- 20.04.2021
- 9 minute de citit
-
-
s
-
In acest articol
Prezentare generala a DFARS
Contractantii de aparare ale caror sisteme informationale prelucreaza, stocheaza sau transmit informatii de aparare acoperite (CDI) trebuie sa respecte clauza 252.204-7012 a Departamentului Apararii (DoD) Defence Federal Acquisition Regulation Supplement (DFARS) Clauza 252.204-7012, care specifica cerinte pentru protectia informatiilor neclasificate controlate (CUI) in conformitate cu NIST SP 800-171, obligatiile de raportare a incidentelor cibernetice si alte consideratii pentru furnizorii de servicii cloud. Toti contractantii DoD sunt obligati sa respecte cerintele DFARS pentru o securitate adecvata „cat mai curand posibil, dar nu mai tarziu de 31 decembrie 2017”.
In septembrie 2020, DoD a publicat o regula intermediara DFARS care a stabilit trei noi cerinte DFARS si sa extins la clauza initiala DFARS 252.204-7012.
- DFARS 252.204-7019 Avizul NIST SP 800-171 Cerintele de evaluare DoD impune ca contractantul DIB sa se supuna autoevaluarilor care indeplinesc metodologia de evaluare NIST SP 800-171 DoD cel putin o data la trei ani. Scorurile de nivel sumar ale acestor evaluari vor fi afisate in Sistemul de risc al performantei furnizorilor DoD (SPRS).
- DFARS 252.204-7020 NIST SP 800-171 Cerintele de evaluare DoD necesita ca contractantul DIB sa ofere acces la instalatiile, sistemele si personalul lor atunci cand DoD efectueaza o evaluare medie sau inalta NIST SP 800-171.
- Cerintele DFARS 252.204-7021 pentru certificarea modelului de maturitate a securitatii cibernetice (CMMC) stipuleaza ca contractantul DIB va avea certificatul CMMC actual (nu mai vechi de 3 ani) la nivelul CMMC necesar pentru contract si va mentine certificarea CMMC la nivelul cerut pentru contractul.
Aceste modificari asigura ca auto-atestarea autonoma a conformitatii cu DFARS 252.204-7012 de catre contractantii bazei industriale de aparare (DIB) nu va mai fi suficienta pentru a indeplini cerintele contractuale DoD. In schimb, DoD a mandatat ca contractantii DIB sa furnizeze dovezi atat pentru auto-atestarea DFARS 252.204-7012, cat si pentru o certificare independenta a modelului de maturitate a securitatii cibernetice (CMMC) pentru a se califica pentru contracte DoD.
Prezentare generala a CMMC
Cybersecurity Maturity Model de certificare este un cadru nou dezvoltat de DoD , care necesita formale de audit terta parte a DIB practicilor contractant cibernetica. Auditurile sunt efectuate de organizatii de evaluare terte independente CMMC (C3PAO) acreditate de Organismul de acreditare CMMC. CMMC se extinde la DFARS 252.204-7012, adaugand in acelasi timp o cerinta de audit si certificare terta parte. Reprezinta o evolutie a eforturilor DoD pentru protejarea informatiilor contractuale federale (FCI) si a informatiilor neclasificate controlate (CUI) procesate de DIB. Cerintele CMMC evolueaza pe masura ce cadrul este inca in curs de finalizare.
CMMC introduce o mai mare responsabilitate pentru contractantul principal, pentru a se asigura ca sunt indeplinite cerintele de securitate corespunzatoare de-a lungul lantului de aprovizionare. Un contractant principal trebuie sa valideze nivelurile adecvate de conformitate cu subcontractorii pentru a consolida securitatea pe intregul lant de aprovizionare inainte de atribuirea contractului.
Nota
CMMC nu se aplica direct serviciilor cloud, motiv pentru care nu exista o certificare corespunzatoare pentru o platforma de servicii cloud, cum ar fi Azure. In schimb, CMMC este destinat sa evalueze implementarea de catre un contractor DIB a proceselor si practicilor asociate cu atingerea unui nivel tinta de maturitate a securitatii cibernetice. Un antreprenor DIB care ofera o solutie bazata pe cloud trebuie sa se asigure ca platforma de servicii cloud de baza mentine o autorizatie minima FedRAMP Moderata. Cerintele CMMC pot fi modificate pe masura ce cadrul este in curs de finalizare.
Certificarea CMMC va deveni o conditie prealabila pentru atribuirea contractului DoD. CMMC necesita o evaluare a controalelor tehnice de securitate ale contractantului, a maturitatii proceselor, a documentatiei, a politicilor si a proceselor pentru a asigura securitatea si rezilienta. In conformitate cu cadrul CMMC, DoD va atribui un nivel de maturitate 1-5 functiilor individuale ale fiecarei achizitii DoD, incepand cu protectia de baza FCI la nivelul 1, trecand la o protectie CUI larga la nivelul 3 si culminand cu reducerea riscului de la avansat amenintarile persistente (APT) si activitatea statului national la nivelurile 4 si 5. Fiecare nivel este compus din practici si procese pe care un contractant trebuie sa le demonstreze pentru a atinge acel nivel de certificare. Pentru mai multe informatii, consultati Modelul CMMC si Ghidurile de evaluare.
Suport Azure pentru DFARS si CMMC
Atat Azure cat si Azure Government au in vigoare autorizatii FedRAMP High care abordeaza controalele de securitate legate de protejarea FCI, CUI si CDI. Ambele medii cloud ofera aceleasi controale pentru criptarea datelor, inclusiv suport pentru cheile de criptare gestionate de clienti stocate in module de securitate hardware validate FIPS 140-2 (HSM) gestionate de Azure Key Vault. Mai mult, o organizatie de evaluare terta parte acreditata (3PAO) a atestat ca atat Azure cat si Azure Government indeplinesc cerintele aplicabile ale clauzei DFARS 252.204-7012.
follando con mi amante porno gratis anal
follando en el campo me follo a mi madrastra
comic porno en español rusas desnudas
me follo a mi tia maduras en grupo
porno peludas orgias rusas
corridas en la garganta videos actrices españolas desnudas
gitanas follando chicas corriendose a chorros
como folla mi mujer sobar tetas
brutal tops follando en tenerife
sexo español gratis tetas en publico
descargar pelis pornos porno español años 70
milf camara oculta pollas corriendose
hentai en castellano videos x incesto
bbw abuelas mi mujer follando
travestis jovencitas abuelas ardientes
incestos lesbicos transexual española follando
muy jovencitas porno mamadas por dinero
tetonas delgadas maria patiño desnuda
follando en tenerife milfs españolas
folladas en el metro mamada a caballo
Azure ofera:
- FedRAMP High Provisional Autorization to Operation (P-ATO) emisa de FedRAMP Joint Authorization Board (JAB).
Guvernul Azure ofera:
- FedRAMP High Provisional Autorization to Operation (P-ATO) emisa de FedRAMP Joint Authorization Board (JAB).
- Autorizatia provizorie (PA) a Ghidului de cerinte de securitate (SRG) DoD Cloud Computing Security Requirements Guide (SRG) Impact Level 5 (IL5).
- O modificare a contractului pentru a ajuta contractorii de aparare sa indeplineasca cerintele din Clauza DFARS 252.204-7012 care se aplica furnizorilor de servicii cloud. Atunci cand contractantii de aparare sunt obligati sa includa fluxurile de scadere a clauzei DFARS 252.204-7012 in subcontractele, Microsoft poate accepta termenii de scadere aplicabili furnizorilor de servicii cloud pentru Azure Government. Pentru asistenta cu modificarea contractului, contactati managerul de cont Microsoft sau specialistul in licentiere.
Microsoft Product Placemat pentru CMMC Nivelul 3 (previzualizare publica) este un tablou de bord interactiv care reprezinta modul in care serviciile cloud Microsoft satisfac cerintele pentru practicile CMMC. Interfata cu utilizatorul seamana cu un tabel periodic al familiilor de practici CMMC. Vizualizarea implicita ilustreaza practicile cu acoperire Microsoft care sunt mostenite de la platforma cloud subiacenta. De asemenea, descrie practicile de acoperire comunaunde platforma cloud de baza contribuie la acoperirea practicilor specifice, dar necesita o configuratie suplimentara a clientilor pentru a satisface cerintele de acoperire completa. Ghidul de implementare a clientilor si detaliile de implementare a practicii sunt documentate pentru fiecare practica care se aliniaza la acoperirea Microsoft sau la acoperirea partajata. Aceasta capacitate va permite sa explorati in fiecare practica pentru a descoperi actiunile detinute de clienti necesare pentru a indeplini cerintele practicii pentru conformitatea CMMC. Pentru mai multe informatii si pentru a descarca previzualizarea publica, consultati Microsoft Product Placemat pentru CMMC Nivelul 3.
Pentru asistenta suplimentara pentru clienti, Microsoft furnizeaza Azure Blueprints, care este un serviciu care ii ajuta pe clienti sa implementeze si sa actualizeze mediile cloud intr-o maniera repetabila utilizand artefacte compozabile, cum ar fi sabloanele Azure Resource Manager, pentru a furniza resurse, controale de acces bazate pe roluri si politici. Resursele furnizate prin Azure Blueprints adera la standardele, modelele si cerintele de conformitate ale unei organizatii. Obiectivul general al Azure Blueprints este de a ajuta la automatizarea conformitatii si a gestionarii riscului de securitate cibernetica in mediile cloud. De exemplu, Azure Blueprints ofera politici pentru a ajuta clientii sa respecte cerintele FedRAMP Moderate, FedRAMP High, DoD IL4 si DoD IL5. Pentru mai multe informatii, consultati exemplele Azure Blueprints.
- Pentru a ajuta clientii sa implementeze un set de politici de baza pentru orice arhitectura bazata pe Azure care trebuie sa implementeze controale pentru CMMC Nivelul 3 , Azure a lansat Planul Azure pentru CMMC Nivelul 3. Cand este alocat unei arhitecturi, resursele sunt evaluate de Politica Azure pentru a respecta definitii de politici atribuite.
- Mai mult, Microsoft a lansat o matrice de responsabilitate a clientilor DFARS pentru Azure Government pentru a documenta starea de conformitate Microsoft si pentru a identifica responsabilitatile clientilor pentru conformitatea cu cerintele Clauzei 252.204-7012 DFARS .
Aplicabilitate
- Azur
- Azure Government
Servicii in domeniul de aplicare
- Serviciile Azure din domeniul de aplicare pentru DFARS reflecta domeniul de aplicare Azure FedRAMP High.
- Serviciile Azure Government din domeniul de aplicare pentru DFARS reflecta Azure Government FedRAMP High scope.
Oferta de conformitate Microsoft 365 DFARS
Pentru mai multe informatii despre conformitatea cu Microsoft 365, consultati documentatia Microsoft 365 DFARS.
Documente de atestare
Puteti accesa rapoarte si certificate de audit in portalul Azure sau Azure Government navigand la Acasa> Centru de securitate> Conformitate cu reglementarile> Rapoarte de audit sau folosind link-uri directe bazate pe abonamentul dvs. (conectare necesara):
- Raportul de audit al portalului Azure blade
- Raportul de audit al portalului Azure Government
Urmatoarele documente sunt disponibile:
- Azure Commercial – Atestarea conformitatii cu DFARS
- Guvernul Azure – Atestarea conformitatii cu DFARS
O organizatie de evaluare terta parte acreditata (3PAO) a atestat ca Azure (cunoscuta si sub numele de Azure Commercial) si Azure Government indeplinesc cerintele aplicabile ale clauzei DFARS 252.204-7012. Trebuie sa aveti un abonament existent sau un cont de incercare gratuit in Azure sau Azure Government pentru a descarca scrisorile de atestare 3PAO.
Intrebari frecvente
Ce cerinte DFARS sunt acceptate de Azure? Azure si Azure Government pot ajuta clientii de baza din domeniul apararii sa indeplineasca cerintele enuntate in clauza DFARS 252.204-7012 care se aplica furnizorilor de servicii cloud.
Care este relatia dintre informatiile controlate neclasificate (CUI) si informatiile de aparare acoperite (CDI)? CUI reprezinta informatii care necesita protejarea sau diseminarea controalelor in conformitate cu legea, reglementarile sau politica la nivel guvernamental. Registrul CUI identifica categoriile si subcategoriile CUI aprobate.
CDI este informatii tehnice controlate sau alte informatii (asa cum este descris in registrul CUI) care necesita controale de salvgardare sau diseminare si este fie:
- Marcat sau identificat in alt mod in contract, in comanda de sarcina sau in comanda de livrare si furnizat contractantului de catre sau in numele DoD in legatura cu executarea contractului sau
- Colectate, dezvoltate, primite, transmise, utilizate sau stocate de sau in numele contractantului in sprijinul executarii contractului.
Unde pot obtine documentele de atestare Azure DFARS? Pentru linkuri catre documentatia de atestare, consultati Documentele de atestare. Trebuie sa aveti un abonament existent sau un cont de incercare gratuit in Azure sau Azure Government pentru a va autentifica. Puteti descarca apoi scrisorile de atestare Azure si Azure Government DFARS produse de o organizatie de evaluare terta parte acreditata (3PAO). Aceste scrisori atesta faptul ca Azure si Azure Government indeplinesc cerintele aplicabile ale clauzei DFARS 252.204-7012.
Cum indeplinesc serviciile Azure cerintele de securitate adecvate relevante pentru DFARS si CMMC? In octombrie 2016, Departamentul Apararii (DoD) a promulgat o regula finala de punere in aplicare a clauzelor suplimentului de reglementare a achizitiei federale (DFARS) care se aplica tuturor contractantilor DoD care proceseaza, stocheaza sau transmit informatii de aparare acoperite prin sistemele lor de informatii. Regula prevede ca astfel de sisteme trebuie sa indeplineasca cerintele de securitate stabilite in NIST SP 800-171, Protejarea informatiilor neclasificate controlate in sistemele si organizatiile de informatii non-federale, sau o „masura de securitate alternativa, dar la fel de eficienta”, care este aprobata de ofiterul contractant DoD. Si in cazul in care un contractant DoD foloseste un furnizor extern de servicii cloud pentru a procesa, stoca sau transmite informatii de aparare acoperite, acest furnizor trebuie sa indeplineasca cerintele de securitate care sunt echivalente cu linia de baza moderata FedRAMP.
Azure si Azure Government mentin o autorizatie provizorie ridicata de operare FedRAMP (P-ATO) emisa de Comitetul de autorizare comun (JAB), care reprezinta cea mai inalta bara pentru conformitatea FedRAMP. Tabelele de mapare NIST SP 800-171 din Anexa D (D1 pana la D14) furnizeaza maparea controlului intre cerintele de securitate CUI si controalele de securitate relevante din NIST SP 800-53, indicand faptul ca NIST SP 800-171 reprezinta un subset al NIST SP 800-53 controale pentru care Azure si Azure Government au fost deja evaluate si autorizate in cadrul programului FedRAMP. In consecinta, clientii pot fi siguri ca linia de baza FedRAMP High se adreseaza complet si depaseste cerintele NIST SP 800-171.
In plus, Azure Government mentine o autorizatie provizorie (PA) DoD IL5, care adauga controale suplimentare si imbunatatiri ale controlului pentru a depasi linia de baza FedRAMP High. Guvernul Azure prevede, de asemenea, o modificare a contractului pentru a accepta fluxurile de subcontractare ale clauzei DFARS 252.204-7012 aplicabile furnizorilor de servicii cloud.
Ar trebui sa folosesc Azure sau Azure Government pentru sarcini de lucru care fac obiectul CMMC? Atat Azure cat si Azure Government pot gazdui clienti DIB care sunt supusi obligatiilor de conformitate CMMC. Clientii pot obtine certificarea CMMC pentru solutiile implementate in ambele medii cloud. Decizia va reveni clientilor nostri in functie de cerintele lor de afaceri si de contractele DoD vizate. Majoritatea contractantilor DIB se aliniaza cel mai bine cu Azure Government, care ofera clientilor un strat suplimentar de protectie prin angajamente contractuale privind stocarea datelor clientilor in Statele Unite si limitarea accesului potential la sistemele de procesare a datelor clientilor la persoanele americane verificate. Cu toate acestea, necesitatea certificarii CMMC nu este un factor decisiv pentru alegerea mediului dvs. cloud.
Resurse
- Documentatie de conformitate Azure
- Azure permite o lume a conformitatii
- Oferte de conformitate Microsoft 365
- Conformitate la Microsoft Trust Center
- Ce este Guvernul Azure?
- Exploreaza Azure Government
- Solutii guvernamentale Microsoft
- Clauza DFARS 252.204-7012 Protejarea informatiilor de aparare acoperite si raportarea incidentelor cibernetice
- Registrul CUI si Lista categoriilor CUI
- NIST SP 800-171 Protejarea informatiilor neclasificate controlate in sistemele si organizatiile non-federale
- Certificarea modelului de maturitate a securitatii cibernetice (CMMC)
- Organismul de acreditare CMMC








