هل تفي Cyber Crucible بمتطلبات CMMC وDFARS الخاصة بالقاعدة الصناعية الدفاعية؟
الإجابة المختصرة: إن Cyber Crucible غير حاصلة على شهادة CMMC، وهي تعلن ذلك بوضوح. وهي تدعم التزامات المقاول الدفاعي بموجب DFARS 252.204-7012 وCMMC بشكل أساسي من خلال عدم جمع المعلومات غير المصنّفة الخاضعة للرقابة (CUI)، ومن خلال دعم النشر داخل المنشأة أو في بيئة معزولة (air-gapped) ضمن حدود المقاول نفسه، حيث تبقى CUI تحت سيطرة المقاول.
كيف تدعم التزامات المقاول
- عدم جمع CUI. يقوم عميل نقطة النهاية بتحليل السلوك محليًا دون استخراج الملفات التي يحميها، وبالتالي لا يتم نقل CUI إلى Cyber Crucible.
- نشر يحافظ على الحدود. تحافظ نماذج النشر داخل المنشأة والمعزولة (air-gapped) على بقاء جميع البيانات ضمن الحدود التي تم تقييمها للمقاول.
- ضوابط حماية نقاط النهاية. تتوافق آليات منع البرمجيات الخبيثة/برمجيات الفدية والمراقبة مع ممارسات CMMC ذات الصلة وضوابط NIST SP 800-171 التي يجب على المقاول تطبيقها.
- سلسلة توريد أمريكية. تتم معالجة البيانات الأمريكية بواسطة موارد مقرها الولايات المتحدة؛ ولا يتعامل المقاولون من الخارج مع البيانات الأمريكية ولا يطورون العملاء (agents). البرنامج خاضع لضوابط EAR، وليس ITAR.
الحدود الصريحة
إن شهادة CMMC تُمنح لبيئة المقاول، وليس لأداة أمنية فردية؛ Cyber Crucible هي ضابط يدعم عدة متطلبات من NIST SP 800-171، وليست بديلاً عن تقييم المقاول. تتوفر تفاصيل المطابقة بموجب اتفاقية عدم إفصاح (NDA).