הפדרל ריזרב
צילום: AgnosticPreachersKid, Wikipedia

279 התרעות לפני הפרישה: מבקר הפד מזהיר מכשלי אבטחת מידע בבנק המרכזי

דוח של משרד המבקר הפנימי של הפדרל ריזרב מצביע על "כשלים וליקויים" במערכי אבטחת המידע, לאחר שעובד בחטיבה הפיננסית הבינלאומית עורר מאות התרעות לפני פרישתו. חלק מהאירועים נגעו פוטנציאלית למידע הקשור לוועדת השוק הפתוח

אדיר בן עמי |

הפדרל ריזרב מתמודד עם סימני שאלה חדשים סביב אבטחת המידע שלו, לאחר שמשרד המבקר הפנימי של הבנק המרכזי האמריקאי התריע על "כשלים וליקויים" במערכות הבקרה. הדוח פורסם בעקבות מקרה שבו עובד שעמד לפרוש עורר מאות התרעות הקשורות למניעת אובדן מידע.

לפי הדוח, העובד, ששמו לא נמסר ושפעל בחטיבה למימון בינלאומי, יצר 279 התרעות מסוג Data Loss Prevention במהלך 90 הימים שקדמו לפרישתו ביולי 2024. המערכות האלה נועדו לזהות פעולות שעשויות להצביע על העברה, שמירה או הוצאה לא מורשית של מידע רגיש. מבקר הפד כתב כי המקרה המחיש סיכוני אבטחת מידע וחולשות בבקרות שמחייבות את תשומת לב ההנהלה. עם זאת, הוא קבע כי לא הייתה תשתית מספקת לפתיחת חקירת משמעת נגד העובד.

חלק מההתרעות נגעו למידע רגיש במיוחד

מתוך כלל ההתרעות, 111 עשויות היו לכלול מידע הקשור לוועדת השוק הפתוח של הפד, הגוף שקובע את הריבית בארה"ב. 40 התרעות נוספות עשויות היו לכלול חומרים פנימיים אחרים של הבנק המרכזי. העיתוי של חלק מהאירועים העלה חשש נוסף. לפי הדוח, 227 מההתרעות נרשמו ביוני 2024 בלבד, ומתוכן 192 התרחשו שלושה ימים לפני שהעובד יצא למה שהוגדר כנסיעה פרטית למדינה מוגבלת.

הדוח אינו קובע כי מידע אכן הודלף או הועבר לגורם זר. עם זאת, ריבוי ההתרעות בפרק זמן קצר והקרבה לנסיעה לחו"ל הספיקו כדי להציף חולשות באופן שבו הפד מזהה, מסלים ומטפל באירועי אבטחה.

הפד נחשב זה שנים ליעד רגיש במיוחד עבור מדינות וגופי מודיעין, בין היתר בשל הגישה שלו למידע פיננסי וכלכלי שאינו ציבורי. מידע כזה עשוי להיות בעל ערך רב לשחקנים שמנסים להעריך את כיוון המדיניות המוניטרית או להבין את מצב הכלכלה האמריקאית.

החשש אינו חדש. כבר ב-2022 פרסמה ועדת ביטחון המולדת של הסנאט דוח שלפיו סין ניסתה במשך שנים לבנות רשת של מקורות בתוך מערכת הפדרל ריזרב, במטרה להשיג מידע ולהשפיע על המדיניות הכלכלית האמריקאית. יו"ר הפד דאז, ג'רום פאוול, חלק על חלק מהמסקנות והגן על מנגנוני ההגנה של הבנק. אבל האירועים שנחשפו מאז מראים כי הסיכון למידע רגיש נותר נושא פעיל.

באוגוסט הודיע משרד המשפטים האמריקאי כי השתלט על תשתיות סייבר ששימשו קבוצת האקרים הנתמכת על ידי סין לתקיפת סוכנויות ממשלתיות, ובהן גם הבנק המרכזי.

מקרה נוסף כבר הסתיים במאסר

ביולי נידון ג'ון רוג'רס, לשעבר יועץ בכיר למועצת הפד, ל-38 חודשי מאסר לאחר שהורשע במתן הצהרות כוזבות לחוקרים בנוגע לשיתוף מידע מוגבל עם גורמי מודיעין סיניים. הוא זוכה מאישום חמור יותר של ריגול.

המקרה הנוכחי אינו קשור ישירות לרוג'רס, אך הוא מוסיף לחץ על הפד להראות שהגישה למידע רגיש מנוהלת באופן הדוק יותר, בעיקר כאשר מדובר בעובדים עם גישה לחומרים שנוגעים למדיניות מוניטרית ולמערכת הפיננסית.

מבקר הפד פרסם תשע המלצות לתיקון הליקויים. בין היתר הוא קרא לריכוז נהלי האבטחה, להגדרה ברורה יותר של האחריות להסלמת אירועים ולפיקוח הדוק יותר על עובדים עם היסטוריה של הפרות. מועצת הפד קיבלה את כל ההמלצות והודיעה כי תפעל ליישומן. בתגובה לדוח נמסר כי הבנק "מתייחס לנושאים האלה ברצינות", וכי כמה מהצעדים כבר נמצאים בתהליך.


הוספת תגובה

תגובות לכתבה:

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה