تأثیر جهان گیری ویروس کرونا بر روی تلاشهای اجرای CMMC
جهانگیری ویروس کرونا به شکل غیر منتظرهای تمام جنبههای زندگی شامل تجار، مدرسهها و مراسمها و حتی روابط عادی را تحت تأثیر قرار داده است.
شرکتها در راستای توصیههای دولت مبنی بر سفر کمتر و فاصله گذاری اجتماعی، کارکنان خود را تشویق به دورکاری برای جلوگیری از شیوع ویروس کردهاند.
همچنین موضوع جالب دیگر دستور دولتها به بودجهبندی بخش بهداشتی برای تأمین هزینه کافی است. در عمل این روشهای پیشبینی نشده تأثیرات تلویحی بر روی تلاشهای اجرای CMMC خواهد گذاشت.
CMMC چیست؟
CMMC یک ترکیبی از چندین استاندارد امنیتی سایبری و دستورالعملهای توصیه شده است که طبقات گوناگون امنیتی از اصولیترین روشها تا پیشرفتهترین آنها را شامل میشود.
در این مورد خاص هر طبقه از CMMC مشتمل بر چندین پروسه و روش کنترل است که سازمانها را قادر میسازد تا خطر مقابله با تهدیدات امنیتی را کاهش دهند.
داشتن طبقات مختلف شرکتهای خرد را قادر به اجرای این رویه با هزینه کمتر و به شکل راحتتر میکند. از طرف دیگر، شرکتهای شخص ثالث از این مدل برای انجام پروسه بازرسی و سنجش میزان خطر در سازمانها استفاده میکنند.
تلاشهای مرتبط با CMMC در ادامه پروتکل DFARS 252.201-7012 شکل گرفته است و با در نظر گرفتن قابلیت اطمینان بر اساس اضافه شدن جنبه بررسی اعتبار در حوزه نیازمندیهای امنیتی سایبری تکمیل شده است.
اشخاص مشتاق CMMC را در قانون DFARS یکپارچه کرده و آن را به عنوان بخشی از شروط توافق در پروسه مناقصه به کار میگیرند. وزارت دفاع طبقه مورد نیاز CMMC را در RFI مرتبط مشخص میکند.
کووید-19 شاید بر پیادهسازی CMMC تأثیر بگذارد.
لازم است تا وزارت دفاع و دیگر مراجع ذیربط برای پیادهسازی اعتبارنامه CMMC آماده شوند. اما با وضعیت کنونی شیوع ویروس کرونا این کار به اشکال زیر دشوار خواهد شد:
1. لغو کنفرانسها و سمینارهای آموزش CMMC
در حالی که وزارت دفاع سعی میکند تا حد امکان برنامه پیادهسازی CMMC را به تعویق نیاندازد اما شرایط کنونی برگزاری مراسمهای آموزش CMMC را دشوار میکند. مخصوصاً طرفین درگیر با لغو یا تعویق یا برگزاری تلکنفرانس سعی خواهند کرد تا شیوع ویروس کرونا را کاهش دهند.
2. کاهش ملاقاتهای حضوری به وسیله سنجشگران شخص ثالث
اعتبارنامه CMMC وزارت دفاع لازمه هزاران پیمانکار این وزارت است که با سنجشگران شخص ثالث برای تأیید درست پیادهسازی روشهای امنیتی کار میکنند.
این پروسه نیازمند حضوری فیزیکی افراد از طرف سنجشگران است تا میزان دقت وضعیت امنیتی را بسنجند و شرکتهای مرتبط را احراز هویت کنند.
اما مگر اینکه شرایط بهتر شود، در حالی که کشورها به دنبال به دست آوردن زمان برای پیادهسازی روشهای ضد شیوع سریع هستند افراد همچنان با محدودیتهای تردد مواجه خواهند بود.
در مقام تئوری ماندن همیشگی در خانه یک راه بسیار مؤثر برای پیشگیری این بیماری است. کووید-19 به شکل وارونهای بر روی ملاقاتهای لازم در پروسه بازرسی و حسابرسی تأثیر خواهد داشت به این دلیل که سنجشگران دیگر مایل به ملاقات فیزیکی در محل کار نخواهند بود.
3. کمبود منابع
جهان گیری کووید-19 قطعاً باعث انتقال بودجه از وزارت دفاع به بخش سلامت خواهد شد. این ویروس افسارگسیخته نهایتاً منجر به تغییراتی در اولویتهای دولت ایالات متحده خواهد شد که طبعا بر روی تلاشهای مرتبط برای پیادهسازی CMMC تأثیر خواهد داشت.
4. استراتژی دورکاری منفصل
پروسه اعتبارنامه CMMC مستلزم این است که اشخاص مرتبط لیست کامل از تمام سیستمهایی که FCI CUI را جمع آوری ذخیره یا تحلیل میکنند تهیه کنند.
مورد بعد اینکه پیادهسازی شامل اجرای ارزیابی وضعیت تفاوت روشهای کنونی امنیت سایبری نسبت به مدل ایدهآل است تا بر آن اساس بتوان فعالیتهای اصلاح کننده را مشخص کرده و آن مرتبه ایدهآل از اعتبارنامه بدست آید.
از این گذشته یک نهاد درگیر باید که سیاستهای امنیت سایبری را مستند، کنترلهای امنیتی را در مستندات رویهای رسمی سازی و تمامی سندها را در جهت آماده سازی برای اعتبارنامه جمع آوری کند.
امروزه کووید-19 تعداد افراد دورکار را افزایش داده است. این موجب دشواری در مراحل آماده سازی CMMC شده است که شامل آماده سازی مستندات نیز میشود. لیست کردن تمام دستگاهها و لوازم مربتط با جمع آوری و ذخیره CUI امری دشوار و چالش برانگیز است.
بهعلاوه، سازمانها نیز برای مستند سازی و جمع آوری تمام سندهای امنیت سایبری با توجه به کار مدیریت تیمهای دور کار و حضوری دچار مشکل میشوند.
مخلص کلام
CMMC همچنان یک اولویت برای وزارت دفاع محسوب میشود. دولت با وجود شرایط شیوع کنونی به همکاری با نهادهای صنعت و انجمن صدور جواز برای پایبند ماندن به برنامه زمانی ادامه خواهد داد.
با وجود این پروسه پیادهسازی CMMC با کنفرانسهای تعویقی و اینترنتی و لغوشده وهمچنین ملاقاتهای فیزیکی کمتر بین اشخاص، منابع کمتر و استراتژیهای دورکاری-مواجه خواهد شد. احتمال دارد پروسه پیادهسازی CMMC به دلیل از دست رفتن کنفرانسهای آموزشی مفید و پروسههای تأیید هویت ارزیابها به تعویق بیافتد.
منبع: شید افزار رایانه