资讯动态

用 Anthropic Cybersecurity Skills 编写 CMMC Level 2 就绪报告:110 项 800-171 控制、SPRS 评分与 POAM 完整实战

发布时间:2026/9/10 0:04:17 来源:尧图企业网站定制
用 Anthropic Cybersecurity Skills 编写 CMMC Level 2 就绪报告110 项 800-171 控制、SPRS 评分与 POAM 完整实战【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文基于 Anthropic-Cybersecurity-Skills 仓库中的achieving-cmmc-level-2-compliance技能完整拆解其随附的CMMC Level 2 就绪报告实例assets/template.md从合同驱动判定、资产范围划定、按 14 个控制族的控制状态统计到 SPRS 分数计算、POAM 合规性核查、C3PAO 评估路径与按分值排序的整改路线图。读完本文你可以直接复现一份面向国防工业基础DIB组织的 CMMC Level 2 合规评估文档并会用仓库自带的process.py脚本从控制状态 JSON 自动计算 SPRS 分数、检查 88 分条件认证门槛并标记 POAM 资格风险。技能定位与文件结构该技能位于仓库的 skills/achieving-cmmc-level-2-compliance 目录遵循 agentskills.io 标准的四件套结构SKILL.md技能主定义含 YAML frontmatter触发条件、标签、框架映射与七步工作流assets/template.mdCMMC Level 2 就绪报告模板已填写的完整示例以一家处理 CUI 的小型 DIB 制造商、采用分段隔离 enclave 的环境为例scripts/process.pySPRS 分数计算器实现 DoD Assessment Methodology 的算术规则references/standards.md法规引用、CMMC 三级别对比、14 个控制族清单、评分规则与范围划分类别参考。frontmatter 中声明了触发场景组织在 DoD 合同下处理 CUI、合同含 DFARS 252.204-7012/7019/7020/7021 条款、准备 C3PAO 评估、计算/改进 SPRS 分数、编写 SSP/POAM、划定 CUI 边界。框架映射覆盖 NIST CSF 2.0GV.OC-03、GV.SC-01、ID.AM-08、ID.RA-05、PR.AA-01、PR.DS-01与 MITRE ATTCKT1078、T1190、T1041、T1048、T1567。1. 适用性判定与 CUI 类别报告实例的第一节回答“为什么适用 Level 2”。模板中的事实链如下合同驱动因素作为分包商承接了含 DFARS252.204-7012CUI 保护与事件报告和-7021CMMC 要求条款的总包合同合同中存在 CUI →必须达到 CMMC Level 2。CUI 类别来自合同 DoD CUI Registry受控技术信息Controlled Technical Information, CTI、出口管制信息EAR 管制。目标评估路径三年一次Triennial的C3PAO认证评估Phase 2 自 2026-11-10 起适用。判定规则来自 SKILL.md 的工作流第 1 步合同中存在 CUI 即触发 Level 2仅含 FCIFederal Contract Information的合同只需 Level 1即 FAR 52.204-21 的 15 项要求。CUI 类别必须对照合同与 DoD CUI Registry 双重确认。前置条件还包括识别所有接触 CUI 的外部服务提供商ESP/云服务商及其是否满足FedRAMP Moderate或等效性并在 SSP 中记录责任划分CRM。2. 评估范围五类资产分类法范围划定遵循 CMMC Level 2 Scoping Guide将环境中每个资产归入五类。模板示例中该 DIB 制造商的分类如下类别本环境中的示例CUI Assets工程工作站、CUI 文件共享、分段隔离的 Enclave-1 VLANSecurity Protection AssetsEDR 控制台、SIEM、防火墙、IdP/MFA、跳板机Contractor Risk Managed普通办公笔记本策略上禁止接触 CUISpecialized AssetsCNC 机床控制器已文档化并物理隔离Out-of-Scope访客 Wi-Fi、营销 SaaS边界说明Boundary noteCUI 被限制在 Enclave-1 内背后是分段隔离与 MFA模板特意说明这是“刻意最小化”以缩小评估面并引用网络图CUI-boundary-v3实际使用时替换为自有网络图编号。各官方类别的处理方式见 references/standards.md类别处理CUI Assets处理/存储/传输 CUI — 按适用要求评估Security Protection Assets为 CUI 环境提供安全能力 — 纳入范围Contractor Risk Managed Assets有能力但本意不处理 CUI — 用策略/配置管理Specialized AssetsIoT/OT、GFE、测试设备 — 文档化、有限评估Out-of-Scope Assets与 CUI 隔离 — 不评估SKILL.md 对此给出明确工程判断“刻意缩小范围—— 一个更小、分段良好的 CUI enclave 远比扁平网络便宜得多”。这是整个合规策略中最具杠杆率的动作先分段再投资控制。3. 控制状态NIST SP 800-171 Rev 2 的 14 个控制族Level 2 要求实现110 项安全要求分布在 3.1–3.14 共 14 个族中。各族的官方要求数如下引自 references/standards.md单项要求的评估目标定义在 NIST SP 800-171A 中§控制族要求数3.1Access Control223.2Awareness and Training33.3Audit and Accountability93.4Configuration Management93.5Identification and Authentication113.6Incident Response33.7Maintenance63.8Media Protection93.9Personnel Security23.10Physical Protection63.11Risk Assessment33.12Security Assessment43.13System and Communications Protection163.14System and Information Integrity7合计110模板第 3 节给出该示例组织的按族汇总状态完整逐项状态放在 SSP 中报告只做汇总族MetPartialNot MetN/A3.1 Access Control220003.3 Audit Accountability80103.5 Identification Auth101003.8 Media Protection80103.13 System Comms Protection150103.14 System Info Integrity6010其他各族全部 Met———即缺口集中在 4 项 not met 1 项 partial。SKILL.md 建议的“高杠杆早期胜利”包括MFA3.5.3、FIPS 认证加密3.13.11、审计日志3.3.x、访问控制与最小权限3.1.x、事件响应3.6.x。注意一个易被忽视的细节SSP 文档缺失本身就是失败项3.12.4。4. SPRS 分数DoD Assessment Methodology 的算术实现模板第 4 节的评分结果得分97 / 110从 110 起扣 13 分距满分差距13 分对应 4 项 not met 1 项 partial条件认证门槛≥ 88达到余量 9 分——若剩余项均为 POAM 合格项则可有资格获得 Conditional 状态上报 SPRS 的内容分数、SSP 日期、评估范围。这些数字由 scripts/process.py 从控制状态 JSON 计算得出。脚本源码中的关键常量与规则START_SCORE 110CONDITIONAL_THRESHOLD 88 # 80% of 110VALID_WEIGHTS {1, 3, 5}印证了评分规则从110起算每个NOT MET要求扣除其加权分值1、3 或 5 分权重由 DoD Assessment Methodology 官方定义脚本注释明确“本工具不臆造权重”输入 JSON 必须提供每条要求的官方权重部分得分partial仅适用于少数允许的控制脚本注释点名 3.5.3 MFA 与 3.13.11 FIPS 加密需额外提供partial_deduction字段取值范围 0..weight超出即报错方法学下限为−203因权重放大扣减可以超过 110 的起始分状态取值限定为met | not_met | partial | na任何非法状态或非法权重都会让脚本以ValueError中断并返回退出码 2。输入 JSON 的结构摘自脚本 docstring{ org: {name: Acme Defense LLC, scope: CUI enclave}, requirements: [ {id: 3.1.1, family: 3.1, status: met, weight: 5}, {id: 3.5.3, family: 3.5, status: partial, weight: 5, partial_deduction: 3}, {id: 3.3.1, family: 3.3, status: not_met, weight: 5}, {id: 3.8.9, family: 3.8, status: not_met, weight: 1}, {id: 3.2.1, family: 3.2, status: na, weight: 1} ] }运行方式与 CI 门禁用法python process.py --input controls.json [--output readiness.md] python process.py --input controls.json --require-conditional # 分数 88 时以退出码 1 结束--require-conditional让该脚本可直接嵌入持续合规流水线分数未达 88 时构建失败。渲染输出render函数生成与模板报告同构SPRS 分数小节含距 110 的差距与 88 门槛判定、按族状态表、POAM 资格检查小节列出扣减 1 分的所有未满足项并提示“最高权重安全要求通常不能留在 POAM 上需逐项对照 32 CFR Part 170 核验”末尾固定附注“所有 POAM 项必须在180 天内关闭Conditional 才能转 Final”。5. POAM资格核查与 180 天转换模板第 5 节的 POAM 表已做资格核查如下ID要求分值资格整改负责人里程碑≤180 天3.3.1审计日志生成/覆盖5Verify— 高权重需对照 32 CFR 170 确认启用完整审计策略并接入 SIEMSecOps2026-07-303.13.11FIPS 认证加密3Verify资格用 FIPS 140 认证模块替换非认证模块Infra2026-08-153.5.3MFApartial3Partial-credit control将 MFA 扩展到其余管理路径IAM2026-07-203.8.9备份 CUI 保护1Eligible加密备份库并加访问控制Infra2026-08-313.14.1缺陷修复1Eligible制定补丁 SLA 与跟踪机制IT2026-08-31模板给出的关键结论两个 3 分项和一个 5 分项必须通过资格复核—— 按 CMMC 规则最高权重安全要求通常不能留在 POAM 上须全部满足。所有条目须在180 天内关闭以将 Conditional 转为Final。这三条约束在 references/standards.md 的 POAM 规则中逐条对应Conditional 状态仅当评估分数≥ 80%110 分中的 88 分时允许仅POAM-eligible要求可以延后最高权重要求原则上必须完全满足全部 POAM 项180 天内关闭关闭评估后将 Conditional 转为 Final。process.py的poam_flags逻辑正是对规则 2 的自动化执行任何扣减超过 1 分的 not met/partial 项都会进入标记列表并按分值降序输出强制人工对照法规复核。6. 评估路径与分阶段落地时间表模板第 6 节确定评估路径类型C3PAO 认证评估目标窗口2026 年 Q4且在高权重项 POAM 关闭之后声明责任人[senior official]高管在 SPRS 中提交年度合规声明affirmation使用时替换为实际人选。三个 CMMC 级别与评估方式的完整对比级别保护对象要求评估方式Level 1FCI15 项FAR 52.204-21年度自评估 声明Level 2CUI110 项NIST SP 800-171 Rev 2自评估或三年一次 C3PAO 认证Level 3CUI高优先级110 项 选定的SP 800-172增强项DoDDIBCAC评估认证有效期3 年期间由高管在 SPRS 中做年度声明。references/standards.md 还给出了收购规则的分阶段时间表阶段起始适用范围Phase 12025-11-10Level 1 与部分 Level 2自评估进入采购要求Phase 22026-11-10Level 2C3PAO 认证对适用合同成为必需Phase 32027-11-10Level 2 C3PAO Level 3DIBCAC评估逐步纳入Phase 42028-11-10全部适用的 DoD 合同完整实施法规引用基线CMMC 项目规则32 CFR Part 1702024-12-16 生效、DFARS 收购规则252.204-70212025-09-10 发布2025-11-10 生效、DFARS 252.204-7012CUI 保护/事件报告现行、DFARS 252.204-7019/-7020800-171 自评估 SPRS 上报现行。模板第 1 节引用 Phase 2 于 2026-11-10 生效与上表一致。7. 整改路线图先按分值、再按工作量排序模板第 7 节给出的执行顺序3.3.1 审计日志5 分—— 最大的分数杠杆且很可能 POAM 不合格 →最先做3.13.11 FIPS 加密3 分与3.5.3 MFA 缺口3 分—— 关闭以消除资格风险3.8.9、3.14.1各 1 分—— 低成本清理项在 C3PAO 日期前完成每关闭一项后重跑 SPRS 计算器目标是在评估前达到110。这一排序逻辑与 SKILL.md “Common Scenarios” 中的建议一致分数低于 88 时优先关闭最高权重未满足项先 5 分、再 3 分以越过条件门槛并压缩 POAM。其余常见场景总分包向分包商传递 CUI分包商需自建 Level 2 范围、SSP、SPRS 分数与 C3PAO 认证、云侧持有 CUI确认 FedRAMP Moderate 授权或等效性并记录责任划分、扁平网络先重新分段缩小评估面再做控制、年度声明到期高管须在 SPRS 提交声明逾期有合同资格风险。8. 复现步骤从控制状态 JSON 到就绪报告将上述实例落地为可复现流程确定适用性核对合同中的 DFARS 条款7012/7019/7020/7021与 CUI 类别确认 Level 2划定范围按五类资产法列出资产清单与 CUI 边界图能隔离的坚决隔离如模板中的 Enclave-1 VLAN MFA逐项评估 110 项要求每项记录id、family、status、weight官方权重取自 DoD Assessment Methodologypartial 项补充partial_deduction运行计算器python skills/achieving-cmmc-level-2-compliance/scripts/process.py \ --input controls.json --output readiness.md输出即报告第 3/4 节所需的按族状态表与 SPRS 分数97/110 的实例即如此得出核查 POAM 资格处理脚本输出的 1 分未满足项标记对照 32 CFR Part 170 确认哪些可延后按第 7 节路线图整改每项关闭后重跑第 4 步提交评估C3PAO 认证Level 2 主流路径高管在 SPRS 完成分数、SSP 日期、评估范围的上报与年度声明维持认证三年周期内维护 SSP、变更即重评分、证据常新。工具与系统清单技能声明的配套工具见 SKILL.md “Tools Systems”NIST SP 800-171 Rev 2110 项要求与 800-171A评估目标、DoD Assessment Methodology评分权重、32 CFR Part 170 与 DFARS 252.204-7021规则依据、SPRS分数上报与 SAM.gov注册、SP 800-172/172ALevel 3 增强要求、GRC/合规工具管理 SSP、POAM 与证据。说明本报告实例中的组织名、日期、负责人与网络图编号如CUI-boundary-v3均为模板占位内容实际使用时应替换为自有组织数据法规生效日期以官方最新发布为准。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价