Base industriale della difesa USA — CMMC 2.0 e DFARS 7012
Per i prime contractor e i subfornitori del Dipartimento della Difesa USA che trattano CUI: test continui sui requisiti NIST SP 800-171 che un C3PAO valuterà, con dati dei pentest ed evidenze che restano nel tuo enclave, su un'appliance on-premise con AI privata.
La norma che istituisce il programma CMMC, 32 CFR Part 170, è in vigore dal 16 dicembre 2024, e la norma DFARS che porta il CMMC nei contratti è in vigore dal 10 novembre 2025, data di inizio della Fase 1. La Fase 2 parte il 10 novembre 2026: da allora il DoD intende richiedere lo stato Level 2 (C3PAO), cioè una valutazione di parte terza sui 110 requisiti di sicurezza della NIST SP 800-171 Rev. 2, come condizione di aggiudicazione nei bandi e nei contratti interessati. La Part 170 fissa a un anno il limite di "periodicamente": scansioni, valutazioni del rischio e verifiche dei controlli richiedono una frequenza scritta e la prova di averla rispettata. Anche gli strumenti di sicurezza rientrano nel perimetro: i dati sulle vulnerabilità degli asset in perimetro, e le password che vi danno accesso, sono Security Protection Data (§170.4).
Cosa c'è sul tavolo del CISO nella base industriale della difesa USA
Fase 2: il Level 2 (C3PAO) come condizione di aggiudicazione
Dal 10 novembre 2026 il DoD intende richiedere lo stato Level 2 (C3PAO) nei bandi interessati, con la facoltà di rinviarlo a un periodo di opzione. Gli artefatti usati come evidenza, con il loro hash, vanno conservati per sei anni (§170.17(c)(4)), e l'Affirming Official conferma ogni anno la conformità continuativa (§170.22).
La scansione non può finire in un POA&M
La scansione delle vulnerabilità (RA.L2-3.11.2) vale 5 punti, e uno stato Conditional non ammette nel POA&M requisiti da più di 1 punto, con la sola eccezione della cifratura usata ma non validata FIPS (§170.21, §170.24). Le scansioni a frequenza definita, e ogni volta che emergono nuove vulnerabilità, devono funzionare il giorno della valutazione.
DFARS 252.204-7012 e la soglia FedRAMP Moderate
Un fornitore cloud esterno che conserva, tratta o trasmette covered defense information deve rispettare requisiti equivalenti alla baseline FedRAMP Moderate, oltre agli obblighi della clausola su incidenti e analisi forense. Una piattaforma di test in cloud che riceve solo dati sulle vulnerabilità è comunque un External Service Provider nel perimetro CMMC.
72 ore dalla scoperta, 90 giorni di conservazione
Gli incidenti cyber che colpiscono un sistema informativo del contractor, o le covered defense information che contiene, vanno notificati al DoD tramite DIBNet entro 72 ore dalla scoperta; le immagini dei sistemi colpiti e i dati di monitoraggio e packet capture pertinenti vanno conservati per almeno 90 giorni dalla notifica.
Come Zero Hunt si inserisce in un contractor della difesa
Scansioni e validazione degli exploit dentro l'enclave
Lo sciame di 10 agenti esegue campagne black box dall'esterno di un segmento e gray box con l'accesso di un utente standard, alla frequenza che definisci e quando vengono pubblicate nuove vulnerabilità. Mostra quali finding sono sfruttabili, così le correzioni seguono il rischio (3.11.2, 3.11.3), e se segmentazione e autenticazione reggono (3.12.1). Cinque livelli di autonomia stabiliscono cosa attende l'approvazione di un operatore, e le proof of concept degli exploit restano in revisione quando il livello della campagna non le consente.
Evidenze mappate su CMMC e NIST SP 800-171
Il motore mappa i finding sulle pratiche CMMC Level 2 nelle 14 famiglie della NIST SP 800-171, con mappatura incrociata su NIST SP 800-53 e NIST CSF. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash SHA-256, verificabile offline, e i report esportati sono firmati ECDSA. Tutto questo sostiene gli artefatti che il valutatore esamina: Zero Hunt non è un C3PAO e non rilascia né anticipa uno stato CMMC.
Analisi del traffico per la notifica entro 72 ore
L'analisi AI del traffico sulla GPU dell'appliance monitora il traffico in entrata e in uscita sui segmenti CUI (3.14.6) e segnala esfiltrazioni, canali di comando e controllo e movimenti laterali, con una timeline firmata di cosa è stato visto e quando. È materiale per la notifica su DIBNet e per l'obbligo di conservazione di 90 giorni; le 72 ore partono dalla scoperta, e la decisione resta tua.
Le capacità che contano nella base industriale della difesa USA
- ▸Gira dentro l'enclave CUI: modelli, finding e credenziali di test restano sull'appliance, senza API AI esterne
- ▸Un'appliance da documentare come Security Protection Asset nel tuo SSP, non un fornitore cloud da aggiungere al perimetro
- ▸Modalità air-gap: aggiornamenti su supporto fisico in pacchetti firmati ECDSA, OSINT e download di sorgenti pubbliche disattivati
- ▸Finding mappati su CMMC Level 2, NIST SP 800-53 e NIST CSF: evidenze per la valutazione, non una certificazione
- ▸Registri firmati e concatenati di ogni test, verificabili offline
Chi decide l'acquisto nella base industriale della difesa USA
Il CISO o il responsabile della sicurezza IT promuove il progetto; l'Affirming Official lo firma con lui, perché la conferma annuale della conformità continuativa porta il suo nome; il facility security officer e l'ufficio contratti verificano che nessun nuovo External Service Provider entri nel perimetro CMMC; il program manager lo autorizza perché lo stato Level 2 (C3PAO) decide se si può vincere il contratto.
Framework mappati per questo settore, nel mondo
La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:
- Globali / trasversali
- NIST Cybersecurity Framework
- ISO/IEC 27001:2022
- CIS Critical Security Controls v8
- Stati Uniti
- CMMC
- NIST SP 800-53
Perché in questo settore il red team AI gira on-premise, su AI privata →
Approfondisci le normative
- Playbook · 10 minEvidenze per l'assessment CMMC Fase 2 — il playbook per Level 2 e Level 3
Guida pratica alla Fase 2 del CMMC, dal 10 novembre 2026: cosa verificano gli assessor C3PAO nelle famiglie Risk Assessment e Security Assessment, limiti dei POA&M e penetration test Level 3.
- Definizione · 6 minChe cos'è l'AI privata nella cybersecurity?
AI privata significa che i modelli AI alla base di uno strumento di sicurezza girano su infrastruttura controllata dall'organizzazione — on-premise o nel proprio ambiente sovrano — così prompt, contesto e risultati non lasciano mai il perimetro e nessun fornitore AI esterno entra nel processo.
- Definizione · 5 minPenetration test black box e gray box a confronto
Black box e gray box indicano quanto il tester sa in partenza. Il test black box parte solo da ciò che il bersaglio espone, come un attaccante esterno. Il test gray box parte da una conoscenza parziale — tipicamente credenziali utente, documentazione o il sorgente del software — come un insider o un attaccante che si è preparato.
Vuoi vederlo all'opera nel tuo ambiente?
In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.