CJIS-Passwortanforderungen

Was ist CJIS?

Die Criminal Justice Information Services Division (CJIS) ist eine Abteilung des FBI (Federal Bureau of Investigation) in den Vereinigten Staaten. Sie legt Standards und angemessene Kontrollmechanismen fest, um strafrechtlich relevante Daten (Criminal Justice Information, CJI) zu schützen, zu übermitteln und zu speichern. Die CJIS ermöglicht es Profis in der Strafverfolgung, auf kritische CJI wie Biometrie sowie auf Informationen zu Identitätsverlauf und Fallverlauf zuzugreifen und diese freizugeben. Alle Organisationen mit Zugriff auf CJI in beliebiger Form müssen sicherstellen, dass sie die geltenden CJIS-Vorschriften einhalten.

Welche Passwortanforderungen gelten für CJIS?

Zur Compliance mit CJIS müssen Organisationen die Passwort-Richtlinienanforderungen einhalten, die in Abschnitt 5.6.2.1.1 der CJIS-Sicherheitsrichtlinie beschrieben sind. Der Abschnitt gibt Anforderungen für alle Domänen-Benutzerpasswörter zur Anmeldung an Systemen an, über die auf CJI zugegriffen werden kann. Nach den Anforderungen müssen Passwörter:

  1. Mindestens acht Zeichen lang sein.
  2. Keinen Wörterbucheinträgen entsprechen.
  3. Nicht mit dem Benutzernamen übereinstimmen.
  4. Innerhalb von maximal 90 Tagen ablaufen.
  5. Mit den letzten 10 Passwörtern nicht übereinstimmen.
  6. Nicht außerhalb sicherer Standorte übermittelt werden.
  7. Bei der Eingabe nicht angezeigt werden.

Spielende Compliance mit CJIS-Standards dank ADSelfService Plus

ADSelfService Plus bietet fortschrittliche Einstellungen für Passwortrichtlinien, mit denen Ihr Unternehmen die CJIS-Anforderungen sicher einhalten kann. Sie können eine spezifische Vorlage für Passwortrichtlinien erstellen, die alle CJIS-Anforderungen einhält. Die Passwortrichtlinien werden dann für alle oder nach Domänen-, OE- und Gruppenmitgliedschaft nur für bestimmte Benutzer durchgesetzt. Nachfolgend einige der Einstellungen, welche die Erzwingung von Passwortrichtlinien in ADSelfService Plus Ihnen ermöglicht:

  1. Verbieten von Wörterbucheinträgen und Mustern: Sperren Sie bereits geknackte und schwache AD-Passwörter, Muster, Wörterbucheinträge und Palindrome.
  2. Zeichen in Benutzernamen unterbinden: Verbieten Sie bestimmte oder wiederholte Zeichen in einem Benutzernamen.
  3. Passwortverlauf erzwingen: Sorgen Sie für starke Passwörter, indem Sie die Verwendung vorheriger Passwörter verbieten, wenn native Passwortzurücksetzungen über die ADUC-Konsole durchgeführt werden.
  4. Spezifische Passwortlänge festlegen: Geben Sie eine Mindestpasswortlänge an, damit Windows-Domänenbenutzer längere Passwörter verwenden müssen.
  5. Passwörter stärken: Hindern Sie Benutzer daran, in Passwortfeldern die Funktion „Kopieren und Einfügen“ zu verwenden. Eine Passwortanalyse hilft Benutzern durch Anzeige der Stärke dabei, ein sicheres Passwort auszuwählen.

Erzwingung von Passwortrichtlinien

1
 

Halten Sie die CJIS-Passwortanforderungen ein, indem Sie eine minimale Passwortlänge und die Verwendung alphanumerischer Zeichen in Passwörtern vorschreiben.

2
 

Hindern Sie Ihre Nutzer daran, bei der Erstellung neuer Passwörter ein altes Passwort wiederzuverwenden.

3
 

Wählen Sie anhand der Sicherheitslage Ihrer Organisation die minimale Anzahl an Komplexitätsanforderungen aus, die Benutzerpasswörter erfüllen müssen.

Password Policy Enforcer

Satisfy the CJIS password requirements by configuring the minimum password length and the inclusion of alpha-numeric characters in passwords.
Restrict users from re-using their previous passwords during password creation.
Choose the minimum number of complexity requirements your users' passwords should satisfy as per your organization's security needs.

Vorteile beim Einsatz von ADSelfService Plus zur Einhaltung von CJIS-Vorgaben

  1. OE- und gruppenbasierte Richtlinien durchsetzen: Sie können feinkörnig mehrere Passwortrichtlinien in der gleichen AD-Domäne durchsetzen, und zwar abhängig von OE- und Gruppenmitgliedschaften.
  2. Verbesserte Passwortsicherheit: Erzwingen Sie Passphrases und verhindern Sie, dass sich Zeichen in Passwörtern aufeinanderfolgend wiederholen oder dass häufige Zeichentypen zum Einsatz kommen.
  3. Spezifische Vorlagen erstellen: Durch fortschrittliche Einstellungen können Sie mehrere Passwortrichtlinien erstellen, um die Standards PCI DSS, HIPAA, NIST SP 800-63B, SOX, und CJIS einzuhalten.
  4. Benachrichtigen von Benutzern über ablaufende Passwörter: Mit Benachrichtigungen zum Passwortablauf sorgen Sei dafür, dass Benutzer ihre Passwörter einmal alle 90 Tage ändern.
 
Höhepunkte

Kennwort-SB-Service

Befreit Active Directory-Nutzer von langatmigen Helpdesk-Anrufen, da Kennwörter und Konten auch ohne fremde Unterstützung rückgesetzt oder freigeschaltet werden können. Problemlose Kennwortänderung für Active Directory-Nutzer mit der „Kennwort ändern“-Konsole von ADSelfService Plus.

Eine Identität mit Einmalanmeldung

Genießen Sie in nahtlosen Ein-Klick-Zugriff auf mehr als 100 Cloud-Applikationen. Mit Einmalanmeldung für Unternehmen können Nutzer all ihre Cloud-Applikationen mit ihren Active Directory-Anmeldeinformationen abrufen. Dank ADSelfService Plus!

Kennwort-/Konto-Ablaufbenachrichtigung

Benachrichtigen Sie Active Directory-Nutzer über bevorstehenden Kennwort-/Kontoablauf durch Zustellung solcher Kennwort-/Kontoablaufbenachrichtigungen per E-Mail.

Kennwortsynchronisierung

Synchronisieren Sie Änderungen von Windows Active Directory-Nutzerkennwörtern/-konten automatisch über mehrere Systeme hinweg, einschließlich Office 365, G Suite, IBM iSeries und mehr.

Erzwingung von Kennwortrichtlinien

Sorgen Sie mit ADSelfService Plus für starke Kennwörter, die zahlreichen Hackerangriffen standhalten – zwingen Sie Active Directory-Nutzer durch Anzeigen von Kennwortkomplexitätsanforderungen, richtlinienkonforme Kennwörter zu verwenden.

Verzeichnis-Selbstaktualisierung und Unternehmensweite Suche

Ein Portal, über das Active Directory-Nutzer ihre Daten auf den neuesten Stand bringen können, das eine Schnellsuche zum Einholen von Informationen über Kollegen mit Suchschlüsseln wie der Telefonnummer des Kollegen bietet.