# Cyber Crucible répond-elle aux exigences CMMC et DFARS pour la base industrielle de défense ?

**Réponse courte :** Cyber Crucible n'est pas certifiée CMMC, et cela est indiqué clairement. Elle soutient les obligations d'un sous-traitant de la défense au titre de la clause DFARS 252.204-7012 et du CMMC principalement en ne collectant pas d'informations non classifiées contrôlées (CUI) et en prenant en charge un déploiement sur site ou en environnement isolé (air-gapped) à l'intérieur du périmètre propre du sous-traitant, où les CUI restent sous le contrôle de ce dernier.

## Comment elle soutient les obligations du sous-traitant

- **Aucune CUI collectée.** L'agent en point de terminaison analyse le comportement localement sans extraire les fichiers qu'il protège, de sorte que les CUI ne sont pas transférées à Cyber Crucible.
- **Déploiement préservant le périmètre.** Les modèles sur site et en environnement isolé conservent toutes les données à l'intérieur du périmètre évalué du sous-traitant.
- **Contrôles de protection des points de terminaison.** La prévention et la surveillance des logiciels malveillants/rançongiciels correspondent aux pratiques CMMC pertinentes et aux contrôles NIST SP 800-171 que le sous-traitant doit mettre en œuvre.
- **Chaîne d'approvisionnement américaine.** Les données américaines sont traitées par des ressources basées aux États-Unis ; les sous-traitants offshore ne traitent pas les données américaines et ne développent pas les agents. Le logiciel est soumis au contrôle EAR, et non ITAR.

## La limite en toute transparence

La certification CMMC est détenue par l'environnement du sous-traitant, et non par un outil de sécurité individuel ; Cyber Crucible est un contrôle qui soutient plusieurs exigences de la norme 800-171, et non un substitut à l'évaluation du sous-traitant. Le détail de la correspondance est disponible sous accord de non-divulgation (NDA).