- Сокращение отставания программы, а не стандартов кибербезопасности
- Поддержание соответствия требованиям: 4 важнейших аспекта стратегии CMMC
- Промежуточный план действий
- Предотвращение несанкционированного раскрытия данных
- Суть вопроса
Основные выводы
Министерство войны (DoW) своих сроков внедрения сертификации модели зрелости кибербезопасности (CMMC) путем временной отсрочки дедлайна для требований Фазы II (аккредитация через обязательные сертифицированные сторонние оценочные организации, C3PAO), изначально запланированной на 10 ноября 2026 года.
Поскольку вновь сформированная рабочая группа по реформе CMMC сосредоточена на оптимизации программы CMMC 2.0, необходимость повышения стандартов кибербезопасности не изменилась.
Реальность такова, что в современной ландшафте угроз риски только нарастают, особенно с учетом того, что ИИ позволяет злоумышленникам организовывать многовекторные, гиперволюметрические атаки на уровне приложений.
В результате крайне важно сохранять фокус на распространении концепции «Нулевое доверие» (Zero Trust) на уровень приложений, API и рабочих нагрузок.
Сокращение отставания программы, а не стандартов кибербезопасности
Хотя требования CMMC II приостановлены, пока рабочая группа занимается оптимизацией программы, это не означает, что ваша стратегия соблюдения требований должна буксовать. Любая организация в оборонной промышленности, которая работает с контролируемой несекретной информацией (CUI), включая коммерческих подрядчиков, исследовательские центры и правительственные объекты, должна продолжать придерживаться текущих мандатов оценки CMMC, а также соответствующих условий контрактов.
Поддержание соответствия требованиям: 4 важнейших аспекта стратегии CMMC
Вот четыре важных момента, о которых следует помнить:
- Все требования самооценки CMMC Фазы I остаются в силе и подлежат строгому исполнению. Поддерживайте активное соответствие текущим базовым протоколам безопасности.
Все требования самооценки CMMC Фазы I остаются в силе и подлежат строгому исполнению. Поддерживайте активное соответствие текущим базовым протоколам безопасности.
- Соответствие требованиям по-прежнему строго связано с фреймворком NIST SP 800-171 Rev. 2. Продолжайте демонстрировать соблюдение базовых требований кибербезопасности. Сохраняется обязанность следовать мандатам пункта DFARS 252.204-7012, требующего постоянного соблюдения 110 средств контроля безопасности NIST SP 800-171.
Соответствие требованиям по-прежнему строго связано с фреймворком NIST SP 800-171 Rev. 2. Продолжайте демонстрировать соблюдение базовых требований кибербезопасности. Сохраняется обязанность следовать мандатам пункта DFARS 252.204-7012, требующего постоянного соблюдения 110 средств контроля безопасности NIST SP 800-171.
- По своей сути CMMC опирается на принципы «Нулевого доверия». Совершенствуйте свой подход к архитектуре Zero Trust, чтобы помочь вам соответствовать промежуточным требованиям DoW и долгосрочным целям архитектуры безопасности.
По своей сути CMMC опирается на принципы «Нулевого доверия». Совершенствуйте свой подход к архитектуре Zero Trust, чтобы помочь вам соответствовать промежуточным требованиям DoW и долгосрочным целям архитектуры безопасности.
- Уровни сертификации CMMC зависят от оценок, проводимых правительством. Ожидайте надлежащего контроля со стороны Центра оценки кибербезопасности Оборонно-промышленной базы (DIBCAC), который продолжает выполнять многие из этих оценок, и других проверяющих во время этой паузы.
Уровни сертификации CMMC зависят от оценок, проводимых правительством. Ожидайте надлежащего контроля со стороны Центра оценки кибербезопасности Оборонно-промышленной базы (DIBCAC), который продолжает выполнять многие из этих оценок, и других проверяющих во время этой паузы.
Промежуточный план действий
Чтобы ваша команда не сбилась с пути, убедитесь, что вы выполняете непосредственные требования самооценки Фазы I и стандарты Национального института стандартов и технологий (NIST).
В таблице приведены хорошие способы увязать пять основных этапов соблюдения требований с подходами и решениями, реализующими основные требования концепции «Нулевое доверие».
1. Обеспечьте соблюдение периметров идентификации и доступа
- Ограничьте доступ исключительно проверенными, авторизованными пользователями
Ограничьте доступ исключительно проверенными, авторизованными пользователями
- Установите детализированные протоколы проверки подлинности во всех средах, содержащих информацию о федеральных контрактах (FCI) или CUI
Установите детализированные протоколы проверки подлинности во всех средах, содержащих информацию о федеральных контрактах (FCI) или CUI
Контроль доступа и Zero Trust: следуйте принципу «наименьших привилегий», чтобы обеспечить основанный на идентификации доступ для каждого запроса с помощью ZTNA как внутри предприятия, так и на тактической периферии (что соотносится с семействами идентификации, аутентификации и контроля доступа NIST SP 800-171). Сюда также должна входить безопасность DNS для блокировки известных вредоносных доменов (например, ботнетов, фишинговых ссылок и сайтов внедрения вредоносного ПО).
Агентство национальной безопасности предоставляет Akamai GovShield для защищенного DNS бесплатно для малых и средних подрядчиков Оборонно-промышленной базы (DIB), чтобы помочь им соответствовать этим стандартам безопасности.
2. Обеспечьте безопасность анклавов и передачи данных
- Создайте безопасные анклавы для изоляции CUI от стандартного трафика коммерческого предприятия
Создайте безопасные анклавы для изоляции CUI от стандартного трафика коммерческого предприятия
- Внедрите надежные криптографические средства контроля для данных, перемещающихся внутри или за пределами вашего периметра
Внедрите надежные криптографические средства контроля для данных, перемещающихся внутри или за пределами вашего периметра
Сегментация сети и защита данных: предотвращайте боковое перемещение внутри сети с помощью микросегментации и защищайте CUI во время передачи.
3. Автоматизируйте надзор и отслеживание
- Откажитесь от ручного ведения журналов
Откажитесь от ручного ведения журналов
- Установите непрерывный мониторинг сетевых архитектур, автоматизируйте сопоставление соответствия фреймворкам и отслеживайте несанкционированное отклонение конфигураций
Установите непрерывный мониторинг сетевых архитектур, автоматизируйте сопоставление соответствия фреймворкам и отслеживайте несанкционированное отклонение конфигураций
Аудит и подотчетность: используйте управление состоянием DNS для автоматизации соответствия фреймворкам безопасности и мониторинга конфигурации системы.
4. Выполните самооценку NIST SP 800-171
- Оцените свою систему по 110 средствам контроля NIST SP 800-171 Rev. 2
Оцените свою систему по 110 средствам контроля NIST SP 800-171 Rev. 2
- Честно оцените уровень соблюдения требований, выявите технические пробелы и составьте План действий и этапов (POA&M)
Честно оцените уровень соблюдения требований, выявите технические пробелы и составьте План действий и этапов (POA&M)
Базовая самоаттестация Фазы I: удовлетворяйте обязательным требованиям базовой гигиены, требуемым DoW во время приостановки Фазы II. Дополнительные рекомендации см. в фреймворке управления рисками NIST.
5. Загрузите баллы в SPRS
- Убедитесь, что ваши баллы самооценки и статус корпоративного соответствия официально загружены и обновлены в Системе оценки рисков эффективности поставщиков (SPRS)
Убедитесь, что ваши баллы самооценки и статус корпоративного соответствия официально загружены и обновлены в Системе оценки рисков эффективности поставщиков (SPRS)
Будьте в курсе: поддерживайте свой активный статус для любых ожидающих запросов информации (RFI) и будущих контрактов с DoW.
Предотвращение несанкционированного раскрытия данных
По мере того как оборонные подрядчики начинают использовать ИИ-ассистенты и автоматизированные агенты для обработки сложных предложений и инженерных данных, пути доступа к CUI и FCI становятся динамическими и машинно-управляемыми. Традиционные средства контроля периметра не могут проверять, как конвейеры больших языковых моделей извлекают локальные данные. Расширение концепции Zero Trust до периферийных систем гарантирует, что автоматизированные рабочие процессы ИИ, межсервисные API и нечеловеческие идентификационные данные строго соблюдают политики минимальных привилегий NIST SP 800-171, предотвращая несанкционированное раскрытие данных до проведения аудитов соответствия требованиям.
Суть вопроса
Хотя вторая фаза CMMC приостановлена, крайне важно сохранять приверженность надежнейшей защите. Уделяя первостепенное внимание автоматизированному аудиту, строгой сегментации сети и управлению доступом на основе Zero Trust, вы можете выполнять требования первой фазы по самооценке и одновременно оставаться готовыми к любым будущим рекомендациям Целевой группы по реформе CMMC, включая любые будущие правительственные оценки для организаций, претендующих на более высокие уровни CMMC.
В Akamai мы готовы помочь вам разобраться с CMMC и этим последним изменением. Мы сотрудничаем с оборонными организациями по всему миру, помогая укреплять их общую систему защиты на основе Zero Trust во всех средах — от корпоративных систем до тактической периферии. Чтобы узнать больше о наших решениях для защиты в рамках Zero Trust и о том, как достичь целей в области комплаенса и безопасности, обратитесь к одному из наших экспертов уже сегодня.
Об авторе(-ах)
Эрин Верна
Эрин Верна — ведущий менеджер по продуктовому маркетингу в Akamai. Она посвятила последние шесть лет работе с архитектурами Zero Trust и обладает более чем десятилетним опытом работы в сфере безопасности приложений.






