CMMC 工作。现在让我们锐化它。

一位前国防部首席信息官写道,现在不是放松标准的时候。

来源:美国防务一号网

我建立了网络安全成熟度模型认证,因为自我认证未能满足我们的战争工业基础。承包商可以简单地承诺他们遵循基本的网络安全实践,而无需对这一承诺进行验证。我们的对手早在华盛顿之前就注意到了这一差距,而且自那以后他们就没有缓和过。如果有的话,事实恰恰相反。

与五年前相比,民族国家行为者以及他们容忍或指挥的勒索软件团队更加激进、资金更充足、速度更快。现在还不是放松标准的时候。 CMMC 背后的国防联邦采办法规补充要求不应改变,如果改变,我也不会支持。

但捍卫一个程序并不意味着假装它的目标完美。现在 CMMC 已成为进入实际合同的最终规则,现在是时候问一下:我们的目标是否足够准确?我认为我们还没有做到这一点,而人工智能如果使用得当,可以帮助解决这个问题,而无需触及网络安全栏本身。

问题在于定位,而不是标准

CMMC 的要求取决于受控的非机密信息。但整个战争工业基地的 CUI 决定并不一致:两个从事几乎相同工作的分包商最终可能会得到完全不同的评估,因为调用仍然依赖于手动判断,无法完全了解数据实际流向的情况。一些小型企业面临着对并非真正 CUI 的数据的沉重评估负担。其他处理真实、敏感数据的要求较低。这两种结果都无助于国家安全;第一个浪费了合规资金,第二个则没有解决真正的风险问题。

小企业就是经济,而不仅仅是供应链

相同的使命,两条战线

明确我们的 CMMC 目标,为每个小企业打开大门,投资自己的战备。这并没有降低标准。这是确保酒吧履行其职责。