https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

FBI 刑事司法資訊資安政策升級至 v6.1:加密強度上調,弱點掃描改為每月執行

2026 / 09 / 24
編輯部
FBI 刑事司法資訊資安政策升級至 v6.1:加密強度上調,弱點掃描改為每月執行
美國聯邦調查局(FBI)刑事司法資訊服務(CJIS,Criminal Justice Information Services)正式發布資安政策 v6.1 版,修正 2025 年各界反映的遺漏與錯誤,並補充相關內容。此次更新延續 v6.0 於 2024 年 12 月 27 日完成的架構現代化方向,未改變整體控制導向,亦維持與 NIST SP 800-53 高度對齊的政策結構,但對加密強度與弱點掃描頻率提出更嚴格要求,機構需留意合規時程調整。

加密與弱點掃描要求趨嚴

在加密規範方面,v6.1 針對 SC-13(涵蓋刑事司法資訊(CJI)離開實體安全場所後,於傳輸中所需的加密保護)與 SC-28(涵蓋 CJI 於非實體安全場所的靜態儲存加密保護),將對稱式加密金鑰強度要求由 v6.0 的至少 128 位元,提高至至少 256 位元。

在弱點管理方面,v6.0 規定機構須至少每季使用弱點掃描工具,確認相關資安軟體與韌體更新是否已套用,並在發生涉及 CJI 的資安事件後執行掃描。v6.1 則將掃描頻率由每季提高為至少每月一次。

稽核採分階段推動,各州步調不一

雖然 v6.1 已成為現行 CJIS 資安政策,但機構不應將政策發布視為會立即切換至單一新稽核基準。現代化政策採用「優先等級」與「分階段稽核/裁罰」時程:優先等級 1 控制項自 2024 年 10 月 1 日起即可裁罰;優先等級 2、3、4 控制項則在 2027 年 9 月 30 日前維持「零週期」狀態,暫不裁罰。

各州刑事司法資訊系統機構(CSA)也可能另行提供實施與評估指引。以德州為例,該州在機構準備轉向 v6.1 的同時,稽核仍依 v5.9.5 版本執行,期限至 2027 年 3 月 31 日。外媒建議,機構應主動向所屬 CSA 確認目前採用的稽核基準,避免因等待控制項進入可裁罰階段而延後準備,尤其在稽核制度正朝更持續性評估方向發展的情況下。

稽核揭露的常見問題:多重要素驗證居首

密西根州警(MSP)在 2025 年 10 月的 CJIS 委員會會議中指出,多重要素驗證(MFA)是近期稽核發現最常見的缺失之一。其他常見問題還包括新政策尚未落實、隨身裝置(BYOD)政策與程序不足、教育訓練不足、安全協議缺漏,以及事件記錄與指紋建檔問題。

會議內容也顯示,稽核模式正從以三年一次的現場稽核為主,轉向納入基準資安評估、季度會議、系統安全計畫、安全證據提交與定期進度審查等階段性機制,並規劃後續導入持續性評估。身分識別與驗證也已被列為 2027 財年排定評估的控制項家族之一。

身分驗證要求本身未變,仍是稽核重點

CJIS v6.1 在身分識別與驗證要求上,與 v6.0 相比並無實質變動。IA-2 要求組織建立使用者唯一識別與驗證機制;其優先等級 1 的強化措施也明定,不論存取方式為本地、網路或遠端,特權與非特權帳戶皆須採用多重要素驗證。

密碼控管同樣明確:IA-5 要求機構維護常用、可預期或已外洩的密碼清單,至少每季更新,並在密碼可能外洩時另行更新;同時,至少每季將使用者現行密碼與清單比對。使用者建立或變更密碼時,候選密碼也須先與清單比對。

本文轉載自BleepingComputer。