امنیت سایبری و شبکه

بحران امنیتی در CFPB: نشت داده‌های حساس در پی رهاسازی تجهیزات IT دفاتر منطقه‌ای

گزارش‌های جدید بازرس کل هیئت مدیره فدرال رزرو و دفتر حمایت از مصرف‌کننده مالی (CFPB) فاش کرده است که این نهاد در پی تعطیلی دفاتر منطقه‌ای خود در سال ۱۴۰۳ و ۱۴۰۴، کنترل امنیتی بر روی تجهیزات فناوری اطلاعات رها شده را از دست داده و نمی‌تواند از عدم دسترسی غیرمجاز به داده‌های حساس اطمینان حاصل کند.

ابعاد فنی و حفره‌های امنیتی در مدیریت دارایی‌ها

پس از دستور تعطیلی دفاتر در شهرهای نیویورک، شیکاگو، سان‌فرانسیسکو و آتلانتا در اوایل سال ۱۴۰۴ (۲۰۲۵ میلادی)، تجهیزات شبکه و سخت‌افزارهای اداری در محل باقی ماندند. بر اساس گزارش حسابرسی امنیت سایبری، CFPB هیچ مکانیزم کنترلی برای تایید وضعیت سلامت این دستگاه‌ها یا پایش لاگ‌های دسترسی پس از خروج پرسنل نداشته است. این وضعیت شامل سرورهای محلی، تجهیزات سوئیچینگ و سیستم‌های ارتباطی است که به‌طور بالقوه می‌توانند حاوی اطلاعات حساس مانند شکایات مصرف‌کنندگان و اسناد نظارتی محرمانه باشند.

ابهام در سیاست‌گذاری و قصور در مدیریت چرخه حیات سخت‌افزار

یکی از جدی‌ترین انتقادات مطرح شده، عدم وجود یک استراتژی خروج (Exit Strategy) برای تجهیزات سخت‌افزاری است. در حالی که قراردادهای اجاره دفاتر در بهمن ۱۴۰۳ پایان یافته و خدمات شبکه از شهریور ۱۴۰۴ قطع شده است، تا فروردین ۱۴۰۵ هنوز هیچ فرآیند انتقال یا پاکسازی استانداردی برای تجهیزات صورت نگرفته بود. این ناهماهنگی بین مدیریت فیزیکی ساختمان توسط اداره خدمات عمومی (GSA) و مسئولیت‌های امنیتی فناوری اطلاعات، منجر به ایجاد یک فضای خاکستری امنیتی شده است.

جزئیات وضعیت سخت‌افزاری و اداری:

  • زمان پایان اجاره: بهمن ۱۴۰۳
  • توقف ارائه سرویس شبکه: شهریور ۱۴۰۴
  • وضعیت بازرسی: عدم اجرای فرآیند پاکسازی داده‌ها تا خرداد ۱۴۰۵
  • تجهیزات رها شده: سوئیچ‌ها، روترها و ایستگاه‌های کاری (Workstations)
  • ریسک امنیتی: نشت داده‌های مالی حساس و اطلاعات نظارتی محرمانه

واکنش رسمی و استدلال‌های فنی

کریستوفر چیلبرت، مدیر ارشد فناوری (CIO) در پاسخ به گزارش بازرس کل، ریسک نشت داده‌ها را پایین ارزیابی کرد. وی با ارسال نامه‌ای در تاریخ ۲۸ شهریور ۱۴۰۵ مدعی شد که «هیچ پایگاه داده حاوی اطلاعات حساس در دفاتر منطقه‌ای میزبانی نشده است» و کاربری این تجهیزات عمدتاً محدود به زیرساخت‌های شبکه و دسترسی اینترنتی بوده است. با این حال، کارشناسان امنیتی معتقدند حتی اگر پایگاه داده اصلی در این دفاتر نباشد، وجود فایل‌های موقت (Temp Files)، کش‌ مرورگرها یا لاگ‌های دستگاه‌ها می‌تواند اطلاعات هویتی و ساختار شبکه را در اختیار مهاجمان قرار دهد.

نتیجه‌گیری و پیامدهای بلندمدت

این واقعه درس بزرگی برای سازمان‌های بزرگ در مدیریت دارایی‌های IT است. فرآیند بازنشستگی سخت‌افزار (Hardware Decommissioning) باید شامل استانداردهای NIST برای پاکسازی ایمن رسانه‌ها باشد. ناتوانی CFPB در تایید امنیت تجهیزات رها شده، نشان‌دهنده نقص در پیاده‌سازی پروتکل‌های امنیت فیزیکی و منطقی در فرآیند تغییرات ساختاری است. اکنون این سازمان مکلف شده است تا پایان شهریور ۱۴۰۵ تمامی تجهیزات را شناسایی و پروتکل‌های پاکسازی را به‌صورت کامل اجرا نماید.

📌 منبع و مطالعه بیشتر: گزارش حسابرسی امنیت سایبری و وضعیت تجهیزات CFPB
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای