日本語版
最新ニュース
科学&テクノロジー

GSA、請負業者向けに CMMC のようなサイバーセキュリティ フレームワークを密かに展開

一般調達局は、国防総省の CMMC プログラムと並行する契約に新しいサイバーセキュリティ要件を密かに課しています。GSA の最高情報セキュリティ責任者室は 1 月 5 日、請負業者が国立標準技術研究所の 800-171 標準および CUI を処理するシステムに特定の 800-172 制御を実装するための IT セキュリティ手順ガイドを発行しました。この要件は、作業に CUI が関与する新規契約にのみ適用されます。正式にはガイドと呼ばれます。 CIO-IT セキュリティ-21-112 リビジョン 1では、完全に実装されていない場合に承認をブロックする 8 つの特定のセキュリティ要件を特定します。これには、すべてのユーザーの多要素認証、転送中および保存中の CUI の暗号化、脆弱性のスキャンと修復、サポートが終了したすべてのシステム コンポーネントの排除が含まれます。請負業者は、FedRAMP サードパーティ組織または GSA 認定の評価機関による独立した評価を受ける必要があります。このガイドでは、準備、文書化、評価、承認、監視という 5 段階のプロセスについて説明しています。フェーズにはサブフェーズもあります。たとえば、フェーズ 1 では、請負業者は FIPS-199 セキュリティ分類テンプレートを使用して情報の種類を識別し、検証する必要があります。 GSA はこれらの項目に成果物をマークしました。フェーズ…

GSA、請負業者向けに CMMC のようなサイバーセキュリティ フレームワークを密かに展開

一般調達局は、国防総省の CMMC プログラムと並行する契約に新しいサイバーセキュリティ要件を密かに課しています。

GSA の最高情報セキュリティ責任者室は 1 月 5 日、請負業者が国立標準技術研究所の 800-171 標準および CUI を処理するシステムに特定の 800-172 制御を実装するための IT セキュリティ手順ガイドを発行しました。

この要件は、作業に CUI が関与する新規契約にのみ適用されます。

正式にはガイドと呼ばれます。 CIO-IT セキュリティ-21-112 リビジョン 1では、完全に実装されていない場合に承認をブロックする 8 つの特定のセキュリティ要件を特定します。これには、すべてのユーザーの多要素認証、転送中および保存中の CUI の暗号化、脆弱性のスキャンと修復、サポートが終了したすべてのシステム コンポーネントの排除が含まれます。

請負業者は、FedRAMP サードパーティ組織または GSA 認定の評価機関による独立した評価を受ける必要があります。

このガイドでは、準備、文書化、評価、承認、監視という 5 段階のプロセスについて説明しています。

フェーズにはサブフェーズもあります。たとえば、フェーズ 1 では、請負業者は FIPS-199 セキュリティ分類テンプレートを使用して情報の種類を識別し、検証する必要があります。 GSA はこれらの項目に成果物をマークしました。フェーズ 1 には GSA との会議も含まれます。

とは異なり、 国防総省のサイバーセキュリティ成熟度モデル認定プログラム 認定された C3PAO に依存する GSA の枠組みでは、「選定前に GSA OCISO によって承認された評価機関」が認められています。ただし、GSA は承認基準や資格のある評価者のリストを公表していないため、請負業者に不確実性をもたらす可能性があります。

CMMC と同様に、GSA は請負業者が NIST 出版物 800-171 に準拠していることを示すことを望んでいます。 GSA の標準には、リモート アクセスなど、請負業者システムのデータへのアクセスに対する一連の制御が含まれています。

文書要件には、システムのセキュリティとプライバシーの計画、システム アーキテクチャ図、ハードウェア、ソフトウェア、サービスの一覧表、サプライ チェーンのリスク管理、不備に対する行動計画とマイルストーンが含まれます。

四半期および年次の評価もあり、3 年ごとに完全な独立した評価が必要です。

GSA は、猶予期間や段階的導入のタイムラインを指定せずに、新しい契約へのフレームワークの適用を直ちに開始できます。

#GSA請負業者向けに #CMMC #のようなサイバーセキュリティ #フレームワークを密かに展開

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。