
امنیت سایبری به یکی از جنبههای حیاتی کسبوکارهای امروزی تبدیل شده است، به ویژه با تهدید روزافزون حملات سایبری و تلاشهای هک. جهان شاهد افزایش قابل توجه جرایم سایبری بوده است و شرکت ها باید اقدامات پیشگیرانه ای را برای محافظت از اطلاعات حساس خود انجام دهند.
این البته به ویژه برای مشاغلی که با وزارت دفاع تجارت می کنند بسیار مهم است. پروتکل خاصی وجود دارد که وزارت دفاع از پیمانکاران خود می خواهد که CMMC نام دارد.
قانون موقت DFARS یک دوره پنج ساله مرحلهای را ایجاد کرد که طی آن انطباق با CMMC فقط در قراردادهای آزمایشی منتخب مورد نیاز است، اما آخرین تکرار، CMMC 2، الزامات را تغییر داده است.
این مقاله به این موضوع می پردازد که CMMC 2.0 چیست، سه سطح آن و کدام شرکت ها به گواهی CMMC نیاز دارند.
CMMC چیست؟
CMMC مخفف "Cybersecurity Maturity Model Certification" است. این یک چارچوب گواهی است که برای ارزیابی بهداشت سایبری سازمان هایی که با وزارت دفاع (DoD) کار می کنند، طراحی شده است. CMMC 1.0 در اوایل سال 2020 منتشر شد و برای محافظت از اطلاعات قرارداد فدرال (FCI) و اطلاعات طبقه بندی نشده کنترل شده (CUI) که توسط پیمانکاران وزارت دفاع شخص ثالث به اشتراک گذاشته شده و مدیریت می شود، طراحی شده است.
اخیرا آخرین نسخه، CMMC 2.0 منتشر شده است. هدف اصلی CMMC 2.0 این است که اطمینان حاصل شود که پیمانکاران وزارت دفاع بالاترین استانداردهای امنیت سایبری را حفظ می کنند و در نتیجه از اطلاعات حیاتی وزارت دفاع محافظت می کنند.
سه سطح CMMC 2.0: یک شیرجه عمیق
CMMC 2.0 به سه سطح Basic، Medium و Advanced تقسیم می شود. هر سطح دارای مجموعه ای از الزامات خاص خود است که سازمان ها باید آنها را برآورده کنند. بیایید نگاهی دقیق تر به هر سطح بیندازیم.
- سطح 1: بهداشت عمومی امنیت سایبری - اساسی
سطح پایه CMMC 2.0 پایه و اساس بهداشت سایبری است، از این رو به آن "بنیادی" می گویند. این شامل اقدامات اساسی است که در FAR 52.204-21 مشخص شده است. هدف این سطح ارائه حفاظت اولیه برای سیستم های اطلاعاتی سازمان است. این یک نقطه شروع عالی برای سازمان هایی است که به دنبال اجرای اقدامات اولیه امنیت سایبری هستند.
- سطح 2: بهداشت امنیت سایبری متوسط - پیشرفته
سطح دوم CMMC 2.0 بر روی شیوههای پیشرفتهتر امنیت سایبری تمرکز دارد. این شامل پیادهسازی فایروالها، تقسیمبندی شبکه، و کنترلهای دسترسی و سایر اقدامات امنیتی است که در NIST SP 800-171 آمده است. اگر سازمان ها اطلاعات حساسی مانند اطلاعات طبقه بندی نشده کنترل شده (CUI) را مدیریت می کنند، باید از این سطح پیروی کنند.
- سطح 3: بهداشت امنیت سایبری خوب - متخصص
سطح کارشناسی CMMC 2.0 سازمان ها را ملزم می کند که شیوه های امنیتی سایبری قوی داشته باشند. این شامل اقداماتی مانند رمزگذاری، نظارت مستمر، و پاسخ به حادثه است. سازمان هایی که اطلاعات بسیار حساس را مدیریت می کنند، مانند سیستم های امنیت ملی (NSS)، باید این سطح را رعایت کنند. تمام اقدامات در NIST SP800-172 مشخص شده است.
کدام شرکت ها به گواهینامه CMMC نیاز دارند؟
همه سازمانهایی که با وزارت دفاع کار میکنند و اطلاعات طبقهبندینشده کنترلشده (CUI) را مدیریت میکنند باید گواهی CMMC را دریافت کنند. این شامل پیمانکاران اصلی، پیمانکاران فرعی و تامین کنندگانی می شود که کالاها و خدمات را به وزارت دفاع ارائه می کنند. سطح صدور گواهینامه مورد نیاز به نوع و حساسیت اطلاعاتی که در حال کار است بستگی دارد. شما می توانید اینجا بیشتر بیاموزید: چه نوع شرکت هایی به گواهی CMMC نیاز دارند.
ارزیابی CMMC چیست؟
ارزیابی CMMC عملکردهای امنیت سایبری سازمان را در برابر استانداردهای تعیین شده در چارچوب CMMC 2.0 ارزیابی می کند.
CMMC 2.0 شامل یک فرآیند ارزیابی سطحی با الزامات مبتنی بر حساسیت اطلاعات به اشتراک گذاشته شده با یک پیمانکار است.
برای هر سازمانی که به دنبال دریافت گواهینامه CMMC سطح 1 است، خود ارزیابی کافی است. سازمان هایی که می خواهند در سطح 2 یا سطح 3 گواهینامه دریافت کنند توسط یک ارزیاب شخص ثالث ارزیابی می شوند که سیاست ها، رویه ها و کنترل های امنیتی سازمان را بررسی می کند.
نتایج ارزیابی CMMC 2.0 تعیین خواهد کرد که آیا سازمان شرایط لازم برای سطح مورد نظر گواهی را برآورده کرده است یا خیر. اگر سازمان تشخیص داده شود که مطابقت دارد، گواهی گواهی CMMC را دریافت خواهد کرد. اگر تشخیص داده شود که سازمان با آن سازگار نیست، گزارشی دریافت خواهد کرد که در آن مواردی که باید در آنها بهبود یابد، مشخص می شود.
اهمیت CMMC 2.0: حفاظت از کسب و کار شما و اطلاعات وزارت دفاع
وزارت دفاع (DoD) حجم وسیعی از اطلاعات حیاتی را در اختیار دارد که باید از آنها محافظت شود، و ضروری است که پیمانکاران، پیمانکاران فرعی و تامین کنندگان آن از بالاترین استانداردهای بهداشت سایبری پیروی کنند. اینجاست که CMMC 2.0 وارد می شود. در اینجا فقط چند مزیت سازگار شدن با CMMC آورده شده است.
- اعتماد: دریافت گواهینامه CMMC فقط حفاظت از اطلاعات وزارت دفاع نیست، بلکه از تجارت قرارداد نیز محافظت می کند. با رعایت CMMC 2.0، سازمان ها می توانند تعهد خود را به امنیت سایبری نشان دهند و به مشتریان بالقوه نشان دهند که اطلاعات آنها امن است. این می تواند منجر به افزایش اعتماد و اعتبار شود که می تواند به افزایش فرصت های تجاری تبدیل شود.
- دوربین های مداربسته: CMMC 2.0 همچنین به سازمان ها کمک می کند تا از چشم انداز تهدیدهای در حال تحول جلوتر بمانند. تهدیدات سایبری به طور مداوم در حال تحول هستند و سازمان ها باید شیوه های امنیت سایبری خود را به گونه ای تطبیق دهند که از آنها جلوتر بمانند. CMMC 2.0 چارچوبی را ارائه میکند که سازمانها میتوانند از آن پیروی کنند تا مطمئن شوند که آخرین و مؤثرترین شیوههای امنیت سایبری را اجرا میکنند.
- هزینه: علاوه بر این، پیروی از CMMC 2.0 می تواند به سازمان ها در صرفه جویی در بلندمدت کمک کند. اجرای اقدامات امنیت سایبری میتواند پرهزینه باشد، اما با پیروی از چارچوب CMMC 2.0، سازمانها میتوانند اطمینان حاصل کنند که تنها اقدامات لازم را اجرا میکنند و پول را برای اقدامات غیرضروری هدر نمیدهند. علاوه بر این، با اجرای اقدامات مؤثر امنیت سایبری، سازمانها میتوانند خطر نقض دادهها را کاهش دهند که میتواند حتی پرهزینهتر باشد.
آینده امنیت سایبری: پذیرش CMMC 2.0
CMMC 2.0 گامی حیاتی در جهت درست برای تضمین امنیت اطلاعات حساس است. با پیادهسازی CMMC 2.0، سازمانها میتوانند اطمینان حاصل کنند که سیستمهای اطلاعاتی آنها ایمن هستند و بالاترین استانداردهای بهداشت سایبری را رعایت میکنند. سه سطح CMMC 2.0 نقشه راهی را برای سازمانها فراهم میکند که باید آن را دنبال کنند و با پذیرش آن میتوانند از حفاظت از اطلاعات خود و یکپارچگی اطلاعات حیاتی وزارت دفاع اطمینان حاصل کنند. آینده امنیت سایبری اینجاست و زمان آن فرا رسیده است که سازمان ها از آن استقبال کنند!







