رعایت الزامات جدید برای دسترسی به اطلاعات جنایی
از اول اکتبر 2024، FBI از تمام سازمانهایی که به اطلاعات عدالت جنایی (CJI) دسترسی دارند، میخواهد که احراز هویت چندعاملی (MFA) را پیادهسازی کنند. هدف ساده است: جلوگیری از دسترسی مجرمان سایبری به اطلاعات جنایی مانند تاریخچه پروندهها و شواهد دیجیتال.
اما بسیاری از سازمانهای دولتی و دپارتمانهای پلیس که دادههای CJI را پردازش میکنند، هنوز سوالاتی درباره رعایت این دستور جدید دارند.
در این مقاله، پنج سوال رایج درباره الزامات جدید را بررسی خواهیم کرد تا به شما در پیمایش انتخابها و چالشهای مربوط به پیادهسازی MFA برای CJIS کمک کنیم.
الزامات CJIS MFA: 5 سوال کلیدی
نسخه 5.9.2 از سیاست امنیتی CJIS، که در دسامبر 2022 منتشر شد، از افراد میخواهد که هنگام دسترسی به دادههای جنایی، MFA را ارائه دهند.
1. MFA چیست؟
بسیاری از سازمانها هنوز به نام کاربری و رمز عبور برای تأمین دسترسی به دادههای حساس جنایی وابسته هستند. احراز هویت چندعاملی (MFA) از افراد میخواهد که مدرک اضافی از هویت خود را از طریق موارد زیر ارائه دهند:
- یک عامل فیزیکی (مانند کارت هوشمند، کلید یا نشان) که با چیزی که میدانید (مانند PIN یا رمز عبور) تأمین شده است
- مثال: یک کارت هوشمند که با یک PIN تأمین شده است
- مثال: یک توکن سختافزاری که با یک رمز عبور یکبار مصرف تأمین شده است
- یک عامل فیزیکی (مانند کارت هوشمند، کلید یا نشان) به علاوه چیزی که هستید (مانند اثر انگشت یا اسکن صورت)
- مثال: یک کارت هوشمند به همراه یک اثر انگشت
2. کی باید با MFA تأمین کنم؟
MFA هر زمان که از یک دستگاه برای دسترسی به CJI استفاده میکنید، الزامی است. این میتواند در یک محیط شرکتی یا از یک دستگاه شخصی باشد.
در یک محیط شرکتی، اگر به یک ایستگاه کاری که در شبکه شرکتی شماست وارد شوید و یک مخزن فایل یا پایگاه داده CJI به همان شبکه متصل باشد — MFA برای آن ایستگاه کاری الزامی است. از آنجا که کاربر با MFA در ایستگاه کاری تأیید هویت شده است، هر سیستم فایل یا برنامهای که با استفاده از احراز هویت تکامضایی دسترسی پیدا کند، از اعتبارنامههایی که در زمان تأیید هویت به ایستگاه کاری ارائه شده است، استفاده میکند.
از دستگاه شخصی خود، اگر به یک برنامه وب یا نرمافزار به عنوان سرویس (SaaS) که شامل CJI است دسترسی دارید — MFA در لایه برنامه الزامی است. اگر قادر به دانلود برنامه وب هستید یا اگر برنامه دادهها را در دستگاه شما ذخیره میکند، دستگاه شما باید MFA را در محل داشته باشد.
پس دادههای جنایی چه چیزی را شامل میشود؟ تفاوتی بین اطلاعات شناسایی شخصی (PII) و CJI وجود دارد. دومی هر دادهای است که با جرم مرتبط است و همراه با هر اطلاعات شناسایی شخصی (PII) میباشد. زمانی که PII حذف شود، به یک آمار جنایی تبدیل میشود و از دامنه سیاست امنیتی CJIS خارج میشود.
این یک منطقه خاکستری است، اما HID توصیه میکند که سازمانها از MFA برای محافظت از تمام دادههایی که تولید، ذخیره یا دسترسی پیدا میکنند، استفاده کنند.
3. بهترین راه برای پیادهسازی MFA چیست؟
هیچ راهحل یکسانی برای رعایت الزامات CJIS وجود ندارد — و بهترین راه برای پیادهسازی MFA از سازمانی به سازمان دیگر متفاوت خواهد بود. این تصمیم معمولاً به بودجه، نیازها و سیستمهایی که قبلاً در حال استفاده هستند، بستگی دارد.
متمرکز بر سرعت و کارایی? نرمافزار احراز هویت چندعاملی حفاظت در سطح دستگاه را فراهم میکند و میتواند در عرض چند روز، نه ماه، نصب شود. بهترین راهحلها امنیت را بدون ایجاد اصطکاک افزایش میدهند و از روشها و فرمهای احراز هویت که در حال حاضر در حال استفاده هستند، از جمله نشانها و کارتهای هوشمند تا بیومتریکها و دستگاههای موبایل، پشتیبانی میکنند. این بهویژه در محیطهایی مفید است که چندین کاربر نیاز دارند به راحتی و بهطور ایمن از یک ایستگاه کاری و جلسه کاربری مشترک استفاده کنند.
میخواهید از فرصت استفاده کنید و سرمایهگذاری زیرساختی بلندمدت انجام دهید? یک راهحل مبتنی بر کارت هوشمند را در نظر بگیرید، که با کاربران نهایی به خوبی هماهنگ خواهد شد زیرا اکثر افسران سوگند خورده قبلاً به حمل یک نشان شناسایی عادت کردهاند. کارتهای هوشمند بهترین کلاس دسترسی به منابع دیجیتال و فیزیکی را تسهیل میکنند — پرسنل شما ممکن است از همان کارت و ترکیب PIN برای احراز هویت خود در ساختمان در دفتر مرکزی و دستگاهی که برای دسترسی به دادههای جنایی ذخیره شده بهصورت دیجیتال استفاده میکنند، استفاده کنند. یک سیستم مدیریت اعتبار (CMS) همچنین میتواند به کارکنان IT راهی آسان برای مشاهده، اعطا و لغو مجوزها ارائه دهد.
4. اگر من در رعایت الزامات نباشم چه اتفاقی میافتد؟
در شرایطی که مقامات اجرای قانون نیاز به دسترسی به دادههای جنایی دارند، زمان همیشه حیاتی است. به همین دلیل رعایت الزامات جدید CJIS بسیار مهم است — عدم رعایت آن میتواند به عدم دسترسی به دادههای CJI و همچنین جریمههای مالی منجر شود. البته، به همین دلیل است که انتخاب راهحلهای احراز هویت مناسب بسیار مهم است. هدف شما باید کاهش اصطکاک برای کاربران فردی در حالی که با دستور جدید مطابقت دارید، باشد.
افبیآی هر سه سال یک بار ممیزیهای رسمی از مشترکین CJIS انجام خواهد داد، هرچند که انتظار میرود سازمانها به صورت سالانه گزارشهای خود را ارائه دهند. در طول این ممیزیها، بندی تحت عنوان “ریسک در مقابل واقعیت” وجود دارد که به این نکته اشاره میکند که همه سازمانها به یک شکل ساخته نشدهاند و ممکن است نتوانند به سرعت با تمام الزامات مطابقت داشته باشند. هنگام نزدیک شدن به یک ممیزی، به سادگی الزامات گمشده را به عنوان ریسک شناسایی کرده و یک برنامه اصلاحی تعیین کنید. این امر الزامات را معاف نخواهد کرد، اما نشاندهنده دقت لازم به ممیز خواهد بود.
5. برای کمک بیشتر در مورد MFA برای CJIS به کجا میتوانم مراجعه کنم؟
HID یک رهبر جهانی در راهحلهای هویت معتبر است و ما به چندین سازمان دولتی و محلی در پیمایش الزامات در حال تحول CJIS کمک کردهایم. اگر سوالات یا نگرانیهایی در مورد پیادهسازی MFA دارید، با ما تماس بگیرید و ما شما را با یکی از متخصصان خود متصل خواهیم کرد.
CJIS نباید پیچیده باشد.مطالعه موردی ما را بخوانید و ببینید که چگونه دفتر کلانتری شهرستان کلمبیا با مقررات جدید مطابقت داشت در حالی که جریان کار افسران خود را ساده کرد >>
نیکلاس هاوکینز یک معمار راهحلهای IAM در HID Global است و نزدیک به 20 سال تجربه مستقیم در زمینههای مختلف از جمله دولت فدرال ایالات متحده، مهماننوازی و بهداشت و درمان دارد. قبل از پیوستن به HID، کار او به عنوان مهندس نوآوری بر طراحی تجربیات کاربری برای کارکنان بهداشت و درمان متمرکز بود. تمرکز او امروز بر ارائه مشاوره معتبر به مشتریانی است که به دنبال حل چالشهای تجاری در مدیریت هویت و احراز هویت هستند، به ویژه در صنایع با مقررات شدید.