新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
FBI 刑事司法資訊資安政策升級至 v6.1:加密強度上調,弱點掃描改為每月執行
2026 / 09 / 24
編輯部
美國聯邦調查局(FBI)刑事司法資訊服務(CJIS,Criminal Justice Information Services)正式發布資安政策 v6.1 版,修正 2025 年各界反映的遺漏與錯誤,並補充相關內容。此次更新延續 v6.0 於 2024 年 12 月 27 日完成的架構現代化方向,未改變整體控制導向,亦維持與
NIST SP 800-53
高度對齊的政策結構,但對加密強度與弱點掃描頻率提出更嚴格要求,機構需留意合規時程調整。
加密與弱點掃描要求趨嚴
在加密規範方面,v6.1 針對 SC-13(涵蓋刑事司法資訊(CJI)離開實體安全場所後,於傳輸中所需的加密保護)與 SC-28(涵蓋 CJI 於非實體安全場所的靜態儲存加密保護),將對稱式加密金鑰強度要求由 v6.0 的至少 128 位元,提高至至少 256 位元。
在弱點管理方面,v6.0 規定機構須至少每季使用弱點掃描工具,確認相關資安軟體與韌體更新是否已套用,並在發生涉及 CJI 的資安事件後執行掃描。v6.1 則將掃描頻率由每季提高為至少每月一次。
稽核採分階段推動,各州步調不一
雖然 v6.1 已成為現行 CJIS 資安政策,但機構不應將政策發布視為會立即切換至單一新稽核基準。現代化政策採用「優先等級」與「分階段稽核/裁罰」時程:優先等級 1 控制項自 2024 年 10 月 1 日起即可裁罰;優先等級 2、3、4 控制項則在 2027 年 9 月 30 日前維持「零週期」狀態,暫不裁罰。
各州刑事司法資訊系統機構(CSA)也可能另行提供實施與評估指引。以德州為例,該州在機構準備轉向 v6.1 的同時,稽核仍依 v5.9.5 版本執行,期限至 2027 年 3 月 31 日。外媒建議,機構應主動向所屬 CSA 確認目前採用的稽核基準,避免因等待控制項進入可裁罰階段而延後準備,尤其在稽核制度正朝更持續性評估方向發展的情況下。
稽核揭露的常見問題:多重要素驗證居首
密西根州警(MSP)在 2025 年 10 月的 CJIS 委員會會議中指出,多重要素驗證(MFA)是近期稽核發現最常見的缺失之一。其他常見問題還包括新政策尚未落實、隨身裝置(BYOD)政策與程序不足、教育訓練不足、安全協議缺漏,以及事件記錄與指紋建檔問題。
會議內容也顯示,稽核模式正從以三年一次的現場稽核為主,轉向納入基準資安評估、季度會議、系統安全計畫、安全證據提交與定期進度審查等階段性機制,並規劃後續導入持續性評估。身分識別與驗證也已被列為 2027 財年排定評估的控制項家族之一。
身分驗證要求本身未變,仍是稽核重點
CJIS v6.1 在身分識別與驗證要求上,與 v6.0 相比並無實質變動。IA-2 要求組織建立使用者唯一識別與驗證機制;其優先等級 1 的強化措施也明定,不論存取方式為本地、網路或遠端,特權與非特權帳戶皆須採用多重要素驗證。
密碼控管同樣明確:IA-5 要求機構維護常用、可預期或已外洩的密碼清單,至少每季更新,並在密碼可能外洩時另行更新;同時,至少每季將使用者現行密碼與清單比對。使用者建立或變更密碼時,候選密碼也須先與清單比對。
本文轉載自BleepingComputer。
CJIS
NIST SP 800-53
MFA
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.01
AI 時代的 數位韌性新戰略
2026.10.01
資安漏洞攻防與修補管理
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
美CISA緊急列管三項Linux核心漏洞 資安人員公開另四組權限提升漏洞
MFA不是萬靈丹!「OAuth同意濫用」如何繞過多因子驗證入侵企業雲端
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
高科技供應鏈安全管理:解鎖營運韌性與AI時代的主動防禦新典範
資安人科技網
文章推薦
Citrix NetScaler 兩個嚴重零時差漏洞遭實際利用,美CISA 要求機關週三前修補
微軟揭AI代理型駭客JadePuffer攻擊Azure:7分鐘內嘗試刪除逾百個儲存體帳戶
美CISA連兩日新增四項已知遭利用漏洞,WSO2、Adobe Commerce、SharePoint與MikroTik皆列名