گزارشهای جدید بازرس کل هیئت مدیره فدرال رزرو و دفتر حمایت از مصرفکننده مالی (CFPB) فاش کرده است که این نهاد در پی تعطیلی دفاتر منطقهای خود در سال ۱۴۰۳ و ۱۴۰۴، کنترل امنیتی بر روی تجهیزات فناوری اطلاعات رها شده را از دست داده و نمیتواند از عدم دسترسی غیرمجاز به دادههای حساس اطمینان حاصل کند.
ابعاد فنی و حفرههای امنیتی در مدیریت داراییها
پس از دستور تعطیلی دفاتر در شهرهای نیویورک، شیکاگو، سانفرانسیسکو و آتلانتا در اوایل سال ۱۴۰۴ (۲۰۲۵ میلادی)، تجهیزات شبکه و سختافزارهای اداری در محل باقی ماندند. بر اساس گزارش حسابرسی امنیت سایبری، CFPB هیچ مکانیزم کنترلی برای تایید وضعیت سلامت این دستگاهها یا پایش لاگهای دسترسی پس از خروج پرسنل نداشته است. این وضعیت شامل سرورهای محلی، تجهیزات سوئیچینگ و سیستمهای ارتباطی است که بهطور بالقوه میتوانند حاوی اطلاعات حساس مانند شکایات مصرفکنندگان و اسناد نظارتی محرمانه باشند.
ابهام در سیاستگذاری و قصور در مدیریت چرخه حیات سختافزار
یکی از جدیترین انتقادات مطرح شده، عدم وجود یک استراتژی خروج (Exit Strategy) برای تجهیزات سختافزاری است. در حالی که قراردادهای اجاره دفاتر در بهمن ۱۴۰۳ پایان یافته و خدمات شبکه از شهریور ۱۴۰۴ قطع شده است، تا فروردین ۱۴۰۵ هنوز هیچ فرآیند انتقال یا پاکسازی استانداردی برای تجهیزات صورت نگرفته بود. این ناهماهنگی بین مدیریت فیزیکی ساختمان توسط اداره خدمات عمومی (GSA) و مسئولیتهای امنیتی فناوری اطلاعات، منجر به ایجاد یک فضای خاکستری امنیتی شده است.
جزئیات وضعیت سختافزاری و اداری:
- زمان پایان اجاره: بهمن ۱۴۰۳
- توقف ارائه سرویس شبکه: شهریور ۱۴۰۴
- وضعیت بازرسی: عدم اجرای فرآیند پاکسازی دادهها تا خرداد ۱۴۰۵
- تجهیزات رها شده: سوئیچها، روترها و ایستگاههای کاری (Workstations)
- ریسک امنیتی: نشت دادههای مالی حساس و اطلاعات نظارتی محرمانه
واکنش رسمی و استدلالهای فنی
کریستوفر چیلبرت، مدیر ارشد فناوری (CIO) در پاسخ به گزارش بازرس کل، ریسک نشت دادهها را پایین ارزیابی کرد. وی با ارسال نامهای در تاریخ ۲۸ شهریور ۱۴۰۵ مدعی شد که «هیچ پایگاه داده حاوی اطلاعات حساس در دفاتر منطقهای میزبانی نشده است» و کاربری این تجهیزات عمدتاً محدود به زیرساختهای شبکه و دسترسی اینترنتی بوده است. با این حال، کارشناسان امنیتی معتقدند حتی اگر پایگاه داده اصلی در این دفاتر نباشد، وجود فایلهای موقت (Temp Files)، کش مرورگرها یا لاگهای دستگاهها میتواند اطلاعات هویتی و ساختار شبکه را در اختیار مهاجمان قرار دهد.
نتیجهگیری و پیامدهای بلندمدت
این واقعه درس بزرگی برای سازمانهای بزرگ در مدیریت داراییهای IT است. فرآیند بازنشستگی سختافزار (Hardware Decommissioning) باید شامل استانداردهای NIST برای پاکسازی ایمن رسانهها باشد. ناتوانی CFPB در تایید امنیت تجهیزات رها شده، نشاندهنده نقص در پیادهسازی پروتکلهای امنیت فیزیکی و منطقی در فرآیند تغییرات ساختاری است. اکنون این سازمان مکلف شده است تا پایان شهریور ۱۴۰۵ تمامی تجهیزات را شناسایی و پروتکلهای پاکسازی را بهصورت کامل اجرا نماید.