美联储监察长办公室指出,美联储多个部门在识别、上报和处置信息安全事件时协调不足,职责边界不清,导致一宗涉及前员工疑似转移敏感及机密文件的事件超过一年仍未完全解决。美联储表示,计划在2027年第一季度前明确各部门职责,并加强安全警报的升级处理流程。事件涉及美联储理事会及联邦公开市场委员会(FOMC)的信息,也引发了对员工离职期间资料管理和内部人员风险控制的关注。
2024年事件涉及279次数据防泄漏警报
美联储监察长办公室在9月28日发布的报告中披露,该事件涉及一名前国际金融司(Division of International Finance,IF)员工。此人在退休前三个月触发279次数据防泄漏(DLP)警报,其中111次被识别为可能涉及FOMC机密信息。警报出现前后,该员工还将前往一个受限制国家进行私人旅行。
监察长办公室称,调查发现,这名员工可能使用未加密的USB设备,从美联储理事会和FOMC带走数百份包含敏感及机密信息的文件。报告指出,2024年事件没有得到完整解决,相关资料也未全部追回。由于监察长办公室在原定审计尚未完成时,已对美联储处理事件的方式感到担忧,因此提前发出管理警示。
部门对上报和处置责任理解不一
参与处理警报的部门包括信息安全运营团队、记录管理项目、国际金融司和FOMC秘书处。监察长办公室认为,这些部门可能没有妥善记录或逐级上报相关情况。信息安全团队认为自身职责仅限于通知记录管理项目;FOMC秘书处人员则以为法律部门已经获悉此事,但实际并非如此。
报告称,各部门对谁负责升级警报、谁负责推动事件解决缺乏一致认识,处理过程因此过度依赖员工所在部门。监察长办公室认为,这种职责不清是事件长期悬而未决的原因之一,并指出美联储需要建立统一的内部人员风险管理机制。
2021年和2023年也出现文件处理问题
这名前员工此前还曾涉及其他文件安全事件。2021年,国际金融司获悉,该员工曾将FOMC敏感机密文件复制到未加密USB设备;员工当时称这是意外。2023年,该员工又曾尝试将FOMC敏感机密信息发送至个人电子邮箱,但未能成功。
监察长办公室表示,既往疑似或已确认的违规、员工即将离职以及多次国际旅行等因素,都是需要综合评估的内部人员风险信号。报告并未认定所有文件均已被未经授权转移或披露,但指出相关部门未能及时厘清情况,增加了事件处置难度。
审计数据与后续整改安排
监察长办公室的2025年审计覆盖2024年1月1日至12月31日期间离开美联储理事会的所有员工,包括实习生。审计期间,离职员工提交了18项信息移除申请;信息安全运营团队另向记录管理项目通报了5起可能涉及离职员工移除信息的情况。
监察长办公室建议加强事件处理控制,防止员工离职时未经授权移除敏感资料。美联储计划在2027年第一季度前落实相关流程和规程,明确部门角色并强化警报升级机制。该报告也是监察长办公室近期针对美联储信息管理和内部风险控制发布的一系列审查之一;该办公室今年6月审查了国际旅行风险管理,7月则发布了关于防止员工及官员披露专有信息和分析的报告。