Cybersécurité 1 source

La politique de sécurité CJIS v6.1 renforce le chiffrement et le suivi des vulnérabilités

La version 6.1 de la politique de sécurité CJIS du FBI relève à 256 bits l’exigence de chiffrement des données de justice pénale en transit et au repos, et impose des scans de vulnérabilités au moins mensuels, contre trimestriels auparavant. Elle s’inscrit dans une évolution vers des contrôles plus fréquemment vérifiés et davantage de preuves de leur fonctionnement. Les exigences d’authentification multifacteur et de gestion des mots de passe restent globalement inchangées, tandis que le calendrier d’audit peut encore varier selon les autorités étatiques compétentes.

Ce qu’il faut retenir

  1. La version 6.1 de la politique CJIS relève à 256 bits la force minimale du chiffrement requis pour les informations de justice pénale en transit hors des emplacements physiquement sécurisés et pour les données au repos dans ces mêmes conditions.
    Sources : BleepingComputer
  2. La fréquence minimale des scans de vulnérabilités passe de trimestrielle à mensuelle.
    Sources : BleepingComputer
  3. La politique modernisée prévoit des niveaux de priorité et un calendrier progressif d’audit et de sanctions ; les contrôles de priorités 2 à 4 restent en phase de « zero-cycle » jusqu’au 30 septembre 2027.
    Sources : BleepingComputer
  4. Les exigences d’identification, d’authentification multifacteur et de contrôle des mots de passe n’ont pas connu de changement matériel entre les versions 6.0 et 6.1, selon l’article.
    Sources : BleepingComputer
  5. Des audits cités dans l’article font notamment ressortir des lacunes concernant l’authentification multifacteur, les politiques de sécurité, la formation, la journalisation et les accords de sécurité.
    Sources : BleepingComputer
  6. Certaines autorités étatiques peuvent conserver temporairement leurs propres référentiels d’audit ; l’article cite le Texas, qui continuerait à auditer selon la version 5.9.5 jusqu’au 31 mars 2027.
    Sources : BleepingComputer

Sources