Cybersecurity Maturity Model Certification (CMMC) 2

Informationssikkerhed i relationen mellem kunde og leverandør

Cybersecurity Maturity Model Certification (CMMC) 2

Share:

cmmc-logo.pngCybersecurity Maturity Model Certification (CMMC) er en model for informationssikkerhed, dvs. en gennemtænkt struktur baseret på et meget bredt sæt af praktikker indenfor informationssikkerhed. CMMC har sin oprindelse i det amerikanske forsvar og har fokus på informationssikkerhed for offentlige kunder, der indgår i samarbejder med leverandører. Der er speciel fokus på beskyttelse af sensitive informationer og virksomheder, som indgår i forsyningskæden til forsvaret eller i bredere forstand homeland security.

Denne beskrivelse er baseret på hovedversion 2, men vi har også en beskrivelse af første hovedversion her. Version 2 er en simplere udgave af først version.

Modellen er meget lig det, som kaldes en standard eks. ISO 27001, men adskiller sig fra denne på flere måder:

  • Den er amerikansk og tager sit udgangspunkt i militære samarbejder. Danske virksomheder, som indgår i en leverandørkæde, hvor amerikansk forsvar er endelig indkøber, kan forvente at skulle overholde CMMC. Den er dog ikke begrænset hertil og kan derfor også anvendes bredt i Danmark og til informationssikkerhed generelt.
  • Den trækker i høj grad på eksisterende amerikanske standarder, eks. fra NIST, hvilket gør, at den starter på et højt afprøvet niveau, den genopfinder ikke en masse nye dybe tallerkner, og den er baseret på gratis materiale (både modellen og de underliggende standarder er frit tilgængelige).
  • Den er meget velegnet til at differentiere på risiko i forhold til virksomheder og organisationer, hvilket er effektivt til at sikre forskellige grader af informationssikkerhed.

Følgende giver et overblik over CMMC. Den fulde beskrivelse findes her.

 

Fundamentet i CMMC

CMMC dækker 14 best practice områder indenfor informationssikkerhed. I denne model benævnes de "domæner":

cmmc-domainsV2.png

En kort vejledende oversigt over indhold er givet herunder. 

Navn

Forkortelse

Indhold

Access Control

AC

Etablering af krav til systemadgang

Kontrol af adgang til interne systemer

Kontrol af adgang til eksterne systemer

Begrænsning af dataadgang til autoriserede

Awareness and Training

AT

Gennemfør aktiviteter der skaber bevidsthed om informationssikkerhed

Gennemfør uddannelse

Audit and Accountability

AU

Definer krav til audit

Udfør audit

Identificer og beskyt auditinformation

Review og håndter auditlogs

Configuration Management

CM

Etabler en konfigurationsbaseline

Udfør konfigurations- og ændringsstyring

Identification and Authentication

IA

Giv adgang til identificerede brugere og systemer

Incident Response

IR

Planlæg håndtering af hændelser

Detekter og rapporter begivenheder

Definer og implementer respons på sikkerhedsbrud

Review sikkerhedsbrud

Afprøv planer for håndtering af hændelser

Maintenance

MA

Vedligehold sikkerhedssystemer

Media Protection

MP

Identificer og afmærk medier

Beskyt og kontroller medier

Rens medier

Beskyt medier under transport

Personnel Security

PS

Undersøg medarbejdere

Beskyt informationer ved medarbejderhandlinger

Physical Protection

PE

Begræns fysisk adgang

Risk Assessment

RA

Identificer og evaluer risici

Håndter risici

Håndter risici i leverandørkæder

Security Assessment

CA

Etabler og vedligehold en plan for systemsikkerhed

Definer og håndter sikkerhedskontroller

Udfør kodereview

Systems and Communications Protection

SC

Definer sikkerhedskrav for systemer og kommunikation

Kontroller kommunikation til, fra og mellem systemer

System and Information Integrity

SI

Identificer og håndter fejl og mangler ved informationssystemer

Identificer ondartet indhold

Udfør netværks- og systemovervågning

Implementer avanceret beskyttelse af emails


Praktikker

CMMC er opbygget omkring konkrete selvstændige praktikker, som hver især er velbeskrevne. Den totale model omfatter 15 + 134 praktikker, hvoraf de fleste firmaer kun vil implementere de 15.

Et eksempel på er praktik er AC.L1-b.1.i som dækker over følgende krav, der udtrykker et basalt krav om kun at give adgang til informationer, hvor der et autoriseret formål:

Limit information system access to authorized users, processes acting on behalf of authorized users, or devices (including other information systems).

CMMC leverer til hver praksis en nærmere beskrivelse gennem referencer til eksisterende standarder for mere information (i dette tilfælde er der nævnt to standarder med detaljerede referencer). Her findes der uddybninger, beskrivelse af håndgribelige aktiviteter og eksempler på konkrete opgaver i dagligdagen (use cases).
 

Praktikniveauer

Der er tre praktikniveauer:

  • Niveau 1 handler om et basalt niveau at beskyttelse, som kan betragtes som universelt indenfor informationssikkerhed. Det passer til virksomheder, hvor informationerne har relativt lav følsomhed og ikke er offentligt tilgængelige. I det amerikanske system er dette dækket af Federal Contract Information (FCI).
  • Niveau 2 og 3 er til informationer af højere følsomhed, som omfatter data der kræver stor beskyttelse. Niveau 3 er en yderligre skærpelse. I det amerikanske system er dette dækket af Controlled Unclassified Information (CUI).

Antal praktikker på hvert niveau fremgår af følgende:

cmmc-antal-praktikkerV2.png

Afsluttende betragtninger

Der er mange fordele forbundet med brugen af modenhedsmodeller, som bl.a. giver en naturlig progression i forbedringerne og derfor kan bruges til at opdele implementeringen i mere overkommelige, men samtidig værdiskabende faser.

På det helt overordnede niveau er CMMC relateret til amerikansk forsvar og er nu et krav for virksomheder, der indgår i forsyningskæder til US DOD eks. produkter til amerikansk forsvar/homeland security. Men indholdet under dette ser vi som universelt og vil med stor fordel kunne implementeres i virksomheder, der tager informationssikkerhed seriøst.

Kontakt os gerne for en uforpligtende dialog herom (se her).