美联储监察长办公室警告称,美联储的信息安全体系存在“控制失效和缺陷”。此前,一名即将退休的员工被怀疑可能带走敏感信息。
监察长办公室周一发布报告称,美联储国际金融部一名未具名员工在2024年7月退休前90天内,共触发279次“数据防丢失”(DLP)警报。
报道称,在离开前,这名员工因打印、复制并将可能敏感的联邦公开市场委员会(FOMC)信息发送到多个个人电子邮箱,以及将可能敏感的文件传输到美联储发放的未加密USB设备,触发了270多次内部警报。
其中,227次警报集中发生在2024年6月。报告称,其中192次发生在这名员工“进行我们所理解的赴受限国家私人旅行”的三天前。
这名即将离职的员工于2024年6月前往一个被美联储指定为受限的国家。回国后,这名员工又在周末在办公室打印信息,随后再次出国旅行,从而触发了更多警报。
这名员工于2024年7月退休。同年9月,有人联系他要求归还邮件和打印文件,这名前员工表示会回应,但称其他事务期限紧迫。据监察长称,这名前员工此后再未回应。
监察长详细说明,这名即将离职的员工此前已因一起事件被标记:2021年将数百份机密文件复制到未加密USB设备,2023年又试图将机密信息发送到个人邮箱。
监察机构表示:“最新的潜在事件凸显了信息安全风险以及控制失效和缺陷,我们认为理事会需要立即关注。”
报告并未认定该员工已经违规,也没有证实敏感信息被带走。美联储表示,现有证据不足以支持对该员工展开不当行为调查。部分原因是记录未清楚说明该员工带走了什么信息,而且许多内部警报是误报。
不过,279次警报中有111次可能涉及FOMC相关信息,另有40次可能涉及美联储材料。
监察长办公室因此提出9项建议,包括集中美联储理事会的安全程序、进一步明确安全事件升级责任,以及加强对存在违规历史员工的管理。
美联储同意全部9项建议,并承诺实施。美联储理事会在回应中表示:“我们同意监察长关于加强理事会对信息安全项目的治理和控制执行的建议。理事会认真对待这些事项,计划迅速采取一切必要步骤落实所有建议,其中几项已经在进行中。”
美联储掌握大量专有金融信息,因此长期被美国政府视为外国对手的重要目标,以影响美国经济政策。近年来,美联储面临来自外国对手的网络安全威胁。
此次报告发布之际,美联储内部此前也曾发生涉及受限信息的案件。
在9项建议之外,监察机构还要求进一步明确哪些安全事件需要升级处理,以及如何对存在违规历史的员工实施更严格的安全管理。