«У нас есть антивирус» — это не ответ на вопрос о зрелости кибербезопасности, а в лучшем случае один из десятков элементов. CMMC (Cybersecurity Maturity Model Certification) — сертификационный стандарт Министерства обороны США — даёт конкретную, проверяемую шкалу того, что считается базовой цифровой гигиеной, а что — серьёзной, многоуровневой защитой.
Хотя формальная сертификация CMMC обязательна только для подрядчиков оборонного сектора США, сама структура уровней — полезный, ясный ориентир зрелости кибербезопасности для любой компании, работающей с чувствительными данными.
Базовая цифровая гигиена — это не паранойя, а минимальный порог, ниже которого риск утечки данных становится вопросом времени, а не вероятности.
Происхождение и исследовательская база
CMMC разработан Министерством обороны США, версия 2.0 представлена в ноябре 2021 года как упрощение более ранней, более сложной версии стандарта. CMMC 2.0 опирается на публикации NIST (Национального института стандартов и технологий США), в частности NIST SP 800-171, задающие конкретные технические требования безопасности.
Ключевые идеи и принципы
Принцип: три уровня зрелости.
Уровень 1 (Foundational, базовый) — базовая цифровая гигиена для компаний, работающих с обычной контрактной информацией: пароли, антивирус, базовый контроль доступа. Уровень 2 (Advanced, продвинутый) — соответствие 110 конкретным требованиям безопасности NIST SP 800-171 для компаний, работающих с контролируемой несекретной информацией — управление доступом, мониторинг, реагирование на инциденты, шифрование. Уровень 3 (Expert, экспертный) — высший уровень защиты для самой чувствительной информации, требующий продвинутых практик обнаружения и противодействия сложным угрозам.
Принцип: каждый уровень — конкретный, проверяемый список требований.
В отличие от многих моделей зрелости с качественными описаниями, CMMC даёт конкретный чек-лист технических и организационных практик для каждого уровня — это делает диагностику максимально конкретной, а не оценочной.
Принцип: уровень защиты соответствует уровню риска, не максимализм.
Не каждая компания должна стремиться к третьему уровню — большинству компаний, не работающих с особо чувствительными данными, достаточно первого уровня базовой цифровой гигиены. Смысл модели — соответствие защиты реальному риску, а не максимальная защита ради самой защиты.
Ограничения, слепые зоны и критика
CMMC разработан для оборонной отрасли США — прямое применение вне этого контекста означает, что формальная сертификация не нужна, но структура уровней остаётся полезным ориентиром. Для компаний вне США или вне работы с чувствительными государственными данными более уместны более общие стандарты (ISO 27001, NIST Cybersecurity Framework) — CMMC полезен как понятная лестница уровней, не как обязательный стандарт вне своего контекста.
Типовые ошибки
Ошибка 1: считают, что маленькой компании кибербезопасность не нужна.
«Мы никому не интересны» — распространённое, но опасное заблуждение: маленькие компании часто становятся мишенью именно потому, что у них меньше защиты, а не потому что их данные менее ценны.
Как избежать: внедрить хотя бы базовый уровень цифровой гигиены (уровень 1), даже без формальной сертификации.
Ошибка 2: покупают дорогие инструменты безопасности без базовой гигиены.
Внедряется продвинутое решение для обнаружения угроз, хотя базовые вещи — сложные пароли, обновление софта, ограничение доступа — ещё не закрыты.
Как избежать: сначала закрыть базовый уровень (пароли, обновления, резервные копии), потом переходить к продвинутым инструментам.
Ошибка 3: считают кибербезопасность разовым проектом.
Меры безопасности внедряются один раз и не пересматриваются, хотя угрозы и уязвимости постоянно меняются.
Как избежать: закладывать регулярный пересмотр практик безопасности, не считать их зафиксированными навсегда.
Главное, что нужно знать
Кибербезопасность — это не «есть или нет», а конкретная, измеримая шкала из трёх уровней, каждый со своим чек-листом требований. Для большинства небольших компаний достаточно первого уровня базовой цифровой гигиены — важно честно понимать, на каком уровне компания находится сейчас.
План внедрения
Неделя 1: базовая гигиена — пароли и доступ.
Внедрить сложные пароли, ограничить доступ к системам только тем, кому он реально нужен.
Неделя 2: обновления и резервные копии.
Убедиться, что программное обеспечение регулярно обновляется, есть резервное копирование критичных данных.
Неделя 3: базовый мониторинг.
Настроить хотя бы базовое оповещение о подозрительной активности (например, попытки входа).
Неделя 4: план реагирования на инцидент.
Продумать, что делать при утечке данных или взломе. Далее: пересматривать практики раз в полгода.
Книги по теме
NIST SP 800-171 «Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations» — официальная публикация NIST, задающая конкретные технические требования, лежащие в основе уровня 2 CMMC.