FBIのCJISセキュリティポリシーは、大きな変化の時期を経てきました。2024年12月27日にリリースされたバージョン6.0は、政策の近代化を完了させ、NIST SP 800-53に近い管理策ベースの構造へとCJISを移行させました。
バージョン6.1は2026年6月25日に公開され、2025年を通じて指摘された脱漏、修正、追加事項に対応することで、近代化されたポリシーをさらに精緻化したものです。すでにv6.0で導入された要件への対応を進めているセキュリティチームにとって、全体的な方向性は変わっていないということになります。
しかし、それでも注意すべき更新点は存在します。取り締まりがますます一般的になる中、CJI(刑事司法情報)を扱う組織は、セキュリティ管理策とコンプライアンスプログラムを最新の基準に沿ったものに保つため、これらの変更点を理解しておく必要があります。
CJIS v6.0とv6.1の変更点
最も明確な技術的変更の一つが暗号化に関するものです。物理的に保護された場所の外で転送中のCJIを扱う暗号化保護を規定するSC-13では、v6.0では少なくとも128ビット強度の対称鍵暗号が指定されていました。バージョン6.1では、この要件が少なくとも256ビット強度に引き上げられています。
物理的に保護された場所の外に保存されるCJIの保護を扱うSC-28についても要件が厳格化され、少なくとも256ビット強度の暗号化が規定されています。
もう一つの注目すべき変更点は脆弱性管理です。v6.0では、CJISは各機関に対し、該当するセキュリティ関連のソフトウェアおよびファームウェアの更新が適用されているかどうかを判断するため、少なくとも四半期ごとに脆弱性スキャンツールを使用することを義務付けていました。CJIに関わるセキュリティインシデント発生後についても同様です。
バージョン6.1では、この頻度が四半期ごとから少なくとも月次に変更されています。
CJIS v6.1で監査要件は変わるのか
バージョン6.1は現行のCJISセキュリティポリシーとなりましたが、各機関はこの公開をもって単一の新しい監査基準へ即座に切り替わると考えるべきではありません。
近代化されたポリシーは優先度レベルと段階的な監査・制裁日を用いており、優先度1の管理策については2024年10月1日以降、制裁対象となっています。優先度2、3、4の管理策は2027年9月30日まで「ゼロサイクル」状態にあります。
州のCJISシステム機関(CSA)も、独自の実装・評価ガイダンスを提供する場合があります。例えばテキサス州では、各機関がv6.1への対応を準備する中、2027年3月31日までv5.9.5に基づく監査を継続しています。
実務的な対応としては、新しい要件への対応を進めながら、関連するCSAに現在の監査に関する見解を確認することが挙げられます。
ある管理策が制裁対象となるまで対応を待つことは、後になって不必要な作業を生み出す可能性があります。特に、監査プログラム自体がより継続的な評価へと移行しつつある現状ではなおさらです。
各機関は監査で何を発見しているのか
ミシガン州警察(MSP)は2025年10月のCJIS理事会会合において、多要素認証(MFA)を監査での主要な指摘事項の一つに挙げました。
その他に繰り返し指摘された問題としては、新しいポリシー、BYOD(私物端末業務利用)のポリシーと手順、トレーニング、セキュリティ契約、イベントログ記録、指紋採取などがありました。
同会合では、3年ごとの監査訪問への依存から脱却する方針も示されました。MSPの段階的モデルには、ベースラインセキュリティ評価、四半期ごとの会合、システムセキュリティ計画、安全な証拠提出、定期的な進捗確認が含まれ、プロセスの後半では継続的評価も予定されています。
識別・認証は、2027会計年度中に評価が予定されている管理策ファミリーの一つです。
これはCJISへの取り組みを計画する各機関にとって重要なポイントです。すなわち、コンプライアンスは単に管理策を備えているだけでなく、それが機能していることを一貫して証明できるかどうかにますます左右されるようになっているということです。
CJIS v6.1のパスワードとMFAの要件は変わったのか
識別・認証の要件自体は、v6.0からv6.1にかけて実質的な変更はありません。
IA-2は、組織内のユーザーを一意に識別・認証することを求めています。その優先度1の拡張要件では、アクセスがローカルであれ、ネットワーク経由であれ、リモートであれ、特権アカウント・非特権アカウントの両方についてMFAを義務付けています。
パスワード管理についても同様に明確な規定があります。IA-5のもとでは、各機関は一般的に使用されている、予測可能な、あるいは漏えいしたパスワードのリストを維持し、少なくとも四半期ごと、およびパスワードが漏えいした可能性がある際にそのリストを更新し、現在使用中の記憶シークレットを四半期ごとにそのリストと照合しなければなりません。
ユーザーがパスワードを新規作成または変更する際にも、候補となるパスワードをこのリストと照合する必要があります。
SpecopsによるCJIS識別・認証への対応支援
Specopsは、以下のソリューションを通じてパスワードおよびMFA要件への包括的な対応を提供します。
Specops Password Auditorは、Active Directoryの読み取り専用スキャンを実行してパスワードポリシーの不備を洗い出し、すでに使用されている漏えいパスワードを特定することで、組織に有益な出発点を提供します。これにより、セキュリティチームは評価前に是正が必要な領域を把握できます。
Specops Password Policyは、漏えいした認証情報と照合しながらパスワードの長さや組織が定めた詳細なパスワードルールを適用します。その漏えいパスワード保護機能は、60億件を超える漏えい済みパスワードを含む、常時更新されるデータベースを利用しており、一般的に使用される、あるいは漏えいした認証情報をブロックするというIA-5の要件への対応を組織に支援します。パスワード変更画面でのダイナミックなフィードバックにより、ユーザーはパスワードが拒否された理由をその場で把握でき、推測に頼る必要がなくなります。
Specops Secure Accessは、Windows認証にMFAを追加することで、監査においてよく指摘されるもう一つの課題に対応します。Windowsログオン、RDP、RADIUSに対応するほか、特権・非特権アカウント双方のオフライン認証・リモート認証にも対応しています。これにより、MFAに関するIA-2(1)およびIA-2(2)の要件に特に関連性の高いソリューションとなっています。
また、SaaSアプリケーション向けのSSOにも対応しており、Event APIを通じて認証・セキュリティイベントをSOC、SIEM、分析プラットフォームに送信します。これは、より強固な認証と、それらの管理策がどのように機能しているかを示す明確な証拠の両方を必要とするチームにとって有用です。
CJISはゼロトラストへと向かっているのか
CJIS v6.1はゼロトラスト標準そのものではありませんが、その管理策の多くは同様の方向性を示しています。
このポリシーは、ユーザーIDの確立、特権・非特権両ユーザーの認証、管理対象デバイスの識別、最小権限の適用をより重視しています。
これらの管理策は、ネットワーク上の場所そのものを信頼の証とみなすのではなく、誰が、そしてますます何が、アクセスを要求しているのかを検証することに重点を置いています。
そのため、Specops Device Trustのような技術は、このポリシーの方向性を自然に補完するものとなります。IDを承認済みハードウェアに紐づけ、デバイスのセキュリティ状態を確認することで、機密システムへのアクセスに関してもう一段階の保証を加えることができます。
今後のCJIS改訂では、このアプローチがさらに発展する可能性がありますが、各機関はそれを待つ必要はありません。
強固なID管理、MFA、デバイスの保証、アクセス制限は、すでにCJIに関するリスクを低減するうえで有用な手段です。
アイデンティティのギャップを埋め、CJIS v6.1に備える
CJIS v6.1は漸進的な更新にとどまるかもしれませんが、コンプライアンスへのアプローチにおけるより広範な変化を裏付けるものでもあります。それは、より強固な技術的管理策、より頻繁な検証、そしてそれらの管理策が機能し続けていることを示すより多くの証拠が求められているということです。
自組織の立ち位置を把握できていない組織にとっては、パスワードの漏えい状況とMFAの適用範囲を見直すことが、実践的な出発点となるでしょう。
Specopsがどのように役立つかを確認するには、デモを予約し、実際のソリューションをご覧ください。
翻訳元: https://www.bleepingcomputer.com/news/security/fbis-cjis-v61-what-security-teams-need-to-know/