サイバーセキュリティ成熟度モデル認証(CMMC)は、米国国立標準技術研究所が発行するさまざまな標準への準拠の尺度に対する信頼性を高めるために設計された評価フレームワークおよび評価者認証プログラムです。[1]
CMMCフレームワークとモデルは、米国国防総省の調達・維持担当国防次官室(OUSD(A&S))がカーネギーメロン大学、ジョンズホプキンス大学応用物理学研究所、Futures, Inc.との既存の契約を通じて開発しました。 [1]サイバーセキュリティ成熟度モデル認証認定機関が無償契約に基づいてプログラムを監督しています。現在、このプログラムは国防総省CIOオフィスによって監督されています。[2]
CMMCは、請負業者が管理された非機密情報を扱う場合に第三者による評価を必要とすることが多く、米国の国内総生産の3.2%に相当する7,680億ドル規模の防衛産業に影響を与えるだろう。[3]
CMMCの目的は、米国国防総省の請負業者が機密データを処理、送信、または保存するために使用する情報システムが、必須の情報セキュリティ要件に準拠していることを確認することです。 [4]目標は、パートナーまたはベンダーによって保存および処理される管理された非機密情報(CUI)[5]と連邦契約情報(FCI)の適切な保護を確保することです。
モデル
このフレームワークは、防衛産業基盤の請負業者がNIST SP 800-171 Rev 2「非連邦システムおよび組織における管理された非機密情報の保護」のセキュリティ要件を満たすためのモデルを提供します。一部の契約には、NIST SP 800–172「管理された非機密情報を保護するための強化されたセキュリティ要件:NIST特別出版物800–171の補足」の要件のサブセットも含まれます。[6]
CMMCはこれらの実践を一連のドメインに整理し、NIST SP 800-171 Rev 2およびNIST SP 800-172ファミリーに直接マッピングします。CMMCにはレベル1、レベル2、レベル3の3つのレベルがあります[1]
CMMCは、最終的な規則制定が完了し、連邦規則集(CFR) 32および48に組み込まれるまで、連邦契約には適用されません。[1]。[6]
CMMC オフィスからは、さまざまな契約における主契約者または下請け契約者としての役割に応じて、防衛産業基盤の企業がどのレベルの認定を求めるべきかについての期待を設定するのに役立つ今後のガイダンスが約束されています。
歴史
2002 年、連邦情報セキュリティ管理法により、米国の各連邦機関は、情報および情報システムに情報セキュリティを提供する機関全体のプログラムを開発、文書化、実装することが義務付けられました。
2002 年、サイバーセキュリティ研究開発法により、国立科学財団 (NSF)および米国商務長官の国立標準技術研究所(NIST) への予算配分が承認され、コンピュータおよびネットワーク セキュリティ (CNS) の研究開発と CNS 研究フェローシップに関する新しいプログラムを設立し、特定の現行プログラムへの資金を増額することが認められました。これにより、サイバーセキュリティ成熟度モデル認証フレームワークのセキュリティ要件が開発されました。
2003 年に、FISMA プロジェクト (現在はリスク管理プロジェクト) が、 FIPS 199、FIPS 200、NIST Special Publications 800–53、800–59、800–6などの要件を開始および公開しました。その後、NIST Special Publications 800–37、800–39、800–171、800-53A が発表されました。
2010 年に大統領令 13556 号「管理された非機密情報」により以前の命令が撤回され、政府全体でデータのラベル付けの標準が作成されました。
2011 年、国防総省連邦調達規則補足 (DFARS)では、基礎研究に特に関連する非機密情報を保護するための要件を制定する規則 7000 案が、ケース 2011-D039 で提案されました。
2013 年に、非連邦システム上の機密データの保護を義務付ける DFARS 252.204-7000 規則が発効されました。
2016 年に DFARS 7012 条項が発効し、すべての契約保有者は NIST SP 800-171 のセキュリティ要件を満たすために自己評価を行う必要があります。
2019 年、国防総省は、防衛産業基盤の管理に使用されていた組織の基本的なサイバー衛生の自己証明メカニズムから移行するために、サイバーセキュリティ成熟度モデル認証 (CMMC) の作成を発表しました。2017 年以降、すべての防衛請負業者は、NIST SP 800-171 標準に照らしてサイバーセキュリティの準備状況を自己評価し、報告することが義務付けられています。
サプライチェーンにおける一連の違反事件の後、[7]国防総省は業界と協力してCMMCモデルを作成しました。
2019年に調達契約にCMMCを含めることを認める暫定規則である国防連邦調達規則補足(DFARS)2019-D041が2020年9月29日に公布され、2020年11月30日に発効した。[8]
2020年12月8日、CMMC認定委員会と国防総省は、2021年9月までにモデルを完全に実装するという 更新されたタイムライン[9]を発表しました。
2020年12月8日、国防総省はCMMCフレームワークを試験的に導入する7つの先駆的助成金を支給し、助成金を受けるすべての請負業者に認定された第三者評価者による企業のコンプライアンスの測定を義務付けました。[10]
2020年12月31日、米国一般調達局はポラリスプログラムの提案依頼書を発表し、CMMCは現在国防総省にのみ適用されているが、民間、軍事を問わずすべての政府請負業者はCMMCの要件を満たす準備をすべきであると指摘した。[11]
2021年11月4日、国防総省はCMMC 2.0のリリースを発表しました。[12]この新しいバージョンは、要件を合理化するように設計されました。
2022年9月29日、サイバーAB(国防総省のCMMCの認定機関)は、「サイバーセキュリティ評価者およびインストラクター認定」(CAICO)と題したトレーニングと認定を管理する子会社を設立しました。[13]
2022年10月25日、サイバーセキュリティ評価者およびインストラクター認定機関(CAICO)[14]は、認定CMMCプロフェッショナル(CCP)試験の開始を発表しました。この試験は、国防総省のCMMCフレームワークと、その中のさまざまな役職の役割と責任に関する受験者の知識を検証します。[15]
2023年1月5日、CMMCの第三者評価機関であるRedSpinは、共同監視自主評価プログラム(JSVAP)評価の一環としてクライアントの評価に成功したと発表しました。[16]
2023年12月26日、国防総省は、サイバーセキュリティ成熟度モデル認証(CMMC)プログラムに関する提案規則を連邦官報に発行し、 CMMC 2.0の更新された要件を確立しました。[17]
批判
業界の専門家は、一元化された公式コミュニケーションの欠如と展開のタイムラインの加速化に大きな懸念を表明しています。防衛産業基盤で影響を受ける企業の数が非常に多いため、まだ認定されていないCMMCサードパーティ評価組織(C3PAO)の作業量は、提案された期限までに非現実的であるように思われ、LinkedInで盛んに議論されています。[18] [19] Arringtonは、 FedRAMPやFIPS 140などの既存の認証プログラムとの相互関係により、重複作業がなくなり、すでに準拠している企業の作業レベルが最小限に抑えられると主張して対応しました。[20]
CMMC認定機関の会長タイ・シーバーは、CMMC-ABのウェブサイトに明らかに認可されていない「Pay to Play」スポンサーシッププログラムが掲載される中、コミュニケーションディレクターのマーク・バーマンとともに理事会を去り、カールトン・ジョンソンが議長に就任した。[21] [22]
参照
参考文献
- ^ abc 「サイバーセキュリティ成熟度モデル認証 (CMMC) モデルの概要。2022 年 4 月 1 日にアクセス」(PDF)。
- ^ 「国防総省最高情報責任者。2023年4月17日にアクセス」。
- ^ 「ストックホルム国際平和研究所。『世界の軍事費の動向、2019年』、pp.2-3。2020年12月7日にアクセス」(PDF)。
- ^ 「サイバーセキュリティ成熟度モデル認証(CMMC)プログラムの戦略的方向性」。米国国防総省。 2022年12月27日閲覧。
- ^ Ross, Ron; Pillitteri, Victoria; Dempsey, Kelley; Riddle, Mark; Guissanie, Gary (2021年1月28日)。「非連邦システムおよび組織における管理された非機密情報の保護」。
- ^ ab 「サイバーセキュリティ成熟度モデル認証(CMMC)」。
- ^ 「FBI戦略、進化するサイバー脅威に対応 – 連邦捜査局」連邦捜査局。2020年9月16日。 2021年1月8日閲覧。
- ^ 「国防連邦調達規則補足:サイバーセキュリティ要件の請負業者実装の評価(DFARSケース2019-D041)」。連邦官報。2020年9月29日。 2021年1月9日閲覧。
- ^ 「CMMCタイムラインの最新情報」CyberDI 2021年1月5日2021年1月9日閲覧。
- ^ Serbu, Jared (2020年12月15日). 「ペンタゴンがCMMCの先駆者としての役割を果たす最初の契約を発表」. Federal News Network . 2021年1月8日閲覧。
- ^ Boyd, Aaron (2021年1月4日). 「GSAが新しい政府ITサービス契約Polarisの草案を発表」. Nextgov.com . 2021年1月8日閲覧。
- ^ “OUSD”. 2021年11月4日. 2021年11月4日時点のオリジナルよりアーカイブ。
- ^ 「サイバーABがサイバーセキュリティ評価者およびインストラクター認定組織を設立」GovCon Wire 2022年9月29日。 2023年2月21日閲覧。
- ^ サイバーセキュリティ評価者およびインストラクター認定機関 (CAICO)
- ^ 「サイバーセキュリティ評価者およびインストラクター認定組織が認定CMMCプロフェッショナル試験を開始」。Business Wire。2022年10月25日。 2023年2月21日閲覧。
- ^ 「RedspinがJSVAP評価を成功させた初のC3PAOに」www.businesswire.com (プレスリリース) 2023年1月5日。2023年4月17日閲覧。
- ^ サイバーセキュリティ成熟度モデル認証(CMMC)プログラム、88 FR 89058(2023年12月26日提案)(32 CFR § 170に成文化される予定)。連邦官報。
- ^ 「テック企業が国防総省に新しいサイバー基準は的外れだと伝える」連邦ニュースネットワーク。2020年3月27日。 2021年1月9日閲覧。
- ^ 「DoD、偽のサードパーティCMMC認証機関についてベンダーに警告」。Federal News Network。2020年2月24日。 2021年1月9日閲覧。
- ^ ウィリアムズ、ローレン C. (2020 年 9 月 8 日)。「CMMC 相互関係ガイドラインはまだ進行中です」。FCW。2021年1 月 9 日閲覧。
- ^ 「サイバーセキュリティ成熟度モデル認証の問題」。Fedscoop。2020年7月28日。2020年7月28日時点のオリジナルよりアーカイブ。2021年1月9日閲覧。
- ^ “CMMC AB Ousts Chairman Ty Schieber and Mark Berman”. Fedscoop . 2020年9月16日. 2020年10月1日時点のオリジナルよりアーカイブ。 2021年1月9日閲覧。
外部リンク
- CMMC公式ウェブサイト
- Cyber AB(認定委員会)公式ウェブサイト
- 国防総省サイバーセキュリティ成熟度モデル認証 (CMMC) 提案規則の概要
- CMMC 2.0 コンプライアンス チェックリスト
