Das Büro des Generalinspekteurs der US-Notenbank Federal Reserve kritisiert die Abstimmung zwischen mehreren Abteilungen im Umgang mit einem Sicherheitsvorfall. Ein ehemaliger Mitarbeiter soll sensible und vertrauliche Dateien entfernt haben. Die verspätete Erkennung, Meldung und Bearbeitung führte dazu, dass der Fall mehr als ein Jahr später noch nicht abgeschlossen war.
Die Fed will Zuständigkeiten klarer regeln und das Verfahren zur Weiterleitung von Sicherheitswarnungen bis zum ersten Quartal 2027 stärken. Betroffen waren Informationen des Federal Reserve Board und des Offenmarktausschusses der US-Notenbank (FOMC). Der Fall wirft damit auch Fragen zur Kontrolle von Dokumenten beim Ausscheiden von Mitarbeitern und zum Umgang mit Insider-Risiken auf.
279 Warnungen zum Datenverlust im Fall von 2024
In einem am 28. September veröffentlichten Bericht erklärte das Büro des Generalinspekteurs, dass es sich um einen ehemaligen Mitarbeiter der Division of International Finance handelte. In den drei Monaten vor dem Ruhestand löste die Person 279 Warnungen des Systems zur Verhinderung von Datenverlusten (Data Loss Prevention, DLP) aus. Bei 111 dieser Warnungen bestand der Verdacht, dass sie vertrauliche FOMC-Informationen betrafen. Die Warnungen fielen in eine Zeit, in der der Mitarbeiter privat in ein Land mit beschränktem Zugang reiste.
Die Untersuchung ergab, dass der Mitarbeiter möglicherweise unverschlüsselte USB-Geräte verwendet hatte, um Hunderte Dateien mit sensiblen und vertraulichen Informationen vom Federal Reserve Board und vom FOMC zu entfernen. Nach Angaben des Berichts war der Vorfall aus dem Jahr 2024 noch nicht vollständig geklärt; zudem wurde nicht sämtliches relevantes Material wiedergefunden.
Wegen Bedenken über den Umgang der Fed mit dem Fall gab das Büro des Generalinspekteurs bereits vor Abschluss der geplanten Prüfung eine vorläufige Management-Warnung heraus.
Abteilungen uneins über die Weiterleitung von Warnungen
An der Prüfung der Warnungen waren unter anderem das Team für Informationssicherheit, das Records-Management-Programm, die Division of International Finance und das FOMC-Sekretariat beteiligt. Nach Einschätzung des Generalinspekteurs wurden die Umstände möglicherweise nicht ausreichend dokumentiert oder entlang der vorgesehenen Führungskette weitergeleitet.
Das Informationssicherheitsteam ging davon aus, lediglich das Records-Management-Programm informieren zu müssen. Mitarbeiter im FOMC-Sekretariat wiederum waren der Ansicht, dass die Rechtsabteilung bereits benachrichtigt worden sei. Das war jedoch nicht der Fall.
Dem Bericht zufolge bestand zwischen den Abteilungen kein einheitliches Verständnis darüber, wer für die Eskalation einer Warnung und die vollständige Bearbeitung eines Vorfalls zuständig ist. Dadurch hing die Reaktion zu stark von der Abteilung ab, der der Mitarbeiter zugeordnet war. Das Büro des Generalinspekteurs sieht in der unklaren Aufgabenverteilung einen Grund dafür, dass der Fall so lange offenblieb. Die Fed benötige ein einheitliches Rahmenwerk für den Umgang mit Insider-Risiken.
Frühere Vorfälle mit Dokumenten in den Jahren 2021 und 2023
Der ehemalige Mitarbeiter war bereits zuvor mit weiteren Vorfällen zur Dokumentensicherheit in Verbindung gebracht worden. 2021 stellte die Division of International Finance fest, dass vertrauliche FOMC-Dateien auf ein unverschlüsseltes USB-Gerät kopiert worden waren. Der Mitarbeiter erklärte, dies sei versehentlich geschehen.
2023 versuchte die Person, sensible FOMC-Informationen an ein privates E-Mail-Konto zu senden. Die Übertragung war jedoch nicht erfolgreich.
Nach Einschätzung des Generalinspekteurs hätten frühere mutmaßliche oder bestätigte Verstöße, das bevorstehende Ausscheiden und wiederholte internationale Reisen gemeinsam im Rahmen einer Prüfung des Insider-Risikos bewertet werden müssen. Der Bericht kam nicht zu dem Schluss, dass jede Datei unbefugt übertragen oder offengelegt wurde. Die zuständigen Abteilungen hätten die Fakten jedoch nicht zeitnah festgestellt, was die Bearbeitung des Vorfalls erschwerte.
Prüfung aus dem Jahr 2025 und geplante Korrekturen
Die Prüfung des Generalinspekteurs aus dem Jahr 2025 erfasste alle Mitarbeiter, die zwischen dem 1. Januar und dem 31. Dezember 2024 aus dem Federal Reserve Board ausschieden, einschließlich Praktikanten. In diesem Zeitraum stellten ausscheidende Mitarbeiter 18 Anträge auf Entfernung von Informationen. Das Team für Informationssicherheit meldete dem Records-Management-Programm außerdem fünf Fälle, in denen ausscheidende Mitarbeiter möglicherweise Informationen entfernten.
Das Büro des Generalinspekteurs empfahl strengere Kontrollen bei der Bearbeitung von Sicherheitsvorfällen. Sie sollen verhindern, dass Mitarbeiter beim Ausscheiden sensible Unterlagen ohne Genehmigung mitnehmen. Die Zentralbank will bis zum ersten Quartal 2027 überarbeitete Verfahren einführen, die Zuständigkeiten der Abteilungen festlegen und die Weiterleitung von Sicherheitswarnungen verbindlicher machen.
Der Bericht gehört zu einer Reihe jüngerer Prüfungen des Informationsmanagements und der internen Kontrollen der Fed. Im Juni untersuchte das Büro den Umgang mit Risiken internationaler Reisen. Im Juli veröffentlichte es einen Bericht darüber, wie verhindert werden soll, dass Mitarbeiter und Amtsträger geschützte Informationen und Analysen offenlegen.