CMMC to wymóg amerykańskiego Departamentu Obrony dla wszystkich kontraktorów w łańcuchu dostaw. Bez CMMC nie ma kontraktu z DoD. To NIST 800-171 z oceniającym zewnętrznym.
CMMC wymaga od kontraktorów obrony udowodnienia praktyk cyberbezpieczeństwa dla FCI i CUI. Dowody, kontrola dostępu, zarządzanie podatnościami i dyscyplina audytowa mają duże znaczenie.
Każde wymaganie wybranych ram, ocenione dla każdego narzędzia. Punktacja redakcyjna — na podstawie dokumentacji, dem i raportów użytkowników.
| Wymaganie | 🇺🇸 od $59.99 / urządzenie / rok | 🇺🇸 od $3 / użytkownik / mies. | 🇵🇱 $200 / mies. | 🇺🇸 Wycena | 🌐 Free OSS / cloud $571+ | 🇺🇸 Wycena | Notatka redakcji |
|---|---|---|---|---|---|---|---|
Kontrola dostępu (AC) Tylko autoryzowany dostęp, MFA, sesje. | Zaimplementowane | Silne | Przez integrację | Silne | Częściowe | Zaimplementowane | ›Routing dowodów per-praktyka dla AC.L1/L2. |
Audyt i odpowiedzialność (AU) Logi i przegląd. | Silne | Silne | Przez integrację | Częściowe | Silne | Zaimplementowane | ›Agreguje dowody AU z SIEM i EDR. |
Zarządzanie konfiguracją (CM) Bazy konfiguracji śledzone i wymuszane. | Zaimplementowane | Zaimplementowane | Zaimplementowane | Częściowe | Silne | Silne | ›Wykrywanie dryfu zmapowane na kontrole CM. |
Reakcja na incydenty (IR) Plan, ćwiczenia, raportowanie. | Silne | Częściowe | Zaimplementowane | Częściowe | Częściowe | Częściowe | ›Wbudowany playbook IR CMMC + dowody ćwiczeń. |
Śledzenie POAM Plan działań i kamienie milowe. | Brak | Brak | Zaimplementowane | Zaimplementowane | Brak | Brak | ›Wbudowany tracker POAM z eksportem dla assessora. |
Ciągłe dowody między ocenami Nie wystygaj między audytami. | Częściowe | Częściowe | Zaimplementowane | Zaimplementowane | Częściowe | Częściowe | ›Ciągły pipeline dowodów utrzymuje gotowość. |
Metodologia: publiczna dokumentacja, dema, rozmowy z praktykami. Zweryfikuj u dostawcy przed zakupem.
CMMC to wymóg amerykańskiego Departamentu Obrony dla wszystkich kontraktorów w łańcuchu dostaw. Bez CMMC nie ma kontraktu z DoD. To NIST 800-171 z oceniającym zewnętrznym.
Łańcuch dostaw DoD.
Dowody praktyk, wyniki oceny.
Ciągłe dowody między ocenami.
Dowody mapowane na praktyki i proces POAM.
Porównaj alternatywy dla Drata dla MŚP, które potrzebują dowodów zgodności, właścicieli napraw, jasności cen i koordynacji narzędzi bezpieczeństwa.
Porównaj Shielda i Drata według dowodów, dojrzałości GRC, napraw, praktyczności dla MŚP i uczciwych kompromisów.