Cybersecurity Maturity Model Certification (CMMC) 2
Cybersecurity Maturity Model Certification (CMMC) er en model for informationssikkerhed, dvs. en gennemtænkt struktur baseret på et meget bredt sæt af praktikker indenfor informationssikkerhed. CMMC har sin oprindelse i det amerikanske forsvar og har fokus på informationssikkerhed for offentlige kunder, der indgår i samarbejder med leverandører. Der er speciel fokus på beskyttelse af sensitive informationer og virksomheder, som indgår i forsyningskæden til forsvaret eller i bredere forstand homeland security.
Denne beskrivelse er baseret på hovedversion 2, men vi har også en beskrivelse af første hovedversion her. Version 2 er en simplere udgave af først version.
Modellen er meget lig det, som kaldes en standard eks. ISO 27001, men adskiller sig fra denne på flere måder:
- Den er amerikansk og tager sit udgangspunkt i militære samarbejder. Danske virksomheder, som indgår i en leverandørkæde, hvor amerikansk forsvar er endelig indkøber, kan forvente at skulle overholde CMMC. Den er dog ikke begrænset hertil og kan derfor også anvendes bredt i Danmark og til informationssikkerhed generelt.
- Den trækker i høj grad på eksisterende amerikanske standarder, eks. fra NIST, hvilket gør, at den starter på et højt afprøvet niveau, den genopfinder ikke en masse nye dybe tallerkner, og den er baseret på gratis materiale (både modellen og de underliggende standarder er frit tilgængelige).
- Den er meget velegnet til at differentiere på risiko i forhold til virksomheder og organisationer, hvilket er effektivt til at sikre forskellige grader af informationssikkerhed.
Følgende giver et overblik over CMMC. Den fulde beskrivelse findes her.
Fundamentet i CMMC
CMMC dækker 14 best practice områder indenfor informationssikkerhed. I denne model benævnes de "domæner":

En kort vejledende oversigt over indhold er givet herunder.
|
Navn |
Forkortelse |
Indhold |
|
Access Control |
AC |
Etablering af krav til systemadgang Kontrol af adgang til interne systemer Kontrol af adgang til eksterne systemer Begrænsning af dataadgang til autoriserede |
|
Awareness and Training |
AT |
Gennemfør aktiviteter der skaber bevidsthed om informationssikkerhed Gennemfør uddannelse |
|
Audit and Accountability |
AU |
Definer krav til audit Udfør audit Identificer og beskyt auditinformation Review og håndter auditlogs |
|
Configuration Management |
CM |
Etabler en konfigurationsbaseline Udfør konfigurations- og ændringsstyring |
|
Identification and Authentication |
IA |
Giv adgang til identificerede brugere og systemer |
|
Incident Response |
IR |
Planlæg håndtering af hændelser Detekter og rapporter begivenheder Definer og implementer respons på sikkerhedsbrud Review sikkerhedsbrud Afprøv planer for håndtering af hændelser |
|
Maintenance |
MA |
Vedligehold sikkerhedssystemer |
|
Media Protection |
MP |
Identificer og afmærk medier Beskyt og kontroller medier Rens medier Beskyt medier under transport |
|
Personnel Security |
PS |
Undersøg medarbejdere Beskyt informationer ved medarbejderhandlinger |
|
Physical Protection |
PE |
Begræns fysisk adgang |
|
Risk Assessment |
RA |
Identificer og evaluer risici Håndter risici Håndter risici i leverandørkæder |
|
Security Assessment |
CA |
Etabler og vedligehold en plan for systemsikkerhed Definer og håndter sikkerhedskontroller Udfør kodereview |
|
Systems and Communications Protection |
SC |
Definer sikkerhedskrav for systemer og kommunikation Kontroller kommunikation til, fra og mellem systemer |
|
System and Information Integrity |
SI |
Identificer og håndter fejl og mangler ved informationssystemer Identificer ondartet indhold Udfør netværks- og systemovervågning Implementer avanceret beskyttelse af emails |
Praktikker
CMMC er opbygget omkring konkrete selvstændige praktikker, som hver især er velbeskrevne. Den totale model omfatter 15 + 134 praktikker, hvoraf de fleste firmaer kun vil implementere de 15.
Et eksempel på er praktik er AC.L1-b.1.i som dækker over følgende krav, der udtrykker et basalt krav om kun at give adgang til informationer, hvor der et autoriseret formål:
Limit information system access to authorized users, processes acting on behalf of authorized users, or devices (including other information systems).
CMMC leverer til hver praksis en nærmere beskrivelse gennem referencer til eksisterende standarder for mere information (i dette tilfælde er der nævnt to standarder med detaljerede referencer). Her findes der uddybninger, beskrivelse af håndgribelige aktiviteter og eksempler på konkrete opgaver i dagligdagen (use cases).
Praktikniveauer
Der er tre praktikniveauer:
- Niveau 1 handler om et basalt niveau at beskyttelse, som kan betragtes som universelt indenfor informationssikkerhed. Det passer til virksomheder, hvor informationerne har relativt lav følsomhed og ikke er offentligt tilgængelige. I det amerikanske system er dette dækket af Federal Contract Information (FCI).
- Niveau 2 og 3 er til informationer af højere følsomhed, som omfatter data der kræver stor beskyttelse. Niveau 3 er en yderligre skærpelse. I det amerikanske system er dette dækket af Controlled Unclassified Information (CUI).
Antal praktikker på hvert niveau fremgår af følgende:

Afsluttende betragtninger
Der er mange fordele forbundet med brugen af modenhedsmodeller, som bl.a. giver en naturlig progression i forbedringerne og derfor kan bruges til at opdele implementeringen i mere overkommelige, men samtidig værdiskabende faser.
På det helt overordnede niveau er CMMC relateret til amerikansk forsvar og er nu et krav for virksomheder, der indgår i forsyningskæder til US DOD eks. produkter til amerikansk forsvar/homeland security. Men indholdet under dette ser vi som universelt og vil med stor fordel kunne implementeres i virksomheder, der tager informationssikkerhed seriøst.
Kontakt os gerne for en uforpligtende dialog herom (se her).