FBI's CJIS v6.1: آنچه تیم های امنیتی باید بدانند.
سیاست امنیتی CJIS نسخه 6.1 FBI الزامات مربوط به رمزگذاری و اسکن آسیب پذیری را تقویت می کند و در عین حال تغییر به سمت ارزیابی امنیتی مداوم را ادامه می دهد. Specops توضیح می دهد که چه چیزی تغییر کرده است و چگونه آژانس ها می توانند نیازهای رمز عبور، MFA و هویت را در حین آماده شدن برای ممیزی های آینده بررسی کنند. [...]
سیاست امنیتی CJIS FBI دورهای از تغییر را پشت سر گذاشته است. نسخه 6.0 که در 27 دسامبر 2024 منتشر شد، تلاش برای نوسازی سیاست را تکمیل کرد و CJIS را به سمت ساختار مبتنی بر کنترل حرکت داد که از نزدیک با NIST SP 800-53 هماهنگ است.
نسخه 6.1، منتشر شده در 25 ژوئن 2026، با پرداختن به حذفیات، اصلاحات و اضافات برجسته شده در طول سال 2025، سیاست نوسازی شده را بیشتر اصلاح می کند. برای تیم های امنیتی که قبلا روی الزامات معرفی شده در نسخه 6.0 کار می کنند، این بدان معناست که جهت کلی تغییر نکرده است.
با این حال، هنوز به روز رسانی هایی وجود دارد که توجه را جلب می کند. و از آنجایی که سرکوبها رایجتر میشوند، سازمانهای مسئول CJI باید آنها را درک کنند تا کنترلهای امنیتی و برنامههای انطباق خود را با آخرین استانداردها هماهنگ کنند.
یکی از واضح ترین تغییرات فنی مربوط به رمزگذاری است. تحت SC-13، که حفاظت رمزنگاری را برای CJI در حال انتقال در خارج از یک مکان امن فیزیکی پوشش میدهد، نسخه 6.0 یک کلید رمز متقارن با قدرت حداقل 128 بیتی را مشخص کرد. نسخه 6.1 این نیاز را به حداقل قدرت 256 بیتی افزایش می دهد.
SC-28 که محافظت از CJI را در حالت استراحت خارج از مکانهای امن فیزیکی پوشش میدهد، نیز سفتتر شده است و قدرت رمزگذاری حداقل 256 بیت را مشخص میکند.
تغییر قابل توجه دیگر در مدیریت آسیب پذیری است. تحت نسخه 6.0، CJIS آژانسها را ملزم میکرد که از ابزارهای اسکن آسیبپذیری حداقل هر سه ماه یکبار برای تعیین اینکه آیا نرمافزارهای مرتبط با امنیت و بهروزرسانیهای میانافزار نصب شدهاند، و همچنین به دنبال حوادث امنیتی مربوط به CJI، استفاده کنند.
نسخه 6.1 این فرکانس را از سه ماهه به حداقل ماهانه تغییر می دهد.
نسخه 6.1 اکنون خط مشی امنیتی CJIS فعلی است، اما آژانس ها نباید تصور کنند که انتشار به طور خودکار به معنای تغییر فوری به یک پایه حسابرسی جدید است.
خط مشی مدرن شده از سطوح اولویت و ممیزی مرحلهای و تاریخهای تحریم استفاده میکند، با کنترلهای اولویت 1 که از اول اکتبر 2024 قابل تحریم هستند. کنترلهای اولویت 2،3 و 4 تا 30 سپتامبر 2027 در وضعیت «چرخه صفر» هستند.
آژانس های سیستم های دولتی CJIS (CSAs) نیز ممکن است راهنمایی های پیاده سازی و ارزیابی خود را ارائه دهند. به عنوان مثال، تگزاس به حسابرسی در برابر نسخه 5.9.5 تا 31 مارس 2027 ادامه می دهد، در حالی که آژانس ها برای نسخه 6.1 آماده می شوند.
یک گام عملی تأیید انتظارات حسابرسی فعلی با CSA مربوطه در حین کار در راستای الزامات جدیدتر است.
انتظار برای تحریم شدن یک کنترل قبل از پرداختن به آن می تواند بعدا کار غیرضروری ایجاد کند، به ویژه زمانی که خود برنامه های حسابرسی به سمت ارزیابی مستمرتر حرکت می کنند.
گزارش بررسی نقض دادههای Verizon نشان میدهد که اعتبارنامههای سرقت شده در 44.7 درصد از نقضها دخیل هستند. ایمن اکتیو دایرکتوری بدون زحمت با سیاست های رمز عبور سازگار، مسدود کردن بیش از 4 میلیارد رمز عبور در معرض خطر، افزایش امنیت، و کاهش دردسرهای پشتیبانی!
پلیس ایالتی میشیگان (MSP) در جلسه هیئت مدیره CJIS اکتبر 2025، احراز هویت چند عاملی (MFA) را در میان یافتههای ممیزی برتر خود فهرست کرد.
سایر مسائل تکراری شامل خطمشیهای جدید، خطمشیها و رویههای BYOD، آموزش، توافقنامههای امنیتی، ثبت رویدادها و انگشت نگاری بود.
همان جلسه دور شدن از اتکا به بازدیدهای حسابرسی سه ساله را مشخص کرد. مدل مرحلهای MSP شامل ارزیابیهای امنیتی پایه، جلسات سه ماهه، برنامههای امنیتی سیستم، ارسال شواهد امن و بررسیهای منظم پیشرفت، با ارزیابی مستمر برنامهریزیشده در مراحل بعدی است.
شناسایی و احراز هویت یکی از خانواده های کنترلی است که برای ارزیابی در سال مالی 2027 برنامه ریزی شده است.
این نکته مهمی برای آژانسهایی است که کار CJIS خود را برنامهریزی میکنند: انطباق به طور فزایندهای نه تنها به داشتن یک کنترل، بلکه به توانایی نشان دادن مداوم کارکرد آن بستگی دارد.
الزامات شناسایی و احراز هویت به طور اساسی بین نسخه 6.0 و 6.1 تغییر نکرده است.
IA-2 به کاربران سازمانی نیاز دارد که به طور منحصر به فرد شناسایی و احراز هویت شوند. پیشرفتهای اولویت 1 آن، صرف نظر از اینکه دسترسی محلی، مبتنی بر شبکه یا از راه دور باشد، به MFA برای حسابهای دارای امتیاز و غیرمجاز نیاز دارد.
کنترل های رمز عبور نیز به همین صورت صریح هستند. بر اساس IA-5، آژانسها باید فهرستی از رمزهای عبور متداول، مورد انتظار یا در معرض خطر را حفظ کنند، آن فهرست را حداقل هر سه ماه یکبار و در مواقعی که ممکن است گذرواژهها در معرض خطر قرار گرفته باشند، به روز کنند و اسرار حفظ شده فعلی را با آن هر سه ماه مقایسه کنند.
هنگام ایجاد یا تغییر گذرواژههای احتمالی نیز باید در لیست بررسی شوند.
Specops پشتیبانی کامل از نیازهای رمز عبور و MFA را از طریق راه حل های زیر فراهم می کند:
Specops Password Auditor با انجام یک اسکن فقط خواندنی Active Directory برای شناسایی شکافهای خطمشی رمز عبور و برجسته کردن گذرواژههای در معرض خطر در حال استفاده، نقطه شروع خوبی به سازمانها میدهد. این امر به تیم های امنیتی امکان مشاهده مناطقی را می دهد که ممکن است قبل از ارزیابی نیاز به اصلاح داشته باشند.
Specops Password Policy سپس طول گذرواژه و قوانین رمز عبور تعریف شده توسط سازمان را در حین بررسی گذرواژهها در برابر اعتبارنامههای به خطر افتاده اعمال میکند. قابلیت محافظت از گذرواژه نقض شده آن از یک پایگاه داده بهروزرسانی مداوم حاوی بیش از شش میلیارد رمز عبور در معرض خطر استفاده میکند و به سازمانها کمک میکند تا الزامات IA-5 را برای مسدود کردن اعتبارنامههای رایج یا در معرض خطر برطرف کنند. بازخورد پویا در صفحه تغییر رمز عبور همچنین به جای اینکه آنها را حدس بزند به کاربران می گوید که چرا رمز عبور رد شده است.
Specops Secure Access با افزودن MFA به احراز هویت ویندوز، یکی دیگر از نقاط درد مکرر ممیزی را برطرف می کند. این برنامه از ورود به سیستم ویندوز، RDP و RADIUS و همچنین احراز هویت آفلاین و از راه دور برای حساب های دارای امتیاز و غیرمجاز پشتیبانی می کند. این امر آن را به ویژه با الزامات IA-2(1) و IA-2(2) برای MFA مرتبط می کند.
همچنین از SSO برای برنامههای SaaS پشتیبانی میکند و احراز هویت و رویدادهای امنیتی را از طریق Event API خود به پلتفرمهای SOC، SIEM و تجزیه و تحلیل ارسال میکند، که در مواردی که تیمها به احراز هویت قویتر و شواهد واضحتر از نحوه عملکرد آن کنترلها نیاز دارند، مفید است.
CJIS v6.1 یک استاندارد Zero Trust نیست، اما بسیاری از کنترل های آن در جهت مشابهی هستند.
این خطمشی تاکید بیشتری بر ایجاد هویت کاربر، احراز هویت کاربران ممتاز و غیرمجاز، شناسایی دستگاههای مدیریتشده و اعمال کمترین امتیاز دارد.
این کنترلها بهجای اینکه مکان شبکه را بهتنهایی بهعنوان مدرکی برای اعتماد تلقی کنند، بر تأیید اینکه چه کسی و به طور فزایندهای چه چیزی درخواست دسترسی میکند، تمرکز میکنند.
این امر باعث می شود فناوری هایی مانند Specops Device Trust مکملی طبیعی برای جهت گیری خط مشی باشد. اتصال هویت به سخت افزار تایید شده و بررسی وضعیت امنیتی دستگاه می تواند لایه دیگری از اطمینان را در مورد دسترسی به سیستم های حساس اضافه کند.
بازنگری های آینده CJIS ممکن است این رویکرد را بیشتر توسعه دهد، اما آژانس ها نیازی به انتظار ندارند تا این اتفاق بیفتد.
هویت قوی، MFA، تضمین دستگاه و دسترسی محدود روشهای مفیدی برای کاهش ریسک در اطراف CJI هستند.
CJIS نسخه 6.1 ممکن است یک بهروزرسانی تدریجی باشد، اما تغییر گستردهتری را در نحوه رویکرد به انطباق تقویت میکند: کنترلهای فنی قویتر، تأیید مکررتر و شواهد بیشتری مبنی بر ادامه کار آن کنترلها.
برای سازمانهایی که مطمئن نیستند در چه جایگاهی قرار دارند، بررسی قرار گرفتن در معرض رمز عبور و پوشش MFA مکانی عملی برای شروع است.
برای اینکه ببینید Specops چگونه میتواند کمک کند، یک نسخه نمایشی رزرو کنید و راهحلهای ما را در عمل ببینید.
متن اصلی (انگلیسی)
FBI's CJIS v6.1: What Security Teams Need to Know.
The FBI's CJIS Security Policy v6.1 strengthens requirements around encryption and vulnerability scanning while continuing the shift toward more continuous security assessment. Specops explains what changed and how agencies can address password, MFA, and identity requirements as they prepare for upcoming audits. [...]