Nếu đang khởi nghiệp hoặc điều hành doanh nghiệp làm việc với thông tin tư pháp hình sự (CJI) với tư cách là nhà thầu cho các cơ quan chính phủ hoặc cơ quan thực thi pháp luật, có thể đã biết về sự tuân thủ CJIS.

Nếu chưa, bài viết này sẽ giúp hiểu rõ sự tuân thủ CJIS là gì, ai cần tuân thủ và cách truy cập các công cụ và dịch vụ ưu tiên quyền riêng tư để doanh nghiệp đáp ứng các tiêu chuẩn này.

CJIS là gì?

The Chính sách Bảo mật CJIS(cửa sổ mới) là một bộ tiêu chuẩn bảo mật được tổng hợp bởi bộ phận FBI’s (cửa sổ mới)Dịch vụ Thông tin Tư pháp Hình sự(cửa sổ mới) (CJIS) . Các tiêu chuẩn này được thiết kế để bảo vệ CJI trong mọi giai đoạn của vòng đời — từ thu thập, lưu trữ, chia sẻ cho đến hủy bỏ.

Sự tuân thủ CJIS không chỉ thiết yếu đối với các tổ chức có trụ sở tại Hoa Kỳ, mà còn cả các doanh nghiệp quốc tế làm việc với các cơ quan thực thi pháp luật hoặc cơ quan chính phủ Hoa Kỳ. Việc tuân thủ Chính sách Bảo mật CJIS đã trở thành một tiêu chuẩn ngành đối với các công ty xử lý, lưu trữ hoặc xử lý CJI.

CJIS bao gồm những dữ liệu nào?

Có nhiều loại thông tin thuộc phạm vi điều chỉnh của chính sách CJIS:

  • Dữ liệu sinh trắc học: Dữ liệu được trích xuất từ các đặc điểm thể chất hoặc hành vi (ví dụ: dấu vân tay, nhận dạng khuôn mặt) để nhận dạng cá nhân.
  • Dữ liệu lịch sử danh tính: Dữ liệu văn bản được liên kết với dữ liệu sinh trắc học. Dữ liệu này thường được sử dụng để tổng hợp lịch sử hoạt động phạm tội.
  • Dữ liệu tiểu sử: Thông tin gắn liền với một vụ án cụ thể nhưng không nhất thiết liên kết với danh tính của một người.
  • Dữ liệu tài sản: Thông tin về phương tiện và tài sản liên quan đến một vụ việc.
  • Lịch sử vụ án/vụ việc: Lịch sử tiền án tiền sự của một người.
  • Thông tin nhận dạng cá nhân (PII): Bất kỳ thông tin nào có thể được sử dụng để nhận dạng một người, bao gồm tên, số An sinh Xã hội và hồ sơ sinh trắc học

Nếu các cơ quan thực thi pháp luật của tiểu bang, địa phương hoặc liên bang truy cập thông tin tư pháp hình sự thông qua FBI, các biện pháp kiểm soát thích hợp phải được áp dụng trong suốt toàn bộ vòng đời của thông tin đó.

Ai cần tuân thủ CJIS?

Bất kỳ tổ chức nào xử lý CJI, bao gồm các cơ quan thực thi pháp luật, nhà thầu tư nhân và nhà cung cấp dịch vụ đám mây, đều phải tuân thủ các tiêu chuẩn CJIS.

Mặc dù chủ yếu là yêu cầu của FBI, sự tuân thủ CJIS đã thực sự trở thành một tiêu chuẩn ngành do tính chất nhạy cảm của tất cả dữ liệu liên quan. Ngay cả khi một tổ chức không làm việc trực tiếp với FBI nhưng có xử lý CJI, tổ chức đó vẫn phải tuân thủ các tiêu chuẩn CJIS để tiếp tục hoạt động mà không gặp phải hậu quả tiêu cực.

Điều này áp dụng cho các hệ thống dữ liệu, sao lưu, mạng và thiết bị — chẳng hạn như máy in — có tương tác với CJI, tất cả đều phải được bảo vệ theo nguyên tắc hướng dẫn của CJIS.

Một công ty có thể đối mặt với các hình phạt dân sự và hình sự của liên bang và tiểu bang do truy cập hoặc phổ biến dữ liệu CJIS không đúng cách. Những hình phạt đó có thể bao gồm phạt tiền, cũng như đình chỉ, thu hồi hoặc giám sát việc truy cập vào CJIS(cửa sổ mới).

Lưu ý rằng thông tin được thu thập bởi bất kỳ cơ quan chính phủ nào thu thập, xử lý hoặc sử dụng thông tin tư pháp hình sự (CJI) đều không phải chịu sự kiểm soát của CJIS trừ khi thông tin đó đã được gửi đến hệ thống Trao đổi Dữ liệu Quốc gia (N-DEx)(cửa sổ mới).

Tuy nhiên, sau khi đã gửi, thông tin phải tuân thủ các tiêu chuẩn CJIS. N-DEx là hệ thống cốt lõi để chia sẻ thông tin tư pháp hình sự giữa các cơ quan, cho phép quản lý dữ liệu đó một cách an toàn và nhất quán​.

Đơn vị Kiểm toán (CAU) của Dịch vụ Thông tin Tư pháp Hình sự (CJIS) bảo vệ tính toàn vẹn của thông tin tư pháp hình sự bằng cách kiểm toán các cơ quan sử dụng hệ thống và chương trình CJIS. Các cơ quan đó bao gồm(cửa sổ mới):

  • CSA và kho lưu trữ của tiểu bang
  • Văn phòng Chương trình UCR của tiểu bang
  • CSA liên bang
  • Cơ quan được quản lý theo quy định của liên bang
  • Cơ quan thuộc lãnh thổ Hoa Kỳ có kết nối Mạng Diện rộng
  • Đơn vị trung gian được FBI phê duyệt (nhà thầu do FBI lựa chọn để tạo điều kiện gửi dấu vân tay dưới dạng điện tử nhằm kiểm tra lý lịch tư pháp phi hình sự thay mặt cho người nhận được ủy quyền)
  • Người nhận được ủy quyền đối với thông tin hồ sơ lịch sử tiền án tiền sự
  • Sổ đăng ký tội phạm tình dục
  • Nhà cung cấp danh tính của Cổng thông tin Doanh nghiệp Thực thi Pháp luật
  • Bất kỳ bộ phận nào của FBI

Để tuân thủ CJIS, mã hóa là yếu tố then chốt

Để truy cập cơ sở dữ liệu CJIS, các tổ chức phải tuân thủ hàng loạt tiêu chuẩn bảo mật, bao gồm triển khai xác thực đa yếu tố (MFA) để xác minh danh tính người dùng, duy trì các biện pháp kiểm soát truy cập nghiêm ngặt để giới hạn những người có thể xem hoặc thay đổi dữ liệu nhạy cảm, và thực thi các biện pháp bảo mật vật lý để bảo vệ hệ thống và thiết bị xử lý CJI.

Tuy nhiên, mã hóa mới là yếu tố then chốt để tuân thủ CJIS.

Mã hóa là gì?

Mã hóa là một cách để ẩn thông tin nhằm không ai có thể truy cập được ngoại trừ những người được chỉ định nhận thông tin đó. Quá trình này được thực hiện bằng các chương trình máy tính sử dụng thuật toán toán học để khóa và mở khóa thông tin.

Có hai phần trong Chính sách Bảo mật CJIS đề cập rõ ràng đến mã hóa:

  • Mục 5.10.1.2.1: Khi CJI được truyền ra bên ngoài phạm vi của vị trí bảo mật vật lý, dữ liệu phải được bảo vệ ngay lập tức thông qua mã hóa. Khi áp dụng mã hóa, mô-đun mật mã được sử dụng phải được chứng nhận FIPS 140-2 và sử dụng độ mạnh khóa mã hóa đối xứng ít nhất là 128 bit để bảo vệ CJI.
  • Mục 5.10.1.2.2: Khi CJI ở trạng thái tĩnh (tức là được lưu trữ kỹ thuật số) bên ngoài phạm vi của vị trí bảo mật vật lý, dữ liệu phải được bảo vệ thông qua mã hóa. Khi áp dụng mã hóa, các cơ quan phải mã hóa CJI theo tiêu chuẩn trong Mục 5.10.1.2.1 ở trên, hoặc sử dụng mã đối xứng được chứng nhận FIPS 197 (AES) và có độ mạnh ít nhất là 256 bit.

Mã hóa giúp đảm bảo CJI được bảo vệ cả khi ở trạng thái tĩnh và khi đang truyền tải. Thật không may, nhiều dịch vụ trực tuyến, chẳng hạn như để lưu trữ đám mâyemail, không sử dụng mã hóa đầu cuối theo mặc định, khiến dữ liệu dễ bị tấn công trong quá trình truyền tải.

Proton được thành lập vào năm 2014 nhằm đáp ứng nhu cầu này. Được phát triển bởi các nhà khoa học đã gặp nhau tại CERN (Tổ chức Nghiên cứu Hạt nhân Châu Âu) ở Thụy Sĩ, Proton bảo mật các email, tệp, mật khẩu nhạy cảm và các dữ liệu khác bằng mã hóa đầu cuối mạnh mẽ theo cách dễ sử dụng cho tất cả mọi người. Ngày nay, hơn 100 triệu người dùng, bao gồm các chính phủ, đơn vị quân đội và các công ty trong danh sách Fortune 500, tin tưởng Proton để bảo mật thông tin và tuân thủ các tiêu chuẩn bảo vệ dữ liệu.

Bảo vệ dữ liệu với Proton

Dù gửi thông tin qua Proton Mail, lưu trữ tệp trong Proton Drive hay quản lý thông tin đăng nhập bằng Proton Pass, Proton luôn giữ cho dữ liệu được an toàn và bảo vệ khỏi sự truy cập trái phép.

Riêng tư theo mặc định

Khi sử dụng Proton Mail, email được gửi trong nội bộ tổ chức sẽ được mã hóa đầu cuối theo mặc định, nghĩa là thư và tập tin đính kèm được khóa trên thiết bị trước khi truyền đến máy chủ và chỉ người nhận mới có thể mở khóa và đọc. Đối với email gửi đến tài khoản không phải Proton Mail, có thể gửi email được bảo vệ bằng mật khẩu, và mã hóa không truy cập được áp dụng để tự động bảo mật email gửi đến.

Trong mọi trường hợp, thư luôn được mã hóa trên máy chủ. Điều này có nghĩa là ngay cả trong trường hợp máy chủ bị vi phạm, email của công ty vẫn được bảo mật và không ai có thể đọc được ngoại trừ người dùng, giúp bảo vệ thông tin mật khỏi các cuộc tấn công mạng.

Về mặt toán học, Proton không thể giải mã thư, tệp và nhiều loại siêu dữ liệu. (Xem những gì được mã hóa.) Và vì Proton có trụ sở tại Thụy Sĩ, lượng dữ liệu ít ỏi được thu thập sẽ được bảo vệ bởi luật quyền riêng tư của Thụy Sĩ và không phải chịu các yêu cầu từ cơ quan thực thi pháp luật nước ngoài.

Phòng chống tin tặc

Proton cũng có nhiều lớp phòng thủ để chống lại các cuộc tấn công mạng tiềm ẩn:

  • PhishGuard: Bộ lọc PhishGuard của Proton được thiết kế để nhận diện và gắn cờ các hành vi lừa đảo. Khi phát hiện thấy một cuộc tấn công lừa đảo, cảnh báo sẽ được hiển thị.
  • Xác thực hai yếu tố (2FA): Proton Mail mang lại khả năng bảo mật vượt trội hơn cả mật khẩu với tính năng xác thực hai yếu tố (2FA). Proton hỗ trợ một số phương thức 2FA, bao gồm các ứng dụng xác thực và khóa bảo mật vật lý, nghĩa là có thể chọn tùy chọn thuận tiện và bảo mật nhất. Với gói Proton for Business, quản trị viên cũng có thể bắt buộc áp dụng 2FA cho tổ chức của mình để tăng cường bảo mật cho nhân viên.
  • Proton Sentinel: Đây là chương trình bảo vệ tài khoản nâng cao của Proton, có sẵn trong gói Proton Mail Professional hoặc Proton Business Suite. Chương trình này được thiết kế để cung cấp mức độ bảo mật tối đa cho những người cần thông qua việc kết hợp AI với phân tích của con người. Điều này đặc biệt hữu ích cho các nhà quản lý — hoặc những ai thường xuyên xử lý dữ liệu và thông tin liên lạc nhạy cảm. Proton Sentinel cung cấp dịch vụ hỗ trợ 24/7 để chuyển các hoạt động đăng nhập đáng ngờ đến các nhà phân tích bảo mật.

Duy trì sự tuân thủ với Proton

Mục tiêu là định hình lại Internet để giúp mọi người và tổ chức có quyền kiểm soát dữ liệu.

Chuyển sang Proton Mail thật đơn giản với tính năng Easy Switch, cho phép chuyển đổi liền mạch toàn bộ email, danh bạ và lịch của tổ chức từ các dịch vụ khác mà không yêu cầu đào tạo cho đội ngũ.

Đội ngũ hỗ trợ cũng sẵn sàng 24/7 để hỗ trợ trực tiếp nếu cần trợ giúp thêm. Proton Mail, email được mã hóa đầu cuối, và Proton Drive, dịch vụ lưu trữ đám mây được mã hóa đầu cuối, giúp dễ dàng đáp ứng các yêu cầu về bảo vệ dữ liệu và quyền riêng tư.

Sử dụng Proton for Business mang lại các lợi ích bổ sung, bao gồm:

  • Proton Mail: Bảo vệ thông tin liên lạc của doanh nghiệp bằng email được mã hóa đầu cuối, đảm bảo chỉ người gửi và người nhận mục tiêu mới có thể đọc thư.
  • Proton VPN: Bảo mật kết nối Internet và bảo vệ hoạt động trực tuyến bằng quyền truy cập VPN tốc độ cao.
  • Proton Calendar: Quản lý lịch trình bằng lịch được mã hóa để giữ cho các sự kiện của doanh nghiệp luôn riêng tư.
  • Proton Pass: Lưu trữ và quản lý mật khẩu một cách an toàn bằng trình quản lý mật khẩu được mã hóa.
  • Proton Drive: Lưu trữ an toàn và chia sẻ tệp của doanh nghiệp bằng mã hóa đầu cuối, đảm bảo dữ liệu luôn riêng tư và được bảo vệ.

Khi chuyển doanh nghiệp sang hệ sinh thái Proton, doanh nghiệp đồng thời tự bảo vệ mình và dữ liệu được giao phó, duy trì sự tuân thủ và góp phần xây dựng một tương lai nơi quyền riêng tư là mặc định.