刑事司法資訊服務 (CJIS)

美國聯邦調查局 (FBI) 刑事司法資訊服務 (CJIS) 部門為聯邦、州政府、當地和部落機構提供指引,說明如何在使用 Google Cloud 等雲端服務供應商 (CSP) 時,保護刑事司法相關資訊 (CJI)。

Google Cloud 客戶可以透過 Assured Workloads 建立資料邊界,並使用 Google Workspace 安全控管,確實遵循 v6.0 版《CJIS 安全性政策》。

CJIS 簡介

FBI 的 CJIS 部門會監督全國刑事司法機關 (CJA) 都會使用的許多國家資料庫。這些資料庫中保存的資料大多屬於刑事司法資訊 (CJI),且受到保護,以防未經授權的使用及發布行為。FBI 的 CJIS 部門發布的《CJIS 安全性政策》(簡稱「CJISSECPOL」) 提供一套保護 CJI 的基本安全性規範。

FBI 也提供《規定附屬文件》,列出《CJIS 安全性政策》近期有哪些異動,同時幫大家釐清存取 CJI 的實體所扮演的安全防護角色及應承擔的責任。雖然存取 CJI 的 CJA 最終都必須負責確保符合 CJIS 規定,但《規定附屬文件》能引導 CJA 判斷哪一方 (例如:FBI CJIS 部門、CJA、服務供應商等) 具備確保相關單位達到特定要求的技術能力。

客戶可以透過 Assured Workloads 建立資料邊界,並善用 Google Workspace 安全控管,確實遵循 v6.0 版《CJIS 安全性政策》。Google Cloud 已接受第三方評估機構 (3PAO) Coalfire 的獨立評估和驗證,證實符合 v6.0 版的規範。我們還提供 CJIS 實作指南,協助客戶輕鬆遵守 CJIS v6.0 版。我們也可以應要求提供額外的法規遵循資訊,說明 Google Cloud 如何達到雲端服務供應商適用的 CJISSECPOL 規定。

Google Cloud 也會出席 CJIS 諮詢政策委員會的會議,並查看新版的《CJIS 安全性政策》和《規定附屬文件》,確保我們的政策和程序符合任何變更。

Google Cloud 與 CJIS 法規遵循

Google Cloud

Google Cloud 客戶能透過 Assured Workloads 建立資料邊界,以現代化做法遵循 v6.0 版《CJIS 安全性政策》和其他架構的規範,例如 FedRAMP 高影響等級和美國國防部 IL2/IL4/IL5。

透過 Assured Workloads 建立資料邊界,客戶就能採用零信任的軟體導向做法來遵循法規,滿足嚴格的政府雲端法規遵循要求,同時享有效能、規模、服務可用性、成本和可靠性方面的優勢,這是散布於不同實體位置的雲端架構無法企及的。公部門客戶和刑事司法機關 (CJA) 可透過 Assured Workloads 建立資料邊界,以處理、儲存及傳輸自家 Google Cloud 環境中的 CJI。歡迎填寫這份表單申請免費試用。

透過 Assured Workloads 建立資料邊界,有助州級、地方、部落和聯邦執法機關 (以及任何其他刑事司法或非刑事司法 CJI 使用者) 簡化安全防護與法規遵循作業,具體做法如下:

  • 設定資料位置控管機制,將 CJIS 工作負載限定為只能在美國的區域 (「資料落地」)
  • 限定只有符合下列條件的對象,能在無人陪同下存取未加密的 CJI:屬於美國自然人/法人、位於美國境內,而且已完成州級 CJIS 系統局 (CSA) 或 CJA 的指紋型背景調查
  • 讓機構能夠使用客戶自行管理的加密金鑰 (CMEK),該金鑰可託管於 Google Cloud 或透過外部金鑰管理工具使用。
  • 讓客戶控管管理員權限及掌握該權限的使用情況
  • 持續監控客戶環境,以防違規事件發生

Google Workspace

Google Workspace 安全控管能協助您達到組織和法規遵循需求,包括限制 Google 員工存取客戶資料,或確保客戶資料位置僅限於美國。

如果客戶想要使用 Google Workspace 部署 CJIS 解決方案,可以運用安全控管功能,根據 CJIS 安全性政策設定政策。如需 Google Workspace 的 CJIS 解決方案設定指南,請按這裡

Google 人員和 CJIS 審查機制

凡是位於全美 50 州和華盛頓特區的客戶,都能放心將 CJIS 應用程式託管或遷移至 Google Cloud,因為我們可以協助客戶順利實作,也經證實符合《CJIS 安全性政策》。

提供 CJIS 適用服務的 Google Cloud 人員已通過下列各州的集中審查:阿拉巴馬州、阿拉斯加州、科羅拉多州、德拉瓦州、佛羅里達州、喬治亞州、夏威夷州、愛達荷州、印第安那州、堪薩斯州、肯塔基州、路易斯安那州、緬因州、馬里蘭州、麻薩諸塞州、密西根州、明尼蘇達州、密西西比州、密蘇里州、蒙大拿州、內布拉斯加州、北卡羅來納州、北達科他州、奧克拉荷馬州、賓夕法尼亞州、田納西州、猶他州、華盛頓州、西維吉尼亞州、懷俄明州。

我們的人員隨時都能接受所有其他州的背景調查。如要進一步瞭解如何在上方未列出的州別審核 Google Cloud 人員,請與州級 CSA 聯絡,或來信至 cjis@google.com。

常見問題

獨立第三方評估機構最近評估 Google Cloud 的安全控管機制後,發現 Google Cloud 成功協助機構遵循 v6.0 版《CJIS 安全性政策》

如果客戶或州級 CJIS 系統局 (CSA) 提出要求,Google Cloud 就會執行《管理協議》,向客戶詳細說明 Google Cloud 如何協助組織遵守《CJIS 安全性政策》規定、各方的責任、涵蓋的雲端服務,以及許多其他重要條款。如要索取《Google Cloud CJIS 管理協議》的副本,請傳送電子郵件至 cjis@google.com

Google Cloud 法規遵循團隊也能提供詳細的法規遵循資訊,說明 Google Cloud 如何達到雲端服務供應商適用的 CJISSECPOL 規定。

可以,Google Cloud 能讓客戶透過 Assured Workloads安全控管,將 CJIS 工作負載的資料位置設為僅限美國區域。Google 會依據《服務專屬條款》儲存您的靜態資料。

Google 會與州級 CSA 或當地機關合作,確保可能在無人陪同下存取該州未加密 CJI 的 Google 人員,一律遵守《CJIS 安全性政策》,完成指紋型背景調查。提供適用服務的 Google 人員,會將 FD-258 指紋卡和任何必要文件提交給各 CSA 或當地機關。

這項程序可確保提供適用服務的人員符合下列條件時,才能在無人陪同下存取未加密的 CJI:完成指紋型背景調查、CJIS 安全意識訓練,並簽署《CJIS 安全性附加條款》。

Google 在服務和營運的核心環節中導入零信任模式,因此系統不會假設在 Google 基礎架構上運作的服務之間有任何信任關係。換句話說,系統會將所有資源存取要求都視為來自於不受信任的網路,然後加以檢查、驗證及確認。

Google Cloud 中的客戶環境也會以邏輯性的方式加以區隔,防止使用者和客戶存取未指派給他們的資源。客戶資料 (包括 CJI) 會依網域套用邏輯區隔,讓系統能針對單一租戶產生資料。Google Cloud 不僅能以這種方式保護客戶資料,還能加快功能開發速度,並協助客戶實現成本效益,是政府客戶的絕佳選擇。

是,Google Cloud 在正式環境中使用通過 FIPS 140-3 驗證的加密模組,名為 BoringCrypto (認證編號 4735)。Google Cloud 會透過一或多項加密機制,為客戶存放的所有靜態資料,以及在 Google 設施間傳輸的內容進行加密,客戶無需採取任何行動。

客戶可以透過各種雲端金鑰管理服務 (例如 Google 代管的金鑰、客戶自行管理的加密金鑰與外部金鑰管理),持續符合 CJIS 安全性政策的規定。由於 Google Cloud 預設將此等級的加密用於靜態資料和傳輸中的資料,因此客戶可以沿用通過 FIPS 140-3 驗證的加密技術,不必在 FIPS 模式下執行產品和服務。

Google 提供客戶自行管理的加密金鑰,且限制提供 CJIS 適用服務的人員必須接受適當審查,才能在無人陪同下存取未加密的 CJI。因此,Google Cloud 的 CJIS 解決方案不需要使用機密運算。不過,除了安全受限制的 CJIS 資料邊界,客戶也能選擇使用機密運算。

《CJIS 安全性政策》並未規定必須使用政府雲端架構 (簡稱「GovCloud」),目前也沒有相關定義或標準來界定 GovCloud 的構成要素。Google Cloud 推出 CJIS 資料邊界解決方案,幫助客戶遵循《CJIS 安全性政策》,而且 Google Cloud 本身的法規遵循做法,也已通過獨立第三方評估機構和眾多州級 CSA 的驗證。

Google 投資了其公有雲基礎架構的分層式安全防護機制,提供加密功能和強大的人員資料存取權控管等功能。這項措施再加上先前提到的採用零信任機制,就能提供符合 CJIS 安全性政策嚴格規定所需的強大安全防護機制,同時讓客戶得以利用公有雲的持續產品創新。

Google 實作上述控管機制 (以及許多其他控管機制) 均符合 FedRAMP 中等風險和 FedRAMP 高等風險規範,並已獲得聯合授權委員會 (JAB) 認可。

美國行政管理與預算局 (OMB) 的 M-24-15 備忘錄 (「翻新聯邦風險與授權管理計畫 (FedRAMP)」) 中建議聯邦機構擺脫獨立不相通的 GovCloud 架構,由此可見我們的做法是正確的:

「FedRAMP 不應鼓勵或要求商業雲端服務供應商打造獨立的專屬產品/服務供聯邦政府使用,無論是透過聯邦安全架構或其他計畫作業的應用管道,都是如此。商業雲端服務供應商為了在市場上獲致成功,會在核心產品上投入資源、確保一切安全無虞並快速開發功能,而聯邦政府也能從中受惠。同樣地,商業服務供應商也能透過與 FedRAMP 的互動找出更完善的安全防護做法,然後將這些做法整合至核心服務,為所有客戶創造效益。」

是,Google Cloud 客戶在使用 Google Cloud 或 Google Workspace 服務時,客戶資料一律歸自己所有。如要進一步瞭解我們的資料處理承諾,請參閱《Cloud 資料處理附加條款》(CDPA),並造訪隱私權資源中心

展開下一步行動

運用價值 $300 美元的免費抵免額和超過 20 項一律免費的產品,開始在 Google Cloud 中建構產品與服務。

Google Cloud