NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български, арабски и китайски.Вижте новото →
Софтуер за съответствие с CMMC 2.0

Без CMMC няма договор с DoD.

Venvera е софтуер за съответствие с CMMC, който ви дава практиките, плановете за действие и готовите за C3PAO доказателства за CMMC 2.0 ниво 1 и ниво 2, за да можете да кандидатствате за договорите на Министерството на отбраната на САЩ (DoD) и да ги запазите, докато несертифицираните ви конкуренти просто нямат достъп до тях.

Ниво 1Ниво 2110 практикиPOA&MГотовност за C3PAO

Каква част от CMMC 2.0 вече покривате?

Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.

Вече прилагате
Трябва да добавите
15 от 53 области в това съпоставяне присъстват и в ISO 27001, и в CMMC 2.0.
ОбластISO 27001CMMC 2.0
Криптиране
A.8.24Използване на криптография
SC.L2-3.13.8Криптиране на CUI при пренос
SC.L2-3.13.11Валидирана по FIPS криптография за CUI
Контрол на достъпа
A.5.15Контрол на достъпа
AC.L2-3.1.1Контрол на разрешения достъп
AC.L2-3.1.2Контрол на транзакциите и функциите
AC.L2-3.1.3Контрол на потока на CUI
Управление на идентичността
A.5.16Управление на идентичността
IA.L2-3.5.1Идентификация
IA.L2-3.5.2Удостоверяване
Удостоверяване и MFA
A.5.17Информация за удостоверяване
A.8.5Сигурно удостоверяване
IA.L2-3.5.3Многофакторно удостоверяване
Преглед на правата на достъп
A.5.18Права на достъп
AC.L2-3.1.5Най-малки привилегии
Управление на привилегирования достъп
A.8.2Привилегировани права на достъп
AC.L2-3.1.5Най-малки привилегии
Мрежова сигурност
A.8.20Сигурност на мрежите
A.8.21Сигурност на мрежовите услуги
A.8.22Разделяне на мрежите
SC.L2-3.13.1Защита на периметъра
Управление на уязвимостите
A.8.8Управление на техническите уязвимости
RA.L2-3.11.2Сканиране за уязвимости
Журналиране и наблюдение
A.8.15Журналиране
A.8.16Дейности по наблюдение
AU.L2-3.3.1Одит на системите
AU.L2-3.3.2Отчетност на потребителите
Управление на инциденти
A.5.24Планиране на управлението на инциденти, свързани с информационната сигурност
A.5.25Оценка и решение относно събития, свързани с информационната сигурност
A.5.26Реагиране на инциденти, свързани с информационната сигурност
IR.L2-3.6.1Обработване на инциденти
IR.L2-3.6.2Докладване на инциденти
Оценка на риска
A.5.7Разузнаване на заплахите
RA.L2-3.11.1Оценки на риска
Обучение за осведоменост по сигурността
A.6.3Осведоменост, образование и обучение в областта на информационната сигурност
AT.L2-3.2.1Осведоменост за риска според ролята
AT.L2-3.2.2Обучение според ролята
Класификация на данните
A.5.12Класификация на информацията
A.8.10Изтриване на информация
A.8.12Предотвратяване на изтичане на данни
MP.L2-3.8.1Защита на носителите
Управление на конфигурацията
A.8.9Управление на конфигурацията
CM.L2-3.4.1Установяване на базови конфигурации на системите
CM.L2-3.4.2Налагане на конфигурациите за сигурност
Защита от зловреден софтуер
A.8.7Защита от зловреден софтуер
SI.L2-3.14.2Защита от зловреден код

Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.

Софтуер за съответствие с CMMC за оценки на ниво 1 и ниво 2

Venvera е софтуер за съответствие с CMMC за изпълнители от отбранителната индустриална база, които работят с федерална договорна информация или с контролирана некласифицирана информация. Той проследява 17-те практики за ниво 1 и 110-те практики за ниво 2, взети от NIST SP 800-171, изчислява вашия SPRS резултат с постъпването на доказателствата и поддържа плана за сигурност на системата (SSP) и POA&M актуални с напредъка на работата. За всяка практика е посочено обективното доказателство, което C3PAO ще тества, с отговорник, статус и прикачени артефакти, така че самооценката или сертификационната оценка започва от пълен запис.

Какво е CMMC 2.0 и защо без него не можете да спечелите работа от DoD?

Cybersecurity Maturity Model Certification 2.0 е задължителното изискване за киберсигурност, което Министерството на отбраната на САЩ поставя пред отбранителната индустриална база. Ниво 1 (17 практики) обхваща федералната договорна информация; ниво 2 (110 практики, взети директно от NIST SP 800-171) защитава контролираната некласифицирана информация; ниво 3 добавя 24 засилени практики от NIST SP 800-172 за най-чувствителните програми. Това не е отличие, което сами решавате дали да преследвате: когато договорът посочва ниво на CMMC, трябва да можете да го докажете, за да ви бъде възложена работата или за да я запазите. Без сертификация на нивото, което изисква договорът ви, оставате извън бизнеса с DoD, а сертифицираният доставчик от съседната улица печели поръчката.

 app.venvera.com
/ CMMC 2.0 · SPRS резултатът и всяка практика на един готов за одит екран
/ CMMC 2.0 · SPRS резултатът и всяка практика на един готов за одит екран
110
Практики по NIST 800-171 на ниво 2
14
Покрити области на CMMC
+24
Засилени практики за ниво 3 от NIST 800-172
110
Максимален SPRS резултат, изчисляван в реално време
Проследяване на практиките

Всяка практика, проследена до целта на оценката.

CMMC 2.0 ниво 2 съответства пряко на 110-те практики от NIST SP 800-171 в 14 области. Venvera води всяка от тях на ниво цел на оценката, а не като обобщен процент за областта, със статус, отговорник, връзка към доказателствата и претеглено въздействие върху SPRS резултата. Включете надстройката за ниво 3 и 24-те засилени практики от NIST 800-172 се появяват, без да претрупват изгледа за екипите, на които им трябва само ниво 2.

  • Всичките 110 практики за ниво 2 се проследяват на ниво цел на оценката
  • Статус за всяка цел: „Изпълнено“, „Неизпълнено“ или „Неприложимо“ с обосновка
  • Претеглено по SPRS точкуване (1, 3 или 5 точки), изчислявано в реално време от състоянието на контролите
  • Допълнителната надстройка за ниво 3 добавя 24-те засилени практики от NIST 800-172
  • Нищо не се крие зад обобщен процент, преди да дойде оценителят
 app.venvera.com
/ ПРАКТИКИ · 110 цели, статус в реално време, тежест по SPRS
/ ПРАКТИКИ · 110 цели, статус в реално време, тежест по SPRS
SPRS резултат

Вашият SPRS резултат в реално време и докъде ще стигне, щом закриете точките от POA&M.

DoD проверява резултата ви в Supplier Performance Risk System (SPRS) за всеки договор, затова той никога не бива да изостава с месеци. Venvera го преизчислява при всяка промяна в контролите, обяснява тежестта на всяка практика на разбираем език и прогнозира резултата, който ще достигнете, след като текущите ви точки от POA&M бъдат закрити. Когато служителят по договорите (CO) попита, пакетът за подаване вече е готов.

  • SPRS резултат в реално време, обновяван при всяка промяна в контролите
  • Тежестта на всяка практика е обяснена, за да не се налага никой да гадае изчисленията
  • Изглед с прогноза: закрийте тези точки от POA&M и резултатът ви става X
  • CSV файл за подаване в SPRS, готов за директно качване в портала на DoD
  • Хронология на резултата като доказателство за тенденцията пред вашия CO
 app.venvera.com
/ SPRS · днешният резултат и пътят до 110
/ SPRS · днешният резултат и пътят до 110
SSP и POA&M

Планът за сигурност на системата и POA&M се генерират сами.

C3PAO първо иска две неща: вашия план за сигурност на системата (SSP), който описва как е внедрена всяка практика, и вашия план за действие и етапи (POA&M) за всичко, което не е изпълнено напълно. Venvera поддържа и двата като живи документи. Всяка практика съдържа описанието на внедряването си директно в записа, а закриването на точка от POA&M обновява SSP в същата минута. След това експортирате и двата като изпипани файлове винаги, когато ви потрябват.

  • Описание на внедряването за всяка практика, записано в самия контрол
  • Точки в POA&M с целева дата за закриване, отговорник, етапи и статус
  • Закриването на точки от POA&M обновява описанието в SSP автоматично
  • Експорт на SSP в DOCX и на POA&M в XLSX при поискване
  • История на версиите с изглед на разликите за прегледите с одитора
 app.venvera.com
/ ДОКУМЕНТИ · SSP и POA&M, генерирани, а не писани
/ ДОКУМЕНТИ · SSP и POA&M, генерирани, а не писани
Доказателства

Доказателства, през които C3PAO минава без засечка.

Всяка практика има запис с доказателства (екранни снимки, експорти на конфигурации, политики, удостоверения за преминати обучения), свързан директно с контрола, а не изоставен на споделен диск. Venvera следи актуалността и показва какво е остаряло, преди оценителят да го забележи, така че когато прегледът започне, всяка практика вече има прикачени своите доказателства.

  • Доказателствата са обвързани с всяка практика и нито един документ не остава без връзка
  • Проследяване на актуалността с автоматични сигнали за остарели доказателства
  • Криптирано съхранение с отделни ключове за всеки клиент
  • Портал за оценителя само за четене, с ограничен срок и достъп чрез магически линк
  • Групов експорт за C3PAO на ниво 2 или за DIBCAC на ниво 3
 app.venvera.com
/ ДОКАЗАТЕЛСТВА · свързани с всяка практика, с проследявана актуалност
/ ДОКАЗАТЕЛСТВА · свързани с всяка практика, с проследявана актуалност
Повторно използване между рамки

Един контрол, съпоставен с всяка рамка, която удовлетворява.

Около 70 процента от практиките за CMMC ниво 2 имат преки съответствия в Annex A на ISO 27001:2022, а почти всички се съпоставят с NIST CSF 2.0. Venvera показва тези съпоставяния директно в записа на практиката, така че доказателствата, които събирате веднъж, се пренасят навсякъде другаде, където удовлетворяват изисквания. Ако вече поддържате СУИС, по-голямата част от базовите ви изисквания за CMMC вече е изпълнена.

  • Съпоставяне на всяка практика с Annex A на ISO 27001:2022 директно в записа
  • Пълно съпоставяне с категориите на NIST CSF 2.0
  • Доказателствата, събрани веднъж, удовлетворяват всяко съпоставено изискване
  • Съществуващите контроли на СУИС покриват по-голямата част от базовите изисквания на CMMC ниво 2
  • Без повторно събиране на едни и същи доказателства за всеки отделен одит
 app.venvera.com
/ СВЪРЗВАНЕ · CMMC, ISO 27001 и NIST CSF, един контрол
/ СВЪРЗВАНЕ · CMMC, ISO 27001 и NIST CSF, един контрол
Готовност

Вижте всеки пропуск преди оценителя.

Направете структурирана оценка на пропуските по всичките 14 области, преди да ангажирате C3PAO. Venvera оценява готовността ви практика по практика и ви връща приоритизирана пътна карта с отговорници, оценки на усилието и срокове. Така на третата година влизате в оценката с актуално състояние, вместо да наваксвате в последния момент, а пропуските, които обикновено изненадват екипите, излизат наяве, докато все още има време да ги затворите.

  • Оценка по всичките 14 области и 110 практики
  • Оценка на готовността от „Незапочнато“ до „Готово за оценка“
  • Приоритизирана пътна карта за отстраняване с отговорници и оценки на усилието
  • Автоматично отваряне на точки в POA&M, когато внедрен контрол се влоши
  • Дашборд за напредъка, който показва траекторията ви към оценката
 app.venvera.com
/ ОЦЕНКА НА ПРОПУСКИТЕ · 14 области, оценени и приоритизирани
/ ОЦЕНКА НА ПРОПУСКИТЕ · 14 области, оценени и приоритизирани
Защо да смените

Таблицата или Venvera.

Електронни таблици
Venvera
SPRS резултат
Преизчислява се ръчно и често изостава с месеци
Резултат в реално време, обновяван при всяка промяна в контролите
План за сигурност на системата
Word документ, редактиран веднъж годишно
Жив документ с описание за всяка практика
POA&M
Excel таблица без връзка с контролите
Всяка точка е свързана с практика и автоматично се отразява в SSP
Доказателства
Папки в SharePoint, трудно е да се разбере към какво се отнасят
Свързани с всяка практика, с проследяване на актуалността
Повторно използване между рамки
Едни и същи доказателства се събират отново за всеки одит
Съпоставени с ISO 27001 и NIST CSF 2.0
Доказателства за самопотвърждаването
Ежегодно нощно бързане в последния момент
Генерират се от непрекъснатото наблюдение

CMMC, с отговори.

Наръчници

  • Цената на съответствието с CMMC
    Какви разходи е изчислило DoD за всяко ниво, какво остава извън тези цифри и как да планирате бюджета за останалото.
  • Кой се нуждае от FedRAMP?
    Тестът за обхват, шестте изключения, класовете от A до D и еквивалентността на ниво Moderate, която изпълнител по CMMC трябва да получи от своите доставчици на облачни услуги.

Постигнете готовност по CMMC за договора, който искате да спечелите.

Започнете с безплатен доклад за пропуските по вашите практики за CMMC: 10 минути, без имейл в началото.

✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*

10 минути · без имейл, за да започнете · без кредитна карта · остава ваше