 分享分享 分享淘帖 赞 踩

168大数据 - 论坛版权1.本主题所有言论和图片纯属网友个人见解,与本站立场无关
2.本站所有主题由网友自行投稿发布。若为首发或独家,该帖子作者与168大数据享有帖子相关版权。
3.其他单位或个人使用、转载或引用本文时必须同时征得该帖子作者和168大数据的同意,并添加本文出处。
4.本站所收集的部分公开资料来源于网络,转载目的在于传递价值及用于交流学习,并不代表本站赞同其观点和对其真实性负责,也不构成任何其他建议。
5.任何通过此网页连接而得到的资讯、产品及服务,本站概不负责,亦不负任何法律责任。
6.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源,若标注有误或遗漏而侵犯到任何版权问题,请尽快告知,本站将及时删除。
7.168大数据管理员和版主有权不事先通知发贴者而删除本文。

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

关于我们|小黑屋|Archiver|168大数据 ( 京ICP备14035423号|申请友情链接

GMT+8, 2024-4-27 01:26

Powered by BI168大数据社区

© 2012-2014 168大数据

快速回复 返回顶部 返回列表