Việc tạm dừng triển khai Giai đoạn II của Chứng nhận Mức độ Trưởng thành An ninh Mạng (CMMC) gần đây đã tạo ra nhiều câu hỏi trong các Tổ chức Công nghiệp Quốc phòng (DIB). Phản ứng ban đầu từ nhiều tổ chức là đặt câu hỏi liệu thời gian tuân thủ có thay đổi hay không, liệu công tác chuẩn bị đánh giá có thể chậm lại, hoặc liệu các khoản đầu tư vào bảo mật thông tin có thể bị trì hoãn cho đến khi có thêm hướng dẫn.
Những câu hỏi đó là điều dễ hiểu. Tuy nhiên, chúng lại tập trung vào một vấn đề chưa chính xác.
Mặc dù thời gian triển khai có thể thay đổi, các yêu cầu bảo mật cơ bản thúc đẩy sự ra đời của CMMC vẫn không thay đổi. Bộ Quốc phòng vẫn phụ thuộc vào các nhà thầu để bảo vệ Thông tin Không được Phân loại có Kiểm soát (CUI – Controlled Unclassified Information).
Các tác nhân độc hại tiếp tục nhắm mục tiêu vào các nhà thầu quốc phòng, chuỗi cung ứng và các nhà cung cấp công nghệ quan trọng. Các kỳ vọng về an ninh mạng của liên bang vẫn được giữ nguyên. Và các nghĩa vụ hợp đồng liên quan đến việc bảo vệ thông tin nhạy cảm không hề biến mất.
Mặc dù việc tạm dừng này có thể ảnh hưởng đến cơ chế cấp chứng nhận, nhưng nó không làm thay đổi tầm quan trọng của việc bảo vệ dữ liệu nhạy cảm.
CMMC và Nền Tảng An Ninh Mạng Cốt Lõi
Một trong những thách thức khi thảo luận về CMMC là các tổ chức đôi khi xem khung này như thể nó tồn tại một cách độc lập. Trên thực tế, CMMC được xây dựng dựa trên những nền tảng có từ trước cả mô hình chứng nhận.
Trọng tâm của những nền tảng đó là NIST SP 800-171, thiết lập các yêu cầu bảo mật để bảo vệ Controlled Unclassified Information (CUI) trong các hệ thống và tổ chức không thuộc liên bang. Đối với nhiều nhà thầu quốc phòng, các nghĩa vụ hợp đồng liên quan đến DFARS 252.204-7012, các yêu cầu bảo mật bắt nguồn từ NIST SP 800-171, các nghĩa vụ báo cáo sự cố và các kỳ vọng an ninh mạng liên bang rộng hơn vẫn có hiệu lực bất kể những thay đổi về thời gian triển khai CMMC.
Nói cách khác, việc tạm dừng hoạt động chứng nhận không nên được hiểu là việc tạm dừng trách nhiệm bảo mật. Các tổ chức hoãn cải thiện an ninh mạng chỉ dựa trên thời gian chứng nhận có thể sẽ bị tụt hậu xa hơn khi các đánh giá tiếp tục. Quan trọng hơn, họ có thể làm tăng rủi ro bảo mật về mặt hoạt động và hợp đồng trong thời gian chờ đợi.
Rủi Ro Khi Giảm Thiểu Nỗ Lực An Ninh
Một trong những sai lầm phổ biến nhất mà các tổ chức mắc phải là coi việc tuân thủ như một dự án hơn là một năng lực. Khi điều đó xảy ra, các sáng kiến bảo mật thường gắn liền với các thời hạn bên ngoài. Tài nguyên được phân bổ khi một cuộc đánh giá sắp diễn ra và sau đó được phân bổ lại ở nơi khác khi thời gian biểu thay đổi.
Vấn đề với cách tiếp cận này là các tác nhân độc hại không hoạt động theo lịch trình tuân thủ. Cùng một dữ liệu cuối cùng sẽ được đánh giá theo CMMC vẫn có giá trị đối với các tác nhân quốc gia và các tổ chức tội phạm mạng ngày nay.
Thông tin kỹ thuật nhạy cảm, tài liệu chương trình, dữ liệu kỹ thuật và thông tin hoạt động không trở nên kém hấp dẫn chỉ vì thời gian chứng nhận thay đổi. Các tổ chức ngừng nỗ lực sẵn sàng có thể phát hiện ra rằng họ đã vô tình tạo ra những khoảng trống trong các lĩnh vực như:
- Quản lý Danh tính và Truy cập (Identity & Access Management)
- Phát hiện và Phản ứng Mối đe dọa (Threat Detection & Response)
- Bảo vệ và Ngăn ngừa Mất dữ liệu (Data Loss Prevention)
- Khả năng hiển thị và Phân loại Dữ liệu (Data Visibility & Classification)
- Quản lý Rủi ro Chuỗi Cung ứng (Supply Chain Risk Management)
Đây không chỉ đơn thuần là những lo ngại về kiểm toán. Chúng là những khả năng bảo mật nền tảng cho an ninh mạng của tổ chức.
Nhận Diện Các Lỗ Hổng Phổ Biến
Sau nhiều cuộc thảo luận với chính phủ, các nhà thầu quốc phòng và các tổ chức quốc phòng đồng minh, một chủ đề lặp đi lặp lại xuất hiện: hầu hết các tổ chức không gặp khó khăn trong việc hiểu tại sao bảo mật lại quan trọng. Họ gặp khó khăn trong việc hiểu thông tin nhạy cảm thực sự nằm ở đâu và nó di chuyển như thế nào.
Nhiều tổ chức đã dành nhiều năm tập trung vào hệ thống và cơ sở hạ tầng. Càng ngày, thách thức là hiểu bản thân dữ liệu. Các lỗ hổng sẵn sàng phổ biến bao gồm:
Kiểm soát Truy cập và Ủy quyền
Các tổ chức thường duy trì các mô hình truy cập rộng rãi phát triển theo thời gian khi các nhóm, nhà thầu và chương trình mở rộng. Quyền truy cập tích lũy nhanh hơn được xem xét, tạo ra mức độ tiếp xúc không cần thiết. Đây là một lỗ hổng nghiêm trọng đối với bảo mật thông tin.
Chia sẻ Thông tin
Thông tin nhạy cảm thường di chuyển giữa các tổ chức, nhà thầu phụ, dịch vụ đám mây, nền tảng cộng tác, môi trường kỹ thuật và hệ thống vận hành mà không có một khuôn khổ nhất quán để xử lý và bảo vệ. Sự thiếu hụt này làm tăng rủi ro bảo mật đáng kể.
Tài liệu và Bằng chứng
Nhiều tổ chức đã triển khai các biện pháp kiểm soát bảo mật nhưng lại gặp khó khăn trong việc chứng minh chúng một cách nhất quán thông qua các chính sách, quy trình, tài liệu và bằng chứng kiểm toán.
Khả năng Hiển thị Chuỗi Cung ứng
Các nhà thầu chính có thể có khả năng hiển thị mạnh mẽ về tư thế bảo mật của riêng họ nhưng lại có ít thông tin hơn đáng kể về cách các nhà thầu phụ và nhà cung cấp bên ngoài xử lý thông tin được kiểm soát. Những thách thức này trở nên đáng kể hơn, chứ không phải ít hơn, trong thời kỳ không chắc chắn về quy định.
Bảo Vệ Thông Tin Được Kiểm Soát Trong Giai Đoạn Tạm Dừng
Thay vì làm chậm nỗ lực sẵn sàng, các tổ chức nên sử dụng giai đoạn này để tăng cường các lĩnh vực thường ít được chú ý trong các dự án tuân thủ chính thức. Một điểm khởi đầu hữu ích là đơn giản đáng ngạc nhiên: biết thông tin được kiểm soát của bạn nằm ở đâu.
Các tổ chức phải có khả năng trả lời các câu hỏi cơ bản như:
- Chúng tôi có bao nhiêu CUI?
- Nó nằm ở đâu?
- Ai có quyền truy cập vào nó?
- Nó di chuyển giữa các hệ thống và tổ chức nào?
- Chúng tôi đang bảo vệ nó như thế nào trong suốt vòng đời của nó?
Nhiều chương trình bảo mật trở nên hiệu quả hơn khi chúng bắt đầu với khả năng hiển thị thông tin nhạy cảm thay vì chỉ khả năng hiển thị cơ sở hạ tầng. Điều này đặc biệt quan trọng khi các tổ chức áp dụng dịch vụ đám mây, quy trình làm việc hỗ trợ AI và các mô hình hoạt động phân tán ngày càng tăng. Khả năng hiển thị này là yếu tố cốt lõi để duy trì bảo mật thông tin toàn diện.
Một trong những bài học quan trọng nhất trong những năm gần đây là an ninh mạng không còn bị giới hạn trong ranh giới tổ chức. Các chương trình quốc phòng được thực hiện thông qua các mạng lưới nhà cung cấp, nhà cung cấp công nghệ, nhà tư vấn và nhà thầu phụ ngày càng được kết nối.
Kết quả là, chương trình bảo mật của một nhà thầu chỉ mạnh bằng khả năng quản lý rủi ro bảo mật trên các mối quan hệ bên ngoài đó. Các tổ chức nên sử dụng giai đoạn này để:
- Đảm bảo khả năng hiển thị dữ liệu được kiểm soát trong toàn bộ chuỗi cung ứng của họ.
- Tăng cường quản trị dữ liệu và phân loại dữ liệu để đảm bảo các chính sách bảo mật di chuyển cùng với dữ liệu.
- Cải thiện kiểm soát truy cập vào thông tin nhạy cảm.
- Tối ưu hóa các quy trình chia sẻ thông tin để cân bằng nhu cầu hoạt động với yêu cầu bảo mật.
Chờ đợi cho đến khi các cuộc đánh giá tiếp tục để giải quyết những vấn đề này thường tạo ra sự ma sát và rủi ro bảo mật không cần thiết. Việc bảo vệ Controlled Unclassified Information đòi hỏi sự chủ động liên tục.
Duy Trì Sự Sẵn Sàng Đánh Giá
Các tổ chức không cần phải duy trì một phòng điều hành tuân thủ toàn diện trong thời gian tạm dừng. Tuy nhiên, họ cần phải duy trì động lực. Các hành động thực tế bao gồm:
- Tiếp tục cải thiện khả năng hiển thị và kiểm soát dữ liệu.
- Thực hiện các đánh giá nội bộ định kỳ về các biện pháp kiểm soát NIST SP 800-171 và CMMC.
- Thực hành các quy trình ứng phó sự cố.
- Tăng cường tài liệu về các chính sách, quy trình và bằng chứng bảo mật.
- Giải quyết các khoảng trống đã biết về kiểm soát truy cập, chia sẻ thông tin và khả năng hiển thị chuỗi cung ứng.
Mục tiêu là giảm nỗ lực đánh giá trong tương lai, không phải tạo thêm công việc sau này. Các tổ chức tiếp tục hoạt động như thể một cuộc đánh giá có thể xảy ra vào ngày mai thường sẽ ở một vị trí mạnh hơn nhiều so với các tổ chức ngừng hoàn toàn các hoạt động sẵn sàng.
Có lẽ cách hiệu quả nhất để xem xét tình hình hiện tại là một cơ hội để trưởng thành vượt ra ngoài an ninh mạng theo định hướng tuân thủ. Các chương trình bảo mật hiệu quả nhất không được xây dựng xung quanh việc vượt qua các đánh giá. Chúng được xây dựng xung quanh việc bảo vệ thông tin, cho phép hoạt động và quản lý rủi ro bảo mật.
Khi các tổ chức chỉ tập trung vào chứng nhận, họ thường tối ưu hóa cho các cuộc kiểm toán. Khi các tổ chức tập trung vào việc hiểu, kiểm soát và bảo vệ thông tin nhạy cảm, việc tuân thủ trở thành một kết quả tự nhiên của các thực tiễn bảo mật tốt.
Các tổ chức mạnh nhất trong giai đoạn không chắc chắn hiện tại sẽ không nhất thiết là những tổ chức đã kiên nhẫn chờ đợi bản cập nhật triển khai tiếp theo. Họ sẽ là những tổ chức đã tận dụng thời gian để tăng cường khả năng hiển thị, cải thiện quản trị, trưởng thành các thực tiễn bảo vệ dữ liệu và xây dựng khả năng bảo mật thông tin bền vững.
Việc tạm dừng CMMC Giai đoạn II có thể thay đổi thời gian chứng nhận, nhưng nó không làm thay đổi trách nhiệm cơ bản là bảo vệ thông tin được kiểm soát. Các nhà thầu quốc phòng nên xem giai đoạn này không phải là lý do để chậm lại, mà là một cơ hội để cải thiện sự sẵn sàng, giảm thiểu rủi ro bảo mật và tăng cường các nền tảng bảo mật sẽ vẫn phù hợp rất lâu sau khi bất kỳ thời hạn tuân thủ cụ thể nào thay đổi.
Cuối cùng, CMMC chưa bao giờ được coi là đích đến. Nó là một cơ chế để cải thiện an ninh mạng trong toàn bộ Tổ chức Công nghiệp Quốc phòng. Sứ mệnh đó vẫn quan trọng như trước khi tạm dừng.










