CMMC to wymóg amerykańskiego Departamentu Obrony dla wszystkich kontraktorów w łańcuchu dostaw. Bez CMMC nie ma kontraktu z DoD. To NIST 800-171 z oceniającym zewnętrznym.
CMMC wymaga od kontraktorów obrony udowodnienia praktyk cyberbezpieczeństwa dla FCI i CUI. Dowody, kontrola dostępu, zarządzanie podatnościami i dyscyplina audytowa mają duże znaczenie.
Każde wymaganie wybranych ram, ocenione dla każdego narzędzia. Punktacja redakcyjna — na podstawie dokumentacji, dem i raportów użytkowników.
| Wymaganie | 🇵🇱 $200 / mies. | 🇺🇸 od $59 / endpoint / rok | 🇺🇸 od $3 / użytkownik / mies. | 🇺🇸 od ~$8 | 🌐 Bezpłatne (self-hosted) | 🇺🇸 Wycena indywidualna | Notatka redakcji |
|---|---|---|---|---|---|---|---|
Kontrola dostępu (AC) Tylko autoryzowany dostęp, MFA, sesje. | Przez integrację | Zaimplementowane | Silne | Silne | Częściowe | Zaimplementowane | ›Routing dowodów per-praktyka dla AC.L1/L2. |
Audyt i odpowiedzialność (AU) Logi i przegląd. | Przez integrację | Silne | Silne | Częściowe | Silne | Zaimplementowane | ›Agreguje dowody AU z SIEM i EDR. |
Zarządzanie konfiguracją (CM) Bazy konfiguracji śledzone i wymuszane. | Zaimplementowane | Zaimplementowane | Zaimplementowane | Częściowe | Silne | Silne | ›Wykrywanie dryfu zmapowane na kontrole CM. |
Reakcja na incydenty (IR) Plan, ćwiczenia, raportowanie. | Zaimplementowane | Silne | Częściowe | Częściowe | Częściowe | Częściowe | ›Wbudowany playbook IR CMMC + dowody ćwiczeń. |
Śledzenie POAM Plan działań i kamienie milowe. | Zaimplementowane | Brak | Brak | Zaimplementowane | Brak | Brak | ›Wbudowany tracker POAM z eksportem dla assessora. |
Ciągłe dowody między ocenami Nie wystygaj między audytami. | Zaimplementowane | Częściowe | Częściowe | Zaimplementowane | Częściowe | Częściowe | ›Ciągły pipeline dowodów utrzymuje gotowość. |
Metodologia: publiczna dokumentacja, dema, rozmowy z praktykami. Zweryfikuj u dostawcy przed zakupem.
CMMC to wymóg amerykańskiego Departamentu Obrony dla wszystkich kontraktorów w łańcuchu dostaw. Bez CMMC nie ma kontraktu z DoD. To NIST 800-171 z oceniającym zewnętrznym.
Łańcuch dostaw DoD.
Dowody praktyk, wyniki oceny.
Ciągłe dowody między ocenami.
Dowody mapowane na praktyki i proces POAM.