پرش به محتوای اصلی

FBI's CJIS v6.1: آنچه تیم های امنیتی باید بدانند.

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۳۰, دوشنبه، ساعت ۱۷:۳۲حدود 5 دقیقه مطالعه

سیاست امنیتی CJIS نسخه 6.1 FBI الزامات مربوط به رمزگذاری و اسکن آسیب پذیری را تقویت می کند و در عین حال تغییر به سمت ارزیابی امنیتی مداوم را ادامه می دهد. Specops توضیح می دهد که چه چیزی تغییر کرده است و چگونه آژانس ها می توانند نیازهای رمز عبور، MFA و هویت را در حین آماده شدن برای ممیزی های آینده بررسی کنند. [...]

سیاست امنیتی CJIS FBI دوره‌ای از تغییر را پشت سر گذاشته است. نسخه 6.0 که در 27 دسامبر 2024 منتشر شد، تلاش برای نوسازی سیاست را تکمیل کرد و CJIS را به سمت ساختار مبتنی بر کنترل حرکت داد که از نزدیک با NIST SP 800-53 هماهنگ است.

نسخه 6.1، منتشر شده در 25 ژوئن 2026، با پرداختن به حذفیات، اصلاحات و اضافات برجسته شده در طول سال 2025، سیاست نوسازی شده را بیشتر اصلاح می کند. برای تیم های امنیتی که قبلا روی الزامات معرفی شده در نسخه 6.0 کار می کنند، این بدان معناست که جهت کلی تغییر نکرده است.

با این حال، هنوز به روز رسانی هایی وجود دارد که توجه را جلب می کند. و از آنجایی که سرکوب‌ها رایج‌تر می‌شوند، سازمان‌های مسئول CJI باید آنها را درک کنند تا کنترل‌های امنیتی و برنامه‌های انطباق خود را با آخرین استانداردها هماهنگ کنند.

یکی از واضح ترین تغییرات فنی مربوط به رمزگذاری است. تحت SC-13، که حفاظت رمزنگاری را برای CJI در حال انتقال در خارج از یک مکان امن فیزیکی پوشش می‌دهد، نسخه 6.0 یک کلید رمز متقارن با قدرت حداقل 128 بیتی را مشخص کرد. نسخه 6.1 این نیاز را به حداقل قدرت 256 بیتی افزایش می دهد.

SC-28 که محافظت از CJI را در حالت استراحت خارج از مکان‌های امن فیزیکی پوشش می‌دهد، نیز سفت‌تر شده است و قدرت رمزگذاری حداقل 256 بیت را مشخص می‌کند.

تغییر قابل توجه دیگر در مدیریت آسیب پذیری است. تحت نسخه 6.0، CJIS آژانس‌ها را ملزم می‌کرد که از ابزارهای اسکن آسیب‌پذیری حداقل هر سه ماه یکبار برای تعیین اینکه آیا نرم‌افزارهای مرتبط با امنیت و به‌روزرسانی‌های میان‌افزار نصب شده‌اند، و همچنین به دنبال حوادث امنیتی مربوط به CJI، استفاده کنند.

نسخه 6.1 این فرکانس را از سه ماهه به حداقل ماهانه تغییر می دهد.

نسخه 6.1 اکنون خط مشی امنیتی CJIS فعلی است، اما آژانس ها نباید تصور کنند که انتشار به طور خودکار به معنای تغییر فوری به یک پایه حسابرسی جدید است.

خط مشی مدرن شده از سطوح اولویت و ممیزی مرحله‌ای و تاریخ‌های تحریم استفاده می‌کند، با کنترل‌های اولویت 1 که از اول اکتبر 2024 قابل تحریم هستند. کنترل‌های اولویت 2،3 و 4 تا 30 سپتامبر 2027 در وضعیت «چرخه صفر» هستند.

آژانس های سیستم های دولتی CJIS (CSAs) نیز ممکن است راهنمایی های پیاده سازی و ارزیابی خود را ارائه دهند. به عنوان مثال، تگزاس به حسابرسی در برابر نسخه 5.9.5 تا 31 مارس 2027 ادامه می دهد، در حالی که آژانس ها برای نسخه 6.1 آماده می شوند.

یک گام عملی تأیید انتظارات حسابرسی فعلی با CSA مربوطه در حین کار در راستای الزامات جدیدتر است.

انتظار برای تحریم شدن یک کنترل قبل از پرداختن به آن می تواند بعدا کار غیرضروری ایجاد کند، به ویژه زمانی که خود برنامه های حسابرسی به سمت ارزیابی مستمرتر حرکت می کنند.

گزارش بررسی نقض داده‌های Verizon نشان می‌دهد که اعتبارنامه‌های سرقت شده در 44.7 درصد از نقض‌ها دخیل هستند. ایمن اکتیو دایرکتوری بدون زحمت با سیاست های رمز عبور سازگار، مسدود کردن بیش از 4 میلیارد رمز عبور در معرض خطر، افزایش امنیت، و کاهش دردسرهای پشتیبانی!

پلیس ایالتی میشیگان (MSP) در جلسه هیئت مدیره CJIS اکتبر 2025، احراز هویت چند عاملی (MFA) را در میان یافته‌های ممیزی برتر خود فهرست کرد.

سایر مسائل تکراری شامل خط‌مشی‌های جدید، خط‌مشی‌ها و رویه‌های BYOD، آموزش، توافق‌نامه‌های امنیتی، ثبت رویدادها و انگشت نگاری بود.

همان جلسه دور شدن از اتکا به بازدیدهای حسابرسی سه ساله را مشخص کرد. مدل مرحله‌ای MSP شامل ارزیابی‌های امنیتی پایه، جلسات سه ماهه، برنامه‌های امنیتی سیستم، ارسال شواهد امن و بررسی‌های منظم پیشرفت، با ارزیابی مستمر برنامه‌ریزی‌شده در مراحل بعدی است.

شناسایی و احراز هویت یکی از خانواده های کنترلی است که برای ارزیابی در سال مالی 2027 برنامه ریزی شده است.

این نکته مهمی برای آژانس‌هایی است که کار CJIS خود را برنامه‌ریزی می‌کنند: انطباق به طور فزاینده‌ای نه تنها به داشتن یک کنترل، بلکه به توانایی نشان دادن مداوم کارکرد آن بستگی دارد.

الزامات شناسایی و احراز هویت به طور اساسی بین نسخه 6.0 و 6.1 تغییر نکرده است.

IA-2 به کاربران سازمانی نیاز دارد که به طور منحصر به فرد شناسایی و احراز هویت شوند. پیشرفت‌های اولویت 1 آن، صرف نظر از اینکه دسترسی محلی، مبتنی بر شبکه یا از راه دور باشد، به MFA برای حساب‌های دارای امتیاز و غیرمجاز نیاز دارد.

کنترل های رمز عبور نیز به همین صورت صریح هستند. بر اساس IA-5، آژانس‌ها باید فهرستی از رمزهای عبور متداول، مورد انتظار یا در معرض خطر را حفظ کنند، آن فهرست را حداقل هر سه ماه یکبار و در مواقعی که ممکن است گذرواژه‌ها در معرض خطر قرار گرفته باشند، به روز کنند و اسرار حفظ شده فعلی را با آن هر سه ماه مقایسه کنند.

هنگام ایجاد یا تغییر گذرواژه‌های احتمالی نیز باید در لیست بررسی شوند.

Specops پشتیبانی کامل از نیازهای رمز عبور و MFA را از طریق راه حل های زیر فراهم می کند:

Specops Password Auditor با انجام یک اسکن فقط خواندنی Active Directory برای شناسایی شکاف‌های خط‌مشی رمز عبور و برجسته کردن گذرواژه‌های در معرض خطر در حال استفاده، نقطه شروع خوبی به سازمان‌ها می‌دهد. این امر به تیم های امنیتی امکان مشاهده مناطقی را می دهد که ممکن است قبل از ارزیابی نیاز به اصلاح داشته باشند.

Specops Password Policy سپس طول گذرواژه و قوانین رمز عبور تعریف شده توسط سازمان را در حین بررسی گذرواژه‌ها در برابر اعتبارنامه‌های به خطر افتاده اعمال می‌کند. قابلیت محافظت از گذرواژه نقض شده آن از یک پایگاه داده به‌روزرسانی مداوم حاوی بیش از شش میلیارد رمز عبور در معرض خطر استفاده می‌کند و به سازمان‌ها کمک می‌کند تا الزامات IA-5 را برای مسدود کردن اعتبارنامه‌های رایج یا در معرض خطر برطرف کنند. بازخورد پویا در صفحه تغییر رمز عبور همچنین به جای اینکه آنها را حدس بزند به کاربران می گوید که چرا رمز عبور رد شده است.

Specops Secure Access با افزودن MFA به احراز هویت ویندوز، یکی دیگر از نقاط درد مکرر ممیزی را برطرف می کند. این برنامه از ورود به سیستم ویندوز، RDP و RADIUS و همچنین احراز هویت آفلاین و از راه دور برای حساب های دارای امتیاز و غیرمجاز پشتیبانی می کند. این امر آن را به ویژه با الزامات IA-2(1) و IA-2(2) برای MFA مرتبط می کند.

همچنین از SSO برای برنامه‌های SaaS پشتیبانی می‌کند و احراز هویت و رویدادهای امنیتی را از طریق Event API خود به پلتفرم‌های SOC، SIEM و تجزیه و تحلیل ارسال می‌کند، که در مواردی که تیم‌ها به احراز هویت قوی‌تر و شواهد واضح‌تر از نحوه عملکرد آن کنترل‌ها نیاز دارند، مفید است.

CJIS v6.1 یک استاندارد Zero Trust نیست، اما بسیاری از کنترل های آن در جهت مشابهی هستند.

این خط‌مشی تاکید بیشتری بر ایجاد هویت کاربر، احراز هویت کاربران ممتاز و غیرمجاز، شناسایی دستگاه‌های مدیریت‌شده و اعمال کمترین امتیاز دارد.

این کنترل‌ها به‌جای اینکه مکان شبکه را به‌تنهایی به‌عنوان مدرکی برای اعتماد تلقی کنند، بر تأیید اینکه چه کسی و به طور فزاینده‌ای چه چیزی درخواست دسترسی می‌کند، تمرکز می‌کنند.

این امر باعث می شود فناوری هایی مانند Specops Device Trust مکملی طبیعی برای جهت گیری خط مشی باشد. اتصال هویت به سخت افزار تایید شده و بررسی وضعیت امنیتی دستگاه می تواند لایه دیگری از اطمینان را در مورد دسترسی به سیستم های حساس اضافه کند.

بازنگری های آینده CJIS ممکن است این رویکرد را بیشتر توسعه دهد، اما آژانس ها نیازی به انتظار ندارند تا این اتفاق بیفتد.

هویت قوی، MFA، تضمین دستگاه و دسترسی محدود روش‌های مفیدی برای کاهش ریسک در اطراف CJI هستند.

CJIS نسخه 6.1 ممکن است یک به‌روزرسانی تدریجی باشد، اما تغییر گسترده‌تری را در نحوه رویکرد به انطباق تقویت می‌کند: کنترل‌های فنی قوی‌تر، تأیید مکررتر و شواهد بیشتری مبنی بر ادامه کار آن کنترل‌ها.

برای سازمان‌هایی که مطمئن نیستند در چه جایگاهی قرار دارند، بررسی قرار گرفتن در معرض رمز عبور و پوشش MFA مکانی عملی برای شروع است.

برای اینکه ببینید Specops چگونه می‌تواند کمک کند، یک نسخه نمایشی رزرو کنید و راه‌حل‌های ما را در عمل ببینید.

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

FBI's CJIS v6.1: What Security Teams Need to Know.

The FBI's CJIS Security Policy v6.1 strengthens requirements around encryption and vulnerability scanning while continuing the shift toward more continuous security assessment. Specops explains what changed and how agencies can address password, MFA, and identity requirements as they prepare for upcoming audits. [...]

همه‌ی اخبار فناوری