聯準會監察長辦公室指出,聯準會多個部門在識別、通報及處理資訊安全事件時協調不足、職責界線不明,導致一宗涉及前員工疑似轉移敏感及機密文件的事件逾一年仍未完全解決。聯準會表示,計劃在2027年第一季前釐清各部門職責,並強化安全警報的升級處理流程。事件涉及聯準會理事會及聯邦公開市場委員會(FOMC)的資訊,也引發外界對員工離職期間資料管理及內部人員風險控管的關注。
2024年事件觸發279次資料防外洩警報
聯準會監察長辦公室在9月28日發布的報告中披露,事件涉及一名前國際金融部(Division of International Finance,IF)員工。該員工在退休前三個月觸發279次資料防外洩(DLP)警報,其中111次被辨識為可能涉及FOMC機密資訊。警報出現前後,該員工還計劃前往一個受限制國家進行私人旅行。
監察長辦公室表示,調查發現,該員工可能使用未加密的USB裝置,從聯準會理事會及FOMC帶走數百份包含敏感及機密資訊的文件。報告指出,2024年這起事件未獲完整處理,相關資料也未全部追回。由於監察長辦公室在原定稽核尚未完成前,已對聯準會的事件處理方式表示疑慮,因此提前發出管理警示。
各部門對通報與處置責任認知不一
參與處理警報的部門包括資訊安全營運團隊、紀錄管理計畫、國際金融部及FOMC秘書處。監察長辦公室認為,這些部門可能未妥善記錄或逐級通報相關情況。資訊安全團隊認為自身職責僅限於通知紀錄管理計畫;FOMC秘書處人員則以為法律部門已知悉事件,但實際情況並非如此。
報告稱,各部門對誰負責升級警報、誰負責推動事件解決缺乏一致認知,處理過程因此過度依賴涉事員工所屬部門。監察長辦公室認為,職責不清是事件長期未結案的原因之一,並指出聯準會需要建立統一的內部人員風險管理機制。
2021年與2023年也曾出現文件處理問題
這名前員工此前還涉及其他文件安全事件。2021年,國際金融部得知該員工曾將FOMC敏感機密文件複製到未加密USB裝置;該員工當時表示這是意外。2023年,該員工又曾嘗試將FOMC敏感機密資訊寄送至個人電子郵件,但未能成功。
監察長辦公室表示,過往疑似或已確認的違規行為、員工即將離職,以及多次國際旅行等因素,都是需要綜合評估的內部人員風險訊號。報告並未認定所有文件都已遭未經授權轉移或披露,但指出相關部門未能及時釐清情況,增加了事件處理難度。
稽核數據與後續整改安排
監察長辦公室的2025年稽核涵蓋2024年1月1日至12月31日期間離開聯準會理事會的所有員工,包括實習生。稽核期間,離職員工提交了18項資訊移除申請;資訊安全營運團隊另向紀錄管理計畫通報5起可能涉及離職員工移除資訊的情況。
監察長辦公室建議加強事件處理控制,防止員工離職時未經授權移除敏感資料。聯準會計劃在2027年第一季前落實相關流程與規程,釐清部門角色並強化警報升級機制。這份報告也是監察長辦公室近期針對聯準會資訊管理及內部風險控管發布的一系列審查之一;該辦公室今年6月審查了國際旅行風險管理,7月則發布關於防止員工及官員披露專有資訊與分析的報告。