《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 美國防工業網絡安全能力的全面提升

美國防工業網絡安全能力的全面提升

2021-10-21
來源:信息安全與通信保密雜志社
關鍵詞: 工業網絡

  2020年1月31日,美國國防部發布了《網絡安全成熟度模型認證1.0版》(Cybersecurity Maturity Model Certification,CMMC)文件及其概要介紹和附件,CMMC是由國防部開發的認證框架,用于衡量國防承包商維護執行國防部合同時處理的聯邦合同信息(“FCI”)和受控非機密信息(“CUI”)的能力。這是美國防部為防務承包商確定的首套網絡安全標準。隨后,在2月24-28日召開的全球信息安全行業年度盛會RSA會議上,美軍方代表公開表示:CMMC對美國國家國防工業基地(DIB)網絡安全影響深遠,對美國網絡安全發展至關重要;3月下旬,美國傳統基金會發表特別報告,報告站在使美國能夠更好應對大國競爭的角度,重點就提高美軍網絡空間作戰能力提出四條建議,其中第一條建議就包括實施網絡安全成熟度模型認證。

  《網絡安全成熟度模型認證》的提出和貫徹,意味著美軍在武器系統和國防工業網絡防護要求方面已率先形成規范,將有力推動網絡防護能力全面提升。未來,CMMC很有可能成為全球企業信息安全認證的下一個“黃金標準”。

  一、美軍推行CMMC計劃的背景及進程

  1.出臺背景

  CMMC計劃出臺的背景主要是基于美軍近年來對美國DIB網絡面臨的安全風險分析:美國國防部每天要遭受4000萬次互聯網攻擊,而國防部認定其供應鏈為網絡安全風險的主要領域之一,該供應鏈由DIB內30多萬家承包商構成。特別是,在這些承包商中,小型企業越來越受到民族國家的數字化攻擊,必須做更多的工作來評估和加強與網絡攻擊作斗爭的承包商的安全性。

  在當今大國競爭的環境中,信息和技術都是國家安全的基石,而攻擊次級供應商遠比直接攻擊主要供應商更具吸引力。為了確保國防部供應鏈的安全,嚴格審查和認證這30多萬家承包商的網絡安全行為,美國國防部推出了CMMC計劃。CMMC計劃的出臺標志著,美國國防部開始將強制性網絡安全要求擴大到包含中小企業在內的國防工業,未來不滿足相應等級要求的企業將無法競爭美國國防部合同。

  2.推進過程

  * 2019年3月,國防部首次宣布將開發CMMC;

  * 2019年5月底,美國國防部宣布與卡內基梅隆大學和約翰霍普金斯大學應用物理實驗室有限責任公司合作開發CMMC框架;

  * 2020 年1月31日,國防部發布CMMC 1.0版;

  * 2020年6月,國防部將發布首批包含基于該模型的網絡安全成熟度等級要求的信息征詢書(RFI),全年發布10份;

  * 2020年9月,國防部將發布首批包含該要求的方案征詢書(RFP),全年發布10份;

  * 到2021年底,預計將有1,500家公司獲得認證;

  * 到2026財年,所有的美國防部合同都將包含網絡安全成熟度認證等級要求。

  二、美軍CMMC標準的主要內容

  CMMC是一套網絡安全指南,也可以看作是一個分層網絡安全框架,是美國國防部用來對NIST 800-171合規范圍內企業進行第三方獨立審計的一套方法。它根據防務承包商參與工作的分類和項目敏感性的安全級別,具有跨多個成熟度級別(從基本網絡衛生到高級措施)的相關控制和過程,能夠保護企業和網絡系統免遭最高級黑客攻擊。

  1.1.0版模型概述

  CMMC框架對國防部供應鏈中的網絡安全將基于五個認證等級的確定,每個級別都由承包商必須證明以達到該級別認證的實踐和流程組成。這五個等級是:

  1級:基本網絡衛生;

  2級:中級網絡衛生;

  3級:良好的網絡衛生;

  4級:積極主動;

  5級:進階/漸進。

  以上五個CMMC級別與以下目標相關:保護CUI并降低高級持續威脅(APT)的風險。

  級別1:保護聯邦合同信息(FCI);

  級別2:充當網絡安全成熟度發展的過渡步驟,以保護受控的非機密信息(CUI);

  級別3:保護CUI;4–5級:

  4–5級:保護CUI并降低高級持續威脅(APT)的風險。其中:

  1級要求最低:CMMC框架大約確定了17個網絡安全特定“領域”,1級合規性僅要求在各個領域制定一項基本的“控制”措施。

  2級是過渡階段:五角大樓通過建立新的流程、規劃和預算幫助各企業為更高的認證級別做好準備。其目標仍以“幫助小企業”為主。

  3級跨度最大:是處理受控非機密信息的最低要求,企業的控制措施必須從前兩級要求的17項增加到110多項。這些標準出自美國國家標準技術研究院的NIST 800-171修訂版文件,也是目前許多企業聲稱已經達到的標準。

  4級和5級針對承包最敏感合同的“極核心技術企業”,增加了額外的控制措施。這些標準將來自美國國家標準技術研究院、國際標準組織(ISO)、航空航天工業協會(AIA)等機構已經發布或正在制定的標準。

  CMMC模型的1.0版包含17個域(網絡安全合規性的高級類別),其中包含43種功能(確保在每個域內都實現網絡安全目標的成就)。這些功能依次包括五個成熟度級別的171個實踐。1.0版還包含五個過程,這些過程涉及組織的實踐制度化。國防部針對版本1.0的簡介文件顯示了這些域,功能,實踐和流程如何在CMMC模型中結合在一起。

  2.1.0版的新功能

  1.0版的大小和內容與先前的0.7版非常相似。但是,版本1.0確實包含了先前草案的一些重要更新:

 ?。?)流程成熟度

  CMMC版本1.0不包括在先前的草案中提到的預期的特定域的過程。CMMC框架基于承包商的實踐(技術活動)和過程(使這些實踐制度化的過程)為承包商分配評級。與版本0.7中的九個進程相比,版本1.0僅包含五個進程(第2級中有兩個進程,第3-5級中每個都有一個進程)。此外,該模型的版本1.0并未詳細描述如何修改每個流程以適用于每個單獨的域,如版本0.7所建議的那樣。相反,如先前的草案一樣,版本1.0僅將流程描述為適用于模型中每個域的通用成熟度流程。

  (2)對所有級別進行討論、說明和示例

  CMMC版本1.0的附錄B包含針對該模型的所有五個級別的171個實踐和五個過程的每一個進行的詳細說明。附錄B詳細說明了:(1)實踐或過程所源自的參考;(2)對實踐或過程的討論;(3)實踐或過程的說明,至少包括一個如何在組織內證明該實踐的示例。版本0.7僅針對與級別1-3相關的實踐提供了這些描述?,F在,版本1.0包含了模型所有級別上的實踐和流程的詳細說明。

 ?。?)源映射

  版本1.0的附錄E是一個新的“源映射”資源,它提供了來自其他網絡安全參考和框架的相關實踐的詳細列表,并顯示了這些實踐如何“映射”到CMMC模型的實踐和過程。

 ?。?)認證期限

  盡管CMMC版本1.0并未說明認證期限,但國防部國防采購部助理部長首席信息安全官兼CMMC推出過程中的關鍵角色美國國防部的Katie Arrington在發布當天的新聞發布會上表示,公司的三年認證期將是“很好的”。這表明,一旦在一定的成熟度水平上進行了審核和認證,組織將被要求保留該認證級別三年,然后才需要進行另一次審核。

  三、美軍CMMC標準的特點

  1.覆蓋范圍廣

  CMMC框架將要求DOD供應鏈中的所有公司都必須獲得認證才能開展業務,其認證范圍涉及國防部供應鏈中的30多萬家公司,全部需要獲得認證才能與國防部開展業務。

  這一要求主要是基于國防部發現,其供應鏈中最容易受到網絡安全威脅傷害的就是那些初創公司和小型公司,下層供應商比主承包商更容易被網絡攻擊對手瞄準。

  2.標準統一

  CMMC標準整合了現有標準體系,將要保護的信息數據類型和敏感性以及相關的威脅范圍相結合,形成來自多個網絡安全標準、框架和其他參考的成熟流程和網絡安全最佳實踐。其參考整合的各類網絡安全標準有:NIST SP 800-171;NIST SP 800-171B;NIST SP 800-53;NIST CSF V1.1;CERT RMM V1.2;CIS Controls;ISO 270001和ISO 27032;;AIA NAS9933,以及其他成熟的網絡安全最佳實踐體系(比如,UK NCSC、AU ACSC、FAR等)。

  但與NIST SP 800-171之類的安全標準體系不同,除了網絡安全控制標準外,CMMC將更廣泛地“衡量一家公司網絡安全實踐和安全運營過程制度化的成熟度”。CMMC將實現多個級別的網絡安全。除了評估公司實施網絡安全控制措施的成熟度外,CMMC還將評估公司網絡安全實踐和流程的成熟度/制度化水平。

  3.強制執行

  CMMC規定,美國國防部合同將強制投標人達到一定的認證水平,以贏得特定的工作。例如,如果企業不競標包含極為敏感信息的合同,則它們必須僅獲得第一級認證,這涉及基本的網絡安全性,例如更改密碼和運行防病毒軟件;更敏感的程序將需要更嚴格的控制。

  從2020年9月份的10個試點性招標書開始,越來越多的招標書將指定競標者在授標時必須達到的CMMC等級。理論上,企業今后可以在不遵守規定的情況下競標,但必須在選擇勝出者之前獲得認證,否則將失去資格。未經認證的企業無法獲得合同。五角大樓官員無權給予任何企業網絡安全認證的通行證。到2026財年,所有的美國防部合同都必須包含網絡安全成熟度認證等級要求。

  4.第三方認證

  在CMMC認證方案中,最大的變化是,企業不能再“自行認證”達到某種標準,而要由五角大樓授權第三方根據嚴格的利益沖突規則評估每家企業。它建立了一個認證委員會和評估員,董事會是獨立于國防部的外部實體,負責批準評估員對過程中的公司進行認證。這將被稱為認證第三方評估組織(C3PAO)。

  同時,一個由來自國防行業、網絡安全界和學術界的13名成員組成的CMMC認證機構將負責監督C3PAOs的培訓工作、質量和管理能力。此外,國防部和CMMC認證機構之間將簽署備忘錄,明確雙方角色、職責和規則,以規避認證過程中的利益沖突。國防部還表示,CMMC將為企業投標創造公平的競爭環境,只有達到要求的企業才能參與競標。

  四。結語

  CMMC版本1.0的發布是國防部的一個重要里程碑,2021年CMMC還將會有更多的進展。隨著國防部發布有關其新的分階段實施計劃的詳細信息,我們將繼續跟蹤CMMC的部署。

  當然,美國防部在目前緩慢推進CMMC計劃的過程中,也面臨著來自各方的質疑之聲。4月初,有外媒報道,美國BSA互聯網協會(該協會代表了包括美國軟件聯盟、網絡安全聯盟等100多家公司)致信五角大樓指出,目前實施的CMMC計劃在關鍵領域缺乏足夠的清晰度和可預測性經驗,可能會造成不必要的制度混亂和額外開銷,如果不對該問題加以解決,這些問題可能導致網絡安全性降低;可能會限制行業科技競爭并減少政府使用新技術的機會;CMMC中的某些控件其實比較適用于傳統模型,但不一定適用于現代大規模的基礎架構,嚴格遵守這些控制措施實際上可能會為高安全性和高可用性的控制措施帶來新的風險,等等。

  未來,美國防部將考慮并結合IT行業的反饋意見,確保國防部優化實施結構的合理性,優化CMMC的有效性,為2026年全面實施CMMC做好充分的準備。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美亚洲一区二区在线观看| 一区二区欧美精品| 亚洲人精品午夜在线观看| 亚洲国产黄色片| 伊人久久大香线蕉av超碰演员| 欧美大片在线看免费观看| 欧美成人精品高清在线播放| 欧美剧在线免费观看网站| 欧美日韩精品免费看| 欧美激情女人20p| 国产精品一区二区久激情瑜伽| 国内精品视频一区| 国产一区视频在线观看免费| 国产香蕉97碰碰久久人人| 国产精品久久亚洲7777| 久久综合影视| 蜜桃av一区| 一区二区三区成人| 久久午夜av| 国产欧美日韩在线观看| 久久精品国产精品亚洲| 久久免费黄色| 国产精品免费一区二区三区观看| 午夜精品美女久久久久av福利| 国产欧美日韩激情| 久久久久一区二区三区四区| 亚洲精品黄色| 亚洲欧美成aⅴ人在线观看| 国产一区美女| 校园激情久久| 亚洲伊人第一页| 欧美激情一区二区三区在线| 欧美99久久| 精品福利免费观看| 国产精品久久久亚洲一区| 欧美色网一区二区| 亚洲电影激情视频网站| 国产精品videossex久久发布| 一本色道婷婷久久欧美| 国产三级欧美三级| 伊人精品久久久久7777| 欧美午夜精品久久久久久浪潮| 国产日韩亚洲欧美精品| 亚洲欧美日韩在线高清直播| 欧美性淫爽ww久久久久无| 国产精品美女久久久久久免费| 欧美日一区二区三区在线观看国产免| 国产精品嫩草影院av蜜臀| 久久www成人_看片免费不卡| 激情成人中文字幕| 国产精品视频你懂的| 亚洲欧美日韩在线观看a三区| 亚洲免费网址| 在线成人欧美| 国内精品国语自产拍在线观看| 亚洲精品欧洲| 久久午夜色播影院免费高清| 国产女主播视频一区二区| 亚洲婷婷国产精品电影人久久| 日韩视频在线你懂得| 欧美一区二区视频免费观看| 国产一区观看| 欧美成人免费大片| 午夜精品美女久久久久av福利| 亚洲欧洲视频| 欧美精品自拍偷拍动漫精品| 欧美女同视频| 另类天堂视频在线观看| 欧美一区在线看| 欧美日韩日本国产亚洲在线| 午夜久久久久久久久久一区二区| 麻豆免费精品视频| 久久五月天婷婷| 一区二区三区日韩| 午夜精品久久久久久| 国外成人免费视频| 美脚丝袜一区二区三区在线观看| 国产精品主播| 在线成人中文字幕| 亚洲免费视频在线观看| 国语精品中文字幕| 男同欧美伦乱| 国产亚洲成av人片在线观看桃| 蜜臀99久久精品久久久久久软件| 91久久精品国产91久久性色tv| 国产精品看片资源| 亚洲国产精品99久久久久久久久| 久久视频一区二区| 国产精品久久久久婷婷| 亚洲欧美日韩国产综合精品二区| 亚洲国产成人不卡| 99视频精品免费观看| 狠狠色丁香久久婷婷综合丁香| 国产资源精品在线观看| 亚洲激情成人网| 美女久久网站| 狠狠色伊人亚洲综合成人| 亚洲图片在线观看| 免费在线成人av| 正在播放日韩| 亚洲一区二区视频在线观看| 欧美一级午夜免费电影| 国产精品久久久久久久久搜平片| 亚洲第一福利视频| 国产在线拍偷自揄拍精品| 在线观看国产一区二区| 一个色综合导航| 国产自产高清不卡| 国产精品免费电影| 亚洲人成网站精品片在线观看| 国产精品日产欧美久久久久| 欧美国产在线视频| 亚洲欧美综合一区| 欧美aa国产视频| 韩国在线视频一区| 免费在线成人av| 国产精品久久久亚洲一区| 欧美一区三区二区在线观看| 好看的亚洲午夜视频在线| 樱桃成人精品视频在线播放| 国产亚洲成精品久久| 国产精品一区久久久| 亚洲欧美日韩国产中文在线| 国产视频精品网| 久久久噜噜噜久噜久久| 亚洲欧洲日产国产综合网| 欧美视频日韩| 黄色国产精品一区二区三区| 欧美手机在线| 久久色在线观看| 久久在精品线影院精品国产| 免费视频一区二区三区在线观看| 亚洲国产日韩欧美在线图片| 在线日韩av| 久久亚洲风情| 亚洲午夜精品一区二区三区他趣| 影音先锋日韩资源| 尤物99国产成人精品视频| 国产女主播在线一区二区| 国产亚洲精品成人av久久ww| 在线精品一区二区| 亚洲欧美日本国产专区一区| 国产午夜精品久久| 国产精品亚洲网站| 国产精品v片在线观看不卡| 欧美自拍偷拍| 国产精品黄色| 国产欧美日韩精品在线| 久久精品国产2020观看福利| 麻豆国产精品va在线观看不卡| 欧美日产在线观看| 国内自拍亚洲| 国产精品美女久久久久久久| 欧美人体xx| 午夜精品视频在线观看一区二区| 久久视频免费观看| 男人天堂欧美日韩| 亚洲国产黄色片| 国产在线精品一区二区中文| 欧美一区国产在线| 久久影院午夜片一区| 精东粉嫩av免费一区二区三区| 国产农村妇女毛片精品久久莱园子| 国产一区美女| 国产九九精品视频| 国产精品久久久一区二区三区| 亚洲欧洲99久久| 国产综合在线看| 亚洲一区二区免费视频| 欧美日韩亚洲综合一区| 久久亚洲精选| 久久精品视频在线观看| 午夜一级在线看亚洲| 欧美网站在线观看| 狠狠色丁香久久婷婷综合_中| 欧美日韩另类国产亚洲欧美一级| 精品成人免费| 久久不见久久见免费视频1| 国产精品啊v在线| 亚洲精品免费一二三区| 国产精品稀缺呦系列在线| 欧美精品v日韩精品v国产精品| 欧美高清视频一区二区| 亚洲视频axxx| 久久久久一本一区二区青青蜜月| 欧美日韩一区二区在线| 欧美另类在线播放| 国产精品综合av一区二区国产馆| 99伊人成综合| 国产精品久久久久久户外露出| 欧美在线观看www| 亚洲网站在线播放| 欧美一级二级三级蜜桃| 西瓜成人精品人成网站| 合欧美一区二区三区| 亚洲欧美日韩在线播放| 欧美成人伊人久久综合网| 狠狠入ady亚洲精品经典电影| 在线成人激情视频| 欧美美女喷水视频| 影音先锋久久精品| 日韩视频专区| 亚洲国产日韩综合一区| 午夜精品美女久久久久av福利| 久久久国产视频91| 亚洲色图制服丝袜| 国产一区日韩二区欧美三区| 免费欧美高清视频| 亚洲日本欧美日韩高观看| 亚洲第一伊人| 亚洲视频在线观看视频| 国内精品视频在线观看| 欧美国产大片| 欧美激情在线狂野欧美精品| 欧美紧缚bdsm在线视频| 亚洲欧美一区二区精品久久久| 国产日本欧美一区二区三区| 国产欧美日韩另类一区| 国产精品久线观看视频| 国产精品日本一区二区| 午夜欧美大尺度福利影院在线看| 久久精品女人天堂| 欧美freesex交免费视频| 亚洲日本在线视频观看| 日韩一二三区视频| 免费欧美在线视频| 亚洲精品小视频在线观看| 亚洲人成在线观看网站高清| 欧美在线啊v一区| 欧美在线播放| 欧美成人r级一区二区三区| 国产欧美精品日韩区二区麻豆天美| 欧美日本国产视频| 欧美视频免费在线观看| 蜜桃久久av| 欧美成人综合网站| 亚洲天堂av在线免费| 亚洲女同精品视频| 亚洲高清激情| 亚洲第一黄色| 在线视频欧美精品| 欧美www在线| 亚洲欧美电影在线观看| 亚洲国产一区二区三区在线播| 亚洲国产日日夜夜| 国产精品一区二区久久久| 在线观看国产成人av片| 亚洲一区二区三区成人在线视频精品| 亚洲一级黄色| 久久久久久久一区二区三区| 制服丝袜亚洲播放| 国产一区二区三区免费不卡| 精品动漫3d一区二区三区| 欧美日本三区| 国产精品一区二区久久国产| 国产日韩精品视频一区| 欧美高清在线精品一区| 久久综合九色综合欧美狠狠| 麻豆精品在线播放| 一区二区三区日韩欧美| 欧美丝袜一区二区| 国产一区二区三区在线观看精品| 日韩一级黄色片| 欧美成人免费网| 两个人的视频www国产精品| 国产精品高清在线观看| 久久综合一区二区| 欧美亚洲综合在线| 国产区二精品视| 欧美精品激情在线观看| 久久视频这里只有精品| 影音先锋亚洲一区| 亚洲综合国产精品| 亚洲国产一区二区在线| 欧美成人精品一区二区| 先锋影音网一区二区| 久久亚洲国产精品日日av夜夜| 国产精品美女| 国产精品久久久免费| 国产精品三区www17con| 亚洲精品国产品国语在线app| 国产欧美一区在线| 久久婷婷人人澡人人喊人人爽| 欧美三级午夜理伦三级中文幕| 国产精品极品美女粉嫩高清在线| 国产精品入口尤物| 亚洲在线视频免费观看| 亚洲欧美日韩直播| 欧美在线中文字幕| 午夜精品久久久久久99热软件| 欧美精品久久久久久| 99视频在线观看一区三区| 日韩视频在线免费观看| 国产一级揄自揄精品视频| 国产亚洲在线观看| 久久精品国产一区二区电影| 99视频有精品| 久久精品72免费观看| 尤物在线观看一区| 国产在线不卡精品| 国语自产偷拍精品视频偷| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲欧美日韩综合一区| 国产日本亚洲高清| 在线亚洲欧美视频| 欧美日韩国产精品成人| 国产精品亚洲片夜色在线| 亚洲乱码国产乱码精品精可以看| 欧美一区二区三区四区在线观看| 久久久蜜臀国产一区二区| 免费在线成人| 日韩视频在线播放| 久久精品国产亚洲精品| 国产日韩精品视频一区二区三区| 亚洲大胆美女视频| 亚洲国产精品一区在线观看不卡| 国产婷婷色一区二区三区| 亚洲欧美日韩成人高清在线一区| 国产视频精品网| 久久久噜噜噜久久狠狠50岁| 免费国产自线拍一欧美视频| 欧美另类69精品久久久久9999| 久久综合伊人77777| 国产精品视频yy9299一区| 一本色道久久综合狠狠躁的推荐| 亚洲免费高清视频| 国产亚洲欧美另类中文| 欧美日韩成人综合天天影院|