De FBI heeft met CJIS Security Policy v6.1 de beveiligingseisen voor Amerikaanse instanties die met strafrechtelijke informatie werken opnieuw aangescherpt. De belangrijkste wijziging zit in de encryptie-eisen: de vereiste sleutellengte voor symmetrische versleuteling gaat van 128 naar 256 bit, zowel voor data onderweg (SC-13) als voor opgeslagen data (SC-28).
Ook de scanfrequentie wordt strenger. Waar kwetsbaarheidsscans voorheen elk kwartaal moesten plaatsvinden, is dat nu maandelijks, om sneller te kunnen vaststellen of patches zijn doorgevoerd en welke blootstelling een incident heeft veroorzaakt. Daarnaast verplicht de policy multifactor-authenticatie voor zowel geprivilegieerde als gewone accounts, bij elke vorm van toegang. Organisaties moeten bovendien elk kwartaal hun lijst met gecompromitteerde wachtwoorden bijwerken en nieuwe wachtwoorden daaraan toetsen voordat gebruikers ze mogen instellen.
De invoering verloopt gefaseerd. Prioriteit-1-maatregelen zijn al sinds oktober 2024 verplicht, terwijl prioriteit 2 tot en met 4 nog tot 30 september 2027 in een overgangsfase zitten. Losse staten hanteren soms een eigen tempo: Texas toetst tot maart 2027 nog altijd tegen de oudere versie 5.9.5. Uit audits, zoals die van de Michigan State Police, blijkt dat vooral MFA-gaten, ontbrekende beleidsdocumentatie, trainingsregistraties en logging de grootste knelpunten vormen. De trend gaat duidelijk richting continue toetsing in plaats van de traditionele driejaarlijkse audit, met een sterkere nadruk op identiteitsverificatie, apparaatvertrouwen en least-privilege-toegang: de kernprincipes van zero trust.
Voor Nederlandse organisaties lijkt CJIS op het eerste gezicht ver weg, maar wie data deelt met Amerikaanse politie- of justitiepartners, of een Amerikaanse dochteronderneming heeft die eronder valt, krijgt er alsnog mee te maken. Ook los daarvan is de policy een nuttige graadmeter: 256-bit-encryptie, maandelijkse scans en verplichte MFA zijn eisen die elke organisatie met gevoelige data zich kan aantrekken.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.