CMMC可能会暂停,但网络安全审计可能会回归:行业与专家

报告内容
已翻译

华盛顿 — 尽管国防部对承包商的第三方审计暂停,但根据行业官员和专家的说法,五角大楼可能仍需恢复某种审查机制,以确保没有未锁定的虚拟门供对手黑客进入。

国防部和小企业管理局周一宣布,他们正在暂停网络安全成熟度模型认证(CMMC)计划的第二阶段,该计划要求与国防部合作的公司接受第三方评估,以确保其符合网络安全标准。

CMMC并不设定标准;这些标准来自NIST SP 800-171 Rev 2,概述了保护受控未分类信息(CUI)的110项网络安全要求。CMMC的重点在于确保任何投标特定能力的承包商遵守上述标准。

在暂停期间,五角大楼表示将继续通过自我评估来执行基本的网络安全合规性,国防部表示,这将侧重于切实的网络卫生,而不是行政开销。

被认为是CMMC创始人的凯蒂·阿灵顿表示,CMMC第二阶段的暂停“对任何人来说都不应该是震惊”。但她在一段发布在LinkedIn的视频中表示,最终五角大楼可能会回到现在的状态,意识到“实际上没有其他方法可以实现合规性。”

专家和行业人士一致认为,即使CMMC的暂停本身并未降低网络安全期望,但确实在国防部如何要求承包商遵守这些标准方面留下了空白。

“七年前,国防部监察长识别出的根本问题是,国防部允许承包商自行评分的政策是失败的,”Summit 7的首席网络安全布道者雅各布·霍恩在对《Breaking Defense》的书面回应中表示。Summit 7是一家专注于帮助国防承包商满足网络安全要求(包括CMMC合规性)的IT和网络安全服务提供商。“从未得到解答的问题是‘政府如何知道你在自我评估中所声称的是真实的?’”

没有某种第三方验证机制,A-LIGN的首席CMMC认证评估员迈克尔·布鲁克斯表示,五角大楼被迫更加依赖承包商的口头承诺。

“这可能会增加项目办公室、主要承包商和供应链合作伙伴的不确定性,同时在网络安全声明无法得到证实时增加虚假索赔法案的风险,”他说。“国防部仍然需要确保CUI得到保护,主要承包商仍然需要对其供应链有信心,政府仍然需要一种可辩护的方式来评估国防工业基础的网络安全风险。”

民主防卫基金会网络与技术创新中心的首席技术专家乔治安娜·谢伊建议,国防部不一定需要第三方来评估网络安全标准,但确实需要某种证明。

“核心政策问题不应是第三方评估是否普遍好或坏……

分类信息
分析域
战略级
主要分类 / 次要分类
政军关系 / 信息作战
SALUTE 报告
规模
不适用
活动
五角大楼正在暂停网络安全成熟度模型认证(CMMC)计划的第三方审计,同时继续通过自我评估来执行基本的网络安全合规性。
地点
单位
国防部(DoD)
时间
当前
装备
网络安全标准NIST SP 800-171 Rev 2
摘要

五角大楼已暂停网络安全成熟度模型认证(CMMC)计划的第二阶段,继续通过自我评估来执行网络安全合规性。专家警告称,仅依赖自我评估可能导致合规性存在漏洞和风险增加。预计国防部将制定一个新的网络安全评估框架,以平衡安全目标与成本和复杂性,可能会向承包商转向基于风险的模型。

关键事实
  • 五角大楼已暂停CMMC计划的第二阶段。
  • 自我评估将继续执行网络安全合规性。
  • 专家对没有第三方验证的自我评估的有效性表示担忧。
  • 国防部可能需要制定新的网络安全评估框架。
  • CMMC的未来可能会转向基于风险的模型。