CJIS v6.1 del FBI: lo que deben saber los equipos de seguridad.
La política de seguridad CJIS del FBI ha evolucionado desde su modernización con la versión 6.0 hasta la publicación de la versión 6.1, la cual introduce refinamientos sin cambiar la dirección general para los equipos de seguridad. Entre los cambios más destacados de la nueva versión se encuentran mayores exigencias técnicas en cifrado, elevando la protección para la información fuera de ubicaciones físicamente seguras a un mínimo de 256 bits tanto en tránsito como en reposo, así como un incremento en la frecuencia de las revisiones de vulnerabilidades, que pasan a realizarse de forma mensual.
En cuanto a las auditorías, la adopción de la versión 6.1 no implica un cambio inmediato generalizado, ya que se rige por prioridades y fechas escalonadas, permitiendo que las agencias estatales de sistemas CJIS establezcan su propia guía de implementación y evaluación. Durante las reuniones de evaluación se han señalado problemas recurrentes como la autenticación multifactor, las directrices para dispositivos propios y el registro de eventos, lo que demuestra que el cumplimiento actual exige comprobar constantemente el funcionamiento de los controles implementados.
Por otro lado, los requisitos de identificación, autenticación y contraseñas se mantienen similares entre ambas versiones, exigiendo el uso de contraseñas seguras, la verificación contra listas de credenciales comprometidas y la obligatoriedad de la autenticación multifactor para cuentas privilegiadas y no privilegiadas. Aunque la política no constituye un estándar de Confianza Cero, sus directrices se orientan en una dirección similar al enfatizar la validación de la identidad del usuario y del dispositivo, requiriendo que las organizaciones cierren brechas de identidad y refuercen sus controles técnicos de cara a auditorías cada vez más continuas.