← Tutti i settori
Approfondimento di settore

Base industriale della difesa USA — CMMC 2.0 e DFARS 7012

Per i prime contractor e i subfornitori del Dipartimento della Difesa USA che trattano CUI: test continui sui requisiti NIST SP 800-171 che un C3PAO valuterà, con dati dei pentest ed evidenze che restano nel tuo enclave, su un'appliance on-premise con AI privata.

La norma che istituisce il programma CMMC, 32 CFR Part 170, è in vigore dal 16 dicembre 2024, e la norma DFARS che porta il CMMC nei contratti è in vigore dal 10 novembre 2025, data di inizio della Fase 1. La Fase 2 parte il 10 novembre 2026: da allora il DoD intende richiedere lo stato Level 2 (C3PAO), cioè una valutazione di parte terza sui 110 requisiti di sicurezza della NIST SP 800-171 Rev. 2, come condizione di aggiudicazione nei bandi e nei contratti interessati. La Part 170 fissa a un anno il limite di "periodicamente": scansioni, valutazioni del rischio e verifiche dei controlli richiedono una frequenza scritta e la prova di averla rispettata. Anche gli strumenti di sicurezza rientrano nel perimetro: i dati sulle vulnerabilità degli asset in perimetro, e le password che vi danno accesso, sono Security Protection Data (§170.4).

Cosa c'è sul tavolo del CISO nella base industriale della difesa USA

Fase 2: il Level 2 (C3PAO) come condizione di aggiudicazione

Dal 10 novembre 2026 il DoD intende richiedere lo stato Level 2 (C3PAO) nei bandi interessati, con la facoltà di rinviarlo a un periodo di opzione. Gli artefatti usati come evidenza, con il loro hash, vanno conservati per sei anni (§170.17(c)(4)), e l'Affirming Official conferma ogni anno la conformità continuativa (§170.22).

La scansione non può finire in un POA&M

La scansione delle vulnerabilità (RA.L2-3.11.2) vale 5 punti, e uno stato Conditional non ammette nel POA&M requisiti da più di 1 punto, con la sola eccezione della cifratura usata ma non validata FIPS (§170.21, §170.24). Le scansioni a frequenza definita, e ogni volta che emergono nuove vulnerabilità, devono funzionare il giorno della valutazione.

DFARS 252.204-7012 e la soglia FedRAMP Moderate

Un fornitore cloud esterno che conserva, tratta o trasmette covered defense information deve rispettare requisiti equivalenti alla baseline FedRAMP Moderate, oltre agli obblighi della clausola su incidenti e analisi forense. Una piattaforma di test in cloud che riceve solo dati sulle vulnerabilità è comunque un External Service Provider nel perimetro CMMC.

72 ore dalla scoperta, 90 giorni di conservazione

Gli incidenti cyber che colpiscono un sistema informativo del contractor, o le covered defense information che contiene, vanno notificati al DoD tramite DIBNet entro 72 ore dalla scoperta; le immagini dei sistemi colpiti e i dati di monitoraggio e packet capture pertinenti vanno conservati per almeno 90 giorni dalla notifica.

Come Zero Hunt si inserisce in un contractor della difesa

Pilastro 1 — Pentest generativo

Scansioni e validazione degli exploit dentro l'enclave

Lo sciame di 10 agenti esegue campagne black box dall'esterno di un segmento e gray box con l'accesso di un utente standard, alla frequenza che definisci e quando vengono pubblicate nuove vulnerabilità. Mostra quali finding sono sfruttabili, così le correzioni seguono il rischio (3.11.2, 3.11.3), e se segmentazione e autenticazione reggono (3.12.1). Cinque livelli di autonomia stabiliscono cosa attende l'approvazione di un operatore, e le proof of concept degli exploit restano in revisione quando il livello della campagna non le consente.

Pilastro 3 — Compliance automatica

Evidenze mappate su CMMC e NIST SP 800-171

Il motore mappa i finding sulle pratiche CMMC Level 2 nelle 14 famiglie della NIST SP 800-171, con mappatura incrociata su NIST SP 800-53 e NIST CSF. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash SHA-256, verificabile offline, e i report esportati sono firmati ECDSA. Tutto questo sostiene gli artefatti che il valutatore esamina: Zero Hunt non è un C3PAO e non rilascia né anticipa uno stato CMMC.

Pilastro 2 — AI Traffic Analysis

Analisi del traffico per la notifica entro 72 ore

L'analisi AI del traffico sulla GPU dell'appliance monitora il traffico in entrata e in uscita sui segmenti CUI (3.14.6) e segnala esfiltrazioni, canali di comando e controllo e movimenti laterali, con una timeline firmata di cosa è stato visto e quando. È materiale per la notifica su DIBNet e per l'obbligo di conservazione di 90 giorni; le 72 ore partono dalla scoperta, e la decisione resta tua.

Le capacità che contano nella base industriale della difesa USA

  • ▸Gira dentro l'enclave CUI: modelli, finding e credenziali di test restano sull'appliance, senza API AI esterne
  • ▸Un'appliance da documentare come Security Protection Asset nel tuo SSP, non un fornitore cloud da aggiungere al perimetro
  • ▸Modalità air-gap: aggiornamenti su supporto fisico in pacchetti firmati ECDSA, OSINT e download di sorgenti pubbliche disattivati
  • ▸Finding mappati su CMMC Level 2, NIST SP 800-53 e NIST CSF: evidenze per la valutazione, non una certificazione
  • ▸Registri firmati e concatenati di ogni test, verificabili offline

Chi decide l'acquisto nella base industriale della difesa USA

Il CISO o il responsabile della sicurezza IT promuove il progetto; l'Affirming Official lo firma con lui, perché la conferma annuale della conformità continuativa porta il suo nome; il facility security officer e l'ufficio contratti verificano che nessun nuovo External Service Provider entri nel perimetro CMMC; il program manager lo autorizza perché lo stato Level 2 (C3PAO) decide se si può vincere il contratto.

Framework mappati per questo settore, nel mondo

La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:

Globali / trasversali
  • NIST Cybersecurity Framework
  • ISO/IEC 27001:2022
  • CIS Critical Security Controls v8
Stati Uniti
  • CMMC
  • NIST SP 800-53

Perché in questo settore il red team AI gira on-premise, su AI privata →

Approfondisci le normative

Vuoi vederlo all'opera nel tuo ambiente?

In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.