FIND研究员∶李启荣
美国国防部有鉴於骇客活动与威胁与日俱增,加上新兴的「供应链攻击」型态,因此制定了「网路安全成熟度模型认证(Cybersecurity Maturity Model Certification, CMMC)」制度,藉由导入民间IT产业的力量,打入国防产业链,同时巩固国防系统的资安,维持美军资安技术的先进性、创新性等优势。
趋势发展背景
2020年1月,美国国防部「副部长办公室采购暨後勤处(Office of the Under Secretary of Defense for Acquisition and Sustainment, OUSD(A&S))」,针对国防采购合约中的「受管制、为分类之资讯(Controlled Unclassified Information, CUI)」的安全议题,参酌美国国家标准技术研究所(NIST)的SP800-171、SP800-172标准,建立了分为五级的CMMC 1.0版。
2021年,美国国防部因应国防承包商反映的意见,承包商表示CMMC v1.0的五级框架太复杂、难以满足国防部的安全规格需求,因此美国国防部再次著手修订CMMC,并在同年11月发布CMMC 2.0版,从五级简化为三级,并预计2023年上路实施 (Gray, Martin, & VanEvery, 2022)、2026年成为国防采购案的强制需求 (Lopez, 2020)。
图 1 CMMC v1.0五级指标与CMMC v2.0三级指标之对应
资料来源∶ (U.S. DoD, 2021)
产业趋势说明
依据美国国防产业协会(NDIA)的杂�摇�National Defense》在2021年的报导 (Harper, 2020),2020年国防承包商的投入资金高达4,470亿美金。另外,根据国防安全研究院指出,美国结合英国、加拿大、澳洲、纽西兰、日本、南韩等盟邦共同参与CMMC,尤其南韩完全移植美军CMMC的规格,除了推动南韩国防产业逐步达到美军采购水准外,甚至还以俄乌战争为契机,成功将军火打入波兰市场,带动国防和资安发展的相辅相成。
未来展望/挑战
有鉴於台湾面临中国网路攻击的威胁与日俱增,可谓道高一尺、魔高一丈,现在国内已有鼓励台湾国防产业加入CMMC认证的呼声,藉由打进美军采购生态系,来提升台湾国防产业资安技术能量。
另外,我国因应战前准备,需要生产大量的弹药,军工产业也是骇客攻击的重点目标;藉由让国内军工产业满足CMMC的需求,可有望进一步深化与美军、美国国防承包商的合作,在未来可预见的战争中,得以立於不败之地。
封面图片获123RF图库授权使用
参考资料∶
1. Gray, C., Martin, J., & VanEvery, C. (2022). What defense contractors need to know about compliance with CMMC 2.0? Retrieved from PwC: https://www.pwc.com/us/en/services/consulting/cybersecurity-risk-regulatory/assets/what-defense-contractors-need-to-know.pdf
2. Harper, J. (2020, July 29). 2020 Was Good Year for Contractors. Retrieved from National Defense: https://www.nationaldefensemagazine.org/articles/2021/7/29/2020-was-good-year-for-contractors
3. Lopez, C. T. (2020, January 31). S. DoD. Retrieved from DOD to Require Cybersecurity Certification in Some Contract Bids: https://www.defense.gov/News/News-Stories/Article/Article/2071434/dod-to-require-cybersecurity-certification-in-some-contract-bids/
4. S. DoD. (2021, November). About CMMC. Retrieved from Department of Defense Chief Information Officer: https://dodcio.defense.gov/CMMC/about/
5. 曾宜硕. (2022年11月11日). 台湾推动国防产业CMMC刻不容缓. 撷取自 国防安全研究院: https://indsr.org.tw/focus?uid=11&pid=523&typeid=21
沒有留言:
張貼留言