我建立網路安全成熟度模型認證(CMMC)是因為自我聲明無法滿足我們的國防工業基礎。承包商可以簡單地承諾他們遵循基本的網路安全措施,而無需任何驗證。我們的敵對國家比華盛頓更早注意到這個漏洞,而且他們從未鬆懈。事實上,情況恰恰相反。
國家級行為者以及他們容忍或指揮的勒索軟體集團,比五年前更加積極、資金更充裕、行動更快。現在不是放寬標準的時候。CMMC背後的國防聯邦採購條例補充(DFARS)要求不應改變,如果改變,我也不會支持。
但捍衛一個計畫並不意味著假裝它完美無缺。既然 CMMC 已成為最終規則並進入實際合約,現在是時候問:我們的目標設定是否足夠精確?我認為還沒有——而且如果正確使用人工智慧,可以在不觸及網路安全標準本身的情況下,幫助解決這個問題。
問題在於目標設定,而非標準
CMMC 的要求取決於受控非機密資訊(CUI)。但國防工業基礎的 CUI 判定並不一致:兩家從事幾乎相同工作的次承包商,可能會得到完全不同的評估結果,因為這個判斷仍然取決於人工判斷,而且對資料實際流動情況的能見度不足。一些小型企業會因為資料實際上並非 CUI 而被要求進行繁重的評估負擔。另一些處理真實、敏感資料的企業,則可能以較輕的要求蒙混過關。這兩種結果都無助於國家安全;前者浪費了合規成本,後者則留下了真實的暴露風險未被解決。
AI 可以進行初步的分類——從合約語言和工作說明中標記出可能的 CUI,並捕捉主要合約指定內容與實際向下流動給次承包商的內容之間的差異——其一致性遠高於目前拼湊的手動審查。在此情境下,具有合約權限的人員仍會做出最終決定。但該人員應該從一個比我們現在提供的起點好得多的基礎開始工作。
小型企業是經濟體,而不僅僅是供應鏈
小型企業佔美國公司的 99.9%,並僱用了近一半的私人勞動力。而現在,它們面臨著大多數企業都無法應對的威脅:可能一夜之間關閉營運的勒索軟體;每年都更難發現的 AI 詐騙;以及未來量子運算破解現有標準加密技術時的清算。量子威脅已經真實存在,因為現在收集的數據可以被稍後解密。
我很高興美國小型企業管理局(SBA)正在關注這一點。其「小型企業網路安全試點計畫」透過州合作夥伴資助培訓,已取得了實際成效。但培訓補助金不是資本,任何數量的諮詢都無法幫助小型製造商度過勒索軟體恢復或量子抗性加密升級的難關。小型企業無法像購買設備一樣獲得有利的網路安全融資,因為大多數貸方不知道如何承保。
我們需要一個專門的 SBA 網路安全投資貸款計畫——對所有小型企業開放,而不僅僅是與國防部合作的企業——用於資助多因素認證的推廣、端點偵測、事件響應以及向量子抗性加密的早期遷移,使其成為一個計畫,而不是一個緊急事件。
在國防工業基礎內部,利用 AI 確保 CUI 的判斷和向下傳遞與現實相符。在國防工業基礎之外,賦予更廣泛的小型企業經濟體資本來保護自己免受日益積極的敵對勢力侵害。我仍然相信未經證實的承諾不是一種安全策略。但精確性和支持不是安全的敵人——它們是讓安全得以持續的要素。
精確我們如何設定 CMMC 的目標,並為每個小型企業打開大門,讓它們能夠投資於自身的戰備狀態。這不是降低標準。這是確保標準能夠發揮其應有的作用。