
La autenticación del modelo de madurez de ciberseguridad, o CMMC para abreviar, es un marco de seguridad para proteger el control de la información no clasificada (CUI) en sistemas y organizaciones no federales. Los requisitos de cumplimiento de CMMC mapean a un conjunto de controles enumerados en las familias NIST SP 800-171 Rev 2 y NIST SP 800-172.
CMMC versión 2.0, a partir del 26 de diciembre de 2023, está diseñado para garantizar políticas y prácticas de ciberseguridad estrictas en el sector público y en los socios de la industria en general.
Si bien muchos controles están relacionados con la forma en que una organización lo opera, existen algunos requisitos técnicos específicos, y Ubuntu Pro contiene características que cumplen con estos requisitos.
¿Cuál es la madurez de CMMC?
CMMC tiene 3 niveles diseñados para cumplir con un número creciente de revisiones de seguridad:
- Proteja la información del contrato federal (FCI) a través de la autoevaluación anual.
- Proteja la información controlada no clasificada (CUI), realice una evaluación tripartita de tres años de información clave de seguridad nacional y realice una autoevaluación anual de otros casos.
- Protección mejorada de la información controlada no clasificada a través de una evaluación dirigida por el gobierno de tres años.
La mayoría de los contratistas independientes y socios de la industria utilizarán el nivel 2 y realizarán autoevaluación anual de sus posturas de seguridad según lo requiera el programa.
¿Cuándo se convertirá el cumplimiento de CMMC en un requisito difícil?
Aunque el estándar 2.0 se ha utilizado continuamente desde diciembre de 2023, CMMC se convertirá en un requisito de contrato en 3 años, que caerá en 2026 en 2026. Sin embargo, depender de su tamaño y agilidad, lleva tiempo controlar e implementar requisitos de seguridad, y puede tardar varios meses o años en que las organizaciones alcancen este nivel de madurez. Sin duda, la mejor acción es comenzar a planificar ahora para mantener la elegibilidad del contrato y continuar ganando el negocio.
¿Cómo se compara CMMC con NIST SP 800-171?
CMMC se basa en el Marco de Control de Seguridad NIST SP 800-171 para manejar información controlada de información no clasificada (similar a FedRamp), por lo que cualquier persona familiarizada con estas publicaciones estará satisfecho con los requisitos de CMMC. Si bien NIST SP 800-171 proporciona controles de seguridad extensos, las implementaciones exactas se pueden reservar para la discreción del usuario; CMMC proporciona requisitos exactos y proporciona un marco para la autoevaluación y la auditoría.
5 pasos CMMC Cumplimiento
Para cumplir con CMMC, debe ser metódicamente sistemático. Aquí está cómo proceder:
- Determine sus requisitos de vencimiento de CMMC: depende del tipo de información que pueda procesar. El nivel 1 solo se usa para contratos federales, mientras que el nivel 2 (el nivel más utilizado) se usa para CUI. El tercer nivel se utiliza para la infraestructura crítica.
- Identifique su alcance y activos: – Determine los límites del sistema que procesará datos confidenciales y rastreará los activos incluidos en él.
- Realice un análisis de brecha: navegue por el marco de control CMMC y verifique qué controles se encuentra actualmente y a qué debe prestar atención; para sistemas existentes o diseños futuros.
- Elija la plataforma de tecnología correcta: por ejemplo, Ubuntu Pro, un código abierto y una suscripción segura que parche las vulnerabilidades críticas en 24 horas.
- Autoevaluación completa.

Cómo las especificaciones respaldan su viaje a CMMC
Arreglar las vulnerabilidades de seguridad
Ubuntu Pro admite los requisitos de CMMC para remediar rápidamente las vulnerabilidades de software. Desde su inicio hace 20 años, Canonical típicamente ha lanzado parches para vulnerabilidades críticas en 24 horas. Proporcionamos 12 años de parches de seguridad para todas las aplicaciones de software y componentes de infraestructura en el ecosistema de Ubuntu.
Módulo de cifrado certificado FIPS
Ubuntu Pro proporciona FIPS 140-2 y FIPS 140-3 módulos de cifrado certificados que puede implementar con un solo comando. Estos módulos certificados reemplazan la biblioteca de cifrado estándar que la envía con Ubuntu de forma predeterminada, lo que cumple con el sistema 140 y permite que las aplicaciones existentes usen algoritmos de cifrado aprobados por FIPS y contraseñas sin más autenticación o modificación.
Endurecimiento del sistema
DISA-STIG es una guía de endurecimiento del sistema que describe cómo configurar los sistemas Ubuntu para la máxima seguridad bloqueando y limitando los privilegios innecesarios. Stig de Ubuntu enumera cientos de pasos de configuración individuales para convertir una instalación universal de Ubuntu en un entorno completamente seguro. El endurecimiento del sistema es un requisito importante de CMMC.
Puede simplificar el endurecimiento de STIG con la Guía de seguridad de Ubuntu (USG): la herramienta USG revisa y repara los pasos de configuración individuales para adherirse a los puntos de referencia de Stig y le permite personalizar los perfiles de endurecimiento para satisfacer las necesidades de implementación individuales.
Descripción general
La especificación es un distribuidor de software, no un proveedor de servicios, por lo que no recibimos la certificación CMMC, pero con Ubuntu Pro proporcionamos herramientas que permiten a los clientes cumplir con estos requisitos técnicos específicos en los controles de referencia.
Por lo tanto, Ubuntu Pro proporciona una manera fácil de cumplir CMMC. Proporciona parches CVE para el sistema operativo y aplicaciones de Ubuntu, y proporciona aplicaciones que cubren 36,000 paquetes, así como las mejores herramientas para garantizar y administrar la infraestructura de Ubuntu desarrollada por Ubuntu Publisher. Obtenga más información sobre Ubuntu Pro en nuestra página de explicación.









