中文

CMMC评估中证据抽样标准化的必要性:基于调查的评估者实践分析

密码学与安全 2026-02-11 v1

摘要

网络安全成熟度认证(CMMC)框架为保护防务承包商的敏感未归档信息提供了 common standard。虽然CMMC定义了评估目标和控制要求,但关于证据抽样——即评估者选择、审查和验证以证明合规性的工艺——有限的正式指导存在。本研究通过对CMMC认证评估者和主审评估者进行匿名调查收集的数据进行分析,这是一项探索性研究,旨在调查CMMC评估生态系统中是否存在证据抽样实践的不一致性,并评估是否需要基于风险的标准化抽样方法。基于17份可用调查响应,结果表明,证据抽样实践主要由评估者判断、感知风险和环境复杂性驱动,而非引用正式统计抽样模型。参与者经常报告评估之间的不一致性,并广泛支持开发标准化指导的需求,同时普遍反对严格的百分比要求。这些发现支持“缺乏统一的证据抽样框架引入的变异性可能影响评估可靠性和对认证结果的信心”这一结论。提供建议以 inform未来CMMC评估方法论的开发和进一步实证研究。

关键词

引用

@article{arxiv.2602.09905,
  title  = {The Need for Standardized Evidence Sampling in CMMC Assessments: A Survey-Based Analysis of Assessor Practices},
  author = {Logan Therrien and John Hastings},
  journal= {arXiv preprint arXiv:2602.09905},
  year   = {2026}
}

备注

6 pages, 9 tables