Detalle de la noticia

Vulnerabilidad

CJIS v6.1 del FBI: lo que deben saber los equipos de seguridad.

Fuente: BleepingComputer Publicado: 21/09/2026 · 14:02 UTC
Compartir:
Vulnerabilidad CJIS v6.1 del FBI: lo que deben saber los equipos de seguridad.
Imagen: BleepingComputer

La po­lí­ti­ca de se­gu­ri­dad CJIS del FBI ha evo­lu­cio­na­do desde su mo­der­ni­za­ción con la ver­sión 6.0 hasta la pu­bli­ca­ción de la ver­sión 6.1, la cual in­tro­du­ce re­fi­na­mien­tos sin cam­biar la di­rec­ción ge­ne­ral para los equi­pos de se­gu­ri­dad. Entre los cam­bios más des­ta­ca­dos de la nueva ver­sión se en­cuen­tran ma­yo­res exi­gen­cias téc­ni­cas en ci­fra­do, ele­van­do la pro­tec­ción para la in­for­ma­ción fuera de ubi­ca­cio­nes fí­si­ca­men­te se­gu­ras a un mí­ni­mo de 256 bits tanto en trán­si­to como en re­po­so, así como un in­cre­men­to en la fre­cuen­cia de las re­vi­sio­nes de vul­ne­ra­bi­li­da­des, que pasan a rea­li­zar­se de forma men­sual.

En cuan­to a las au­di­to­rías, la adop­ción de la ver­sión 6.1 no im­pli­ca un cam­bio in­me­dia­to ge­ne­ra­li­za­do, ya que se rige por prio­ri­da­des y fe­chas es­ca­lo­na­das, per­mi­tien­do que las agen­cias es­ta­ta­les de sis­te­mas CJIS es­ta­blez­can su pro­pia guía de im­ple­men­ta­ción y eva­lua­ción. Du­ran­te las reunio­nes de eva­lua­ción se han se­ña­la­do pro­ble­mas re­cu­rren­tes como la au­ten­ti­ca­ción mul­ti­fac­tor, las di­rec­tri­ces para dis­po­si­ti­vos pro­pios y el re­gis­tro de even­tos, lo que de­mues­tra que el cum­pli­mien­to ac­tual exige com­pro­bar cons­tan­te­men­te el fun­cio­na­mien­to de los con­tro­les im­ple­men­ta­dos.

Por otro lado, los re­qui­si­tos de iden­ti­fi­ca­ción, au­ten­ti­ca­ción y con­tra­se­ñas se man­tie­nen si­mi­la­res entre ambas ver­sio­nes, exi­gien­do el uso de con­tra­se­ñas se­gu­ras, la ve­ri­fi­ca­ción con­tra lis­tas de cre­den­cia­les com­pro­me­ti­das y la obli­ga­to­rie­dad de la au­ten­ti­ca­ción mul­ti­fac­tor para cuen­tas pri­vi­le­gia­das y no pri­vi­le­gia­das. Aun­que la po­lí­ti­ca no cons­ti­tu­ye un es­tán­dar de Con­fian­za Cero, sus di­rec­tri­ces se orien­tan en una di­rec­ción si­mi­lar al en­fa­ti­zar la va­li­da­ción de la iden­ti­dad del usua­rio y del dis­po­si­ti­vo, re­qui­rien­do que las or­ga­ni­za­cio­nes cie­rren bre­chas de iden­ti­dad y re­fuer­cen sus con­tro­les téc­ni­cos de cara a au­di­to­rías cada vez más con­ti­nuas.