Des preuves de conformité irréprochables peuvent toujours cacher un contrôle défectueux - Help Net Security

Mirko Zorz - HelpNetSecurity - 04/06
Un expert Secureframe en matière de préparation à la conformité CMMC : pourquoi les 320 objectifs d'évaluation, et pas seulement 110 exigences, déterminent votre audit.

Dans cette interview avec Help Net Security, Marc Rubbinaccio, responsable de la cybersécurité et de la conformité chez Secureframe, explique où les équipes de sécurité se trompent lors de la préparation du CMMC et du FedRAMP 20x. La conversation explique comment les organisations vérifient les 110 exigences mais manquent les 320 objectifs d'évaluation qui les sous-tendent, pourquoi des preuves impeccables de SOC 2 peuvent cacher un contrôle défaillant et comment la surveillance continue modifie le travail de conformité.

Il comprend également des conseils destinés aux praticiens débutants sur l'IA et des mesures pratiques qu'un fournisseur de défense de taille moyenne peut utiliser pour se préparer à une évaluation CMMC niveau 2 avec un budget serré.

Racontez-moi la dernière fois que vous avez vu une équipe de sécurité essayer de mapper un ensemble de contrôles existant sur une exigence CMMC ou FedRAMP 20x et que vous avez réalisé que le mappage était une fiction. À quoi ressemblait la pièce et qu’avez-vous changé par la suite ?

CMMC est basé sur le NIST 800 171r2 qui comporte non seulement 110 exigences, mais parmi ces exigences de haut niveau figurent 320 objectifs d'évaluation. C’est là que j’ai vu des organisations assumer la préparation à travers les 110 exigences, sans comprendre jusqu’où vont les objectifs d’évaluation.

Lorsque les organisations comparent les ensembles de contrôles actuels et d'autres cadres au NIST 800 171, j'ai remarqué qu'elles supposent l'intention d'une exigence de haut niveau al...
[Courte citation de 8% de l'article original]

Loading...