要約
対象当事者と手続きは分離されなければならない。2020年の OCC 制裁金は、銀行法に基づき Morgan Stanley Bank, N.A.および Morgan Stanley Private Bank, N.A.を対象とした。2022年の SEC 命令は、レギュレーション S-P に基づき Morgan Stanley Smith Barney LLC を対象とした。その後の6州の合意と民間のクラスアクション和解は、異なる権限、当事者、救済手段を用いた。
廃棄プロジェクトはデータ処理システムである。ハードウェアの回収、在庫管理、輸送、ワイピング、破壊、再販、調整は、顧客情報の状態と管理を変更する。これを運送業者に委託しても、規制対象機関が各移行を証明する責任は移転しない。
管理の失敗は累積的であった。記録には、データ破壊の専門知識を持たないベンダー、管理されていない下請け、監視されていない在庫記録、曖昧な証明書、未実施のサービスに対する請求書、紛失したデバイス、有効化されていない暗号化、不完全な文書が含まれる。単一の管理策でこれらすべての層を修復することはできなかった。
顧客通知は最初の対応管理策ではない。検出、封じ込め、復旧、フォレンジック分析、法的評価、証拠保存は、退役したデバイスが読み取り可能なままである可能性があるという信頼できる情報が得られた時点で開始しなければならない。通知義務は、既知かつ合理的に知り得る事実に基づく、文書化された管轄固有の決定を必要とする。
永続的な修復にはシリアルレベルの再現性が必要である。すべての退役したデータ保持コンポーネントについて、独立したレビュー担当者は、所有権、データ分類、暗号化状態、管理イベント、サニタイズ方法、検証結果、廃棄方法、例外のクローズを再現できなければならない。在庫と一致しない証明書は破壊の証明にはならない。
SEC の回答提出者と和解範囲から始める
SEC の2022年9月の発表によると、Morgan Stanley Smith Barney LLC は、5年間にわたる個人識別情報保護の失敗に起因する告発を解決するために、3500万ドルの制裁金を支払うことに同意した。この発表は、データセンター機器が下流の再販チャネルに売却され、支店デバイスの調整により42台のデバイスが所在不明になったことを説明している。また、MSSB は調査結果を認めることも否定することもなく和解したと述べている。
この同意文言は維持されなければならない。委員会は MSSB の申し出に基づいて調査結果を出したが、同社は命令に指定された管轄権と主題事項を除いてそれらを認めなかった。また、3500万ドルを2年前に OCC が課した制裁金と説明するのは誤りである。異なる規制当局が、異なる回答提出者と法令を通じて重複する事件に対処した。
エンティティの正確性は運用上重要である。なぜなら、ウェルスマネジメントテクノロジーは複数の規制対象関連会社をサポートする可能性があるからである。デバイスを保持する法人は、アプリケーションを使用する事業体、リスクを所有する銀行、公開報告書を提出する親会社、顧客情報義務を負うブローカーディーラーやアドバイザーとは異なる場合がある。したがって、廃棄記録は、「会社」という包括的な表現を使うのではなく、法的所有者、データ管理者、事業保管者、規制上の義務を特定すべきである。
この発表は規模を示しているのであって、通知を受けた約1500万人の顧客の全員が個人情報盗難に遭ったとか、紛失したすべてのデバイスがアクセスされたという調査結果を示しているわけではない。回収された一部のデバイスには読み取り可能な情報が含まれていた。多くのデバイスは依然として紛失したままである。他のデバイスは暗号化されていないデータを保持していた可能性がある。説明責任には、露呈、アクセスの証拠、実証された損害を別々に記載することが求められる。この規律は、金融情報の管理喪失の深刻さを軽視することなく、比例的な対応を支持する。
SEC 命令は失敗した管理連鎖を再構築する
SEC の MSSB 命令は、最も詳細な企業レベルの記録である。これには、2016年の2つの主要データセンターの廃止、約4,900台のデバイス、53の RAID アレイ(約1,000台のハードドライブを含む)、約8,000本のバックアップテープが記載されている。また、その他のプロジェクトや、その後の支店ベースの Wide Area Application Services デバイスの廃止もカバーしている。
当初の取り決めでは、運送会社が電子廃棄物専門業者と協力し、デバイスを棚卸しし、MSSB が資産および処分報告書と破壊された資産の証明書を受け取ることが想定されていた。専門業者は当初、MSSB がアクセスできるデータベースを維持していた。しかし、MSSB の誰もデータベースを監視したり、専門業者と直接連絡を取らなかった。運送会社がその会社の利用を停止したとき、効果的な対応がないまま、核となる検証チャネルが消滅した。
その後、運送会社は MSSB が審査または承認していない別の下流企業を利用した。命令によると、下流企業はデバイスがすでにワイプされたものと信じ、所有権とリスクの移転を反映した補償証明書を発行した。運送会社はそれらの文書を破壊証明書と呼んで MSSB に送付した。MSSB はその違いを識別するために十分に精査しなかった。
この連鎖は、文書のタイトルが弱い証拠である理由を示している。有効な破壊証明書は、資産またはコンポーネント、サニタイズ方法、日付、場所、オペレーター、検証結果、例外ステータスを特定すべきである。また、出荷在庫と自動的に照合され、有能なレビュー担当者によってのみ受け入れられるべきである。文書が単なる所有権の変更を証明するものであれば、メールで何と呼ばれようとも、資産は未解決のままである。
ベンダー承認は実際のサービスと一致しなければならない
命令書には、運送会社がデータ破壊サービスの経験や専門知識を欠いていたと記載されている。問題は単に一般的な物流会社が参加したことではなかった。物理的な運搬は正当な役割を果たし得る。失敗は、重要な成果に対して、全サービスチェーンが必要な能力と管理手段を備えていることを証明せずに、業者を承認し依存したことにあった。
デューデリジェンスはサービスの分解から始めるべきである。引取には、安全な人員配置、経路管理、密封された積荷が必要である。在庫管理には、シリアル番号の取得と照合が必要である。サニタイゼーションには、メディアとデータに適した方法が必要である。破壊には、管理された機器と検証が必要である。転売には、データが読み取れないことを証明する事前のリリース判断が必要である。入札業者は一部の段階を実施し、他の段階を下請けに出す可能性があるが、各段階には責任者が明示されなければならない。
リスク評価は、ベンダーの一般的なカテゴリーではなく、情報と結果を反映すべきである。SEC 命令書によれば、ベンダー評価では運送会社の通常のサービスが説明され、そのセキュリティプログラムが独立して評価されていないことが指摘されていたが、最終的に残余リスクは低減されていた。暗号化されていない顧客情報を扱う重要な廃棄プロジェクトは、「運送サービス」という分類を継承すべきではない。データを保持する資産が施設を離れ、転売市場に流れる可能性があるため、この活動は高リスクである。
防御可能な承認ファイルには、能力証明、財務および保険のレビュー、所有権および利益相反のチェック、セキュリティ評価、サイト検査、従業員スクリーニング、下請業者リスト、サニタイゼーション基準、サンプル証明書、監査権、インシデント対応義務、データ保存場所の制限、終了支援が含まれるべきである。承認は、サービス、場所、または下請業者が変更された場合に失効する。年間更新では、プロジェクト中に発生した重大な変更を修正することはできない。
下請けは管理された変更であり、ベンダーの都合ではない
下流企業間の切り替えは管理イベントであった。金融機関のリスク評価、契約上の期待、データベースアクセス、証明書プロセスはすべて当初の取り決めに結びついていた。その取り決めが変更された場合、代替業者が開示、評価、承認されるまで、業務は中断されるべきであった。監視なしの契約禁止ではその結果を達成できない。
下請け管理は完全な依存関係マップから始まる。一次ベンダーは、資産を所持、輸送、ワイプ、破壊、保管、オークション、または転売できるすべての当事者を特定すべきである。金融機関は重要な当事者を承認し、変更の事前通知を受けるべきである。フローダウン条項は、同一のセキュリティ、保持、監査、インシデント、返却または破壊義務を課すべきである。金融機関は直接性能を確認する権利を保持しなければならない。
支払いと証拠は相互に補強するべきである。ワイプの請求書は、在庫記録がどのドライブが誰によってどの方法で検証されてワイプされたかを示すまで支払可能とすべきではない。証明書を発行する業者が変更された場合、ベンダーマスターと契約の確認をトリガーすべきである。転売収益はリリースされた資産と照合すべきである。提供されなかったサービスに対する請求書に関する命令書の記述は、契約、資産証拠、支払いの三者照合の価値を示している。
監視は独立したシグナルも利用すべきである。サイト訪問、サンプルフォレンジックテスト、輸送ログ、破壊機器記録、承認された下請業者からの直接確認は、一次ベンダーの報告との乖離を明らかにすることができる。目的はすべての運用詳細を管理することではなく、安全なリリースが依存するいくつかの事実を検証することである。
RAID アレイが示す、サーバー数がデータ在庫ではない理由
命令書は、情報が複数のドライブに分散していた RAID アレイについて説明している。したがって、「1アレイ」や「1サーバー」といったラベルは多くのストレージコンポーネントを隠蔽する可能性があり、個々のドライブは単独では読み取れなくても、他のドライブと組み合わせると復元可能である。資産ガバナンスは、データが永続し再構築されるレベルを捕捉しなければならない。
構成管理データベースは、シャーシ、コントローラ、シェルフ、ドライブ、テープ、リムーバブルメディアをリンクすべきである。関連する場合、複数の製造元ラベルからのシリアル番号、論理ボリュームメンバーシップ、暗号化キーまたは状態、データ分類、所有者、場所を記録すべきである。廃止措置は、機器が移動される前にその階層を固定化すべきである。管理された処分経路にスキャンされていないコンポーネントは例外となる。
命令書は、RAID 輸送リスクに対処するポリシーがあるにもかかわらず、ドライブがまだ取り付けられたままハードドライブシェルフが移動されたことを指摘している。物理的な利便性が設計された保護策を無効にした。強力なワークフローは、第二者がコンポーネントの取り外しまたは安全なコンテナ要件を確認するまでリリースを防ぐ。写真証拠は役立つ可能性があるが、画像は顧客および施設情報を保護しなければならず、シリアル照合を代替することはできない。
データ在庫は別の次元を追加する。どのシステムと記録タイプが機器を占有していたか、適用される保持義務、コピーが他に存在したかを特定すべきである。物理記録が不完全な場合、金融機関は証拠がリスクを絞り込むまで、より保護的な分類を想定すべきである。失われた金融サービスデバイス上の「不明なデータ」は「データなし」と同等ではない。
暗号化は運用中および全履歴を通じて検証されなければならない
SEC 命令書は、支店のデバイスには暗号化機能があったが、MSSB は2018年までそれを有効にしなかったと述べている。さらに、有効化により新たに作成または上書きされた情報は暗号化されたが、一部の既存データは暗号化されないまま残るメーカーの欠陥について説明している。これは、機能、構成、および検証済みカバレッジの違いを示している。
資産記録には、単純なはい・いいえの暗号化フィールドを含めるべきではない。アルゴリズムとモード、有効化日、鍵所有者、鍵ライフサイクル、カバレッジテスト、例外、過去のセクターが再暗号化されたという証拠が必要である。デバイス管理レポートは資産在庫と照合されるべきであり、登録されていても非アクティブなコントロールが準拠しているように見えることを防ぐ。サンプリングでは、管理された条件下で廃止されたメディアからの復旧を試みるべきである。
暗号化は貴重な多層防御だが、管理責任を代替するものではない。鍵は利用可能なまま残る可能性があり、設定に欠陥がある可能性があり、メタデータが露呈する可能性があり、将来の暗号リスクが変化する可能性がある。保存目的が終了した場合、破壊または検証済みのサニタイズが引き続き必要である。逆に、強固な管理責任があっても、デバイスが紛失した場合に機密データを読み取り可能なまま放置することは許されない。
したがって、説明責任モデルは、物理的な処分とデータの読み取り不能という2つの独立したクロージャ条件を追跡すべきである。両方がサポートされるまで資産はクローズされない。資産が紛失している場合、強力な検証済み暗号化は露出を減らす可能性があるが、リスクが承認されたプロセスを通じて受け入れられ、通知義務が評価されるまで例外は未解決のままである。
在庫調整は継続的な管理手段である
支店デバイス記録には、当初行方不明と特定された4台のデバイスと、より広範な過去のレビュー後にさらに38台のデバイスが含まれていた。教訓は、大規模なリフレッシュの終了時点での調整では遅すぎるということである。すべての管理権限の移譲は、次の段階が始まる前に予想数と観測数を調整すべきである。
有用な状態モデルには、インストール済み、廃棄承認済み、ステージング済み、収集済み、輸送中、承認プロセッサが受領済み、サニタイズ済み、検証済み、破棄済み、または再販売リリース済みが含まれる。各移行には、時間、場所、行為者、証拠が必要である。いかなるデバイスも2つの状態を占めることはできず、スキャンがない予定デバイスは即座に例外となる。集計数は必要だが、シリアル ID が一致しない場合には不十分である。
調整では、重複または代替シリアル番号、交換部品、コンポーネントの交換を考慮すべきである。SEC 命令は、MSSB とベンダーが同一のハードドライブに異なるシリアル番号を使用し、破壊後の検証を困難にしたプロジェクトについて説明している。正しい対応は、移動前に製造元識別子を正規化し、相互参照証拠を保持することである。破壊後は、曖昧さの解決がはるかに困難になる。
例外の経過時間は迅速に上級管理職に報告されるべきである。データを搭載したデバイスの紛失は通常の在庫差異ではない。ワークフローは、合法的な場合にビデオまたはアクセスログを保存し、運送業者やベンダーに連絡し、関連記録を凍結し、暗号化とデータ内容を評価し、インシデント対応チームを発動すべきである。クロージャには時間の経過ではなく証拠が必要である。
OCC の行動は異なる応答者と健全性の視点を持つ
OCC の2020年10月の発表は、Morgan Stanley Bank, N.A. および Morgan Stanley Private Bank, N.A.に対して6000万ドルの民事罰金を課した。これは、2016年の廃棄の監督、リスク評価、下請け、ベンダーデューデリジェンス、パフォーマンスモニタリング、在庫管理、および2019年の同様の欠陥を挙げている。OCC はこれらの欠陥を、安全でないまたは不健全な慣行、および12 CFR パート30の付録 B に対する不遵守と特徴づけた。
付随するOCC 罰金命令は同意銀行文書である。これは MSSB に対する SEC 命令ではなく、2つの国立銀行を SEC 手続きの応答者とするものではない。また、6000万ドルと3500万ドルが単一の共同賦課額であったことを立証するものでもない。
健全性の視点は重要である。脆弱な廃棄管理は、銀行を業務損失、訴訟、顧客離れ、規制費用、混乱にさらす可能性がある。また、第三者および情報セキュリティガバナンスにおけるより広範な脆弱性を明らかにする可能性もある。したがって、ハードウェアの廃止は、施設やデスクトップサポートに委任された単なるプライバシータスクではない。これはエンタープライズの運用リスクインベントリと取締役会報告に属する。
関連会社間の説明責任には、ローカルオーナーシップを伴う共通の管理標準が必要である。グループは共有のツールとベンダーを運用できるが、各規制対象エンティティは、どの資産とデータが自社の責任範囲内にあるか、誰がベンダーを承認したか、どのインシデントが影響を与えたか、どの証拠が規制報告をサポートするかを把握すべきである。共有サービスが共有の曖昧さになってはならない。
過去の SEC の経緯が再発分析を必要とする
SEC の2016年の MSSB 発表は別の顧客データイベントに関するものであった。従業員が内部ポータルから情報に不適切にアクセスし、個人サーバーに転送した。委員会はセーフガード規則に基づき100万ドルの和解と方針・手続きの所見を発表した。これは後のハードウェア廃棄事件ではなかった。
根底にある2016年の行政命令は、非効果的な認可モジュール、テスト不足、不十分なモニタリングについて説明している。廃棄との関連性は、事実が同一だったからではない。両方の記録が、顧客情報ポリシーが情報ライフサイクル全体にわたって合理的に設計され運用されていたかどうかを問うているからである。
再発分析は、キーワードではなく管理目標をマッピングすべきである。初期の事象は論理アクセスと監視に関係し、後続の記録は物理的保管、ベンダー、廃棄に関係していた。どちらも在庫管理、最小権限、テスト、異常検知、エスカレーション、データ最小化に関係する。是正が特定の失敗したアプリケーションやベンダーに限られている場合、組織はシステム全体のパターンを見逃す。
したがって、取締役会はクロスイベントの根本原因分析を受け取るべきである。それは繰り返されるガバナンスのテーマ、以前のコミットメント、実施証拠、そして以前の修復がなぜ異なる経路を防げなかったのかを特定すべきである。以前の執行は、後の違反が不可避または意図的であったことの証明ではない。教訓が組織のサイロを越えて伝わったというより強力な証拠を要求する理由である。
下流の購入者による発見は失敗した検知シグナル
SEC の命令によると、オンラインオークションでハードドライブを購入したオクラホマ州のコンサルタントが、企業データを発見した後、2017年10月に MSSB に連絡した。機関は最終的にそれらのドライブを買い戻した。下流の購入者からの電話は、単なるベンダーの苦情ではなく、信頼度の高いインシデントトリガーとして扱われるべきである。
即時対応では、通信を保存し、顧客データの不要なコピーを要求せずに申立人を認証し、管理された転送でデバイスを確保し、フォレンジック目的でイメージングし、元のアレイを特定し、廃棄対象全体を照会すべきである。対応チームには、セキュリティ、プライバシー、法務、運用、調達、影響を受ける規制対象エンティティが含まれるべきである。ベンダーの記録と請求書は、変更される前に保存されるべきである。
機関は、回収されたデバイスが全体を定義すると想定すべきではない。それらのシリアル番号、販売チャネル、保管履歴は、姉妹資産を追跡するための手がかりである。命令によると、多くのデバイスが回収されず、後に回収されたドライブには大量の顧客情報が含まれていた。したがって、リスク評価は未解決の母集団をモデル化し、確認された読み取り可能なデバイス、潜在的に読み取り可能なデバイス、信頼できる破壊証拠によって裏付けられた資産を区別すべきである。
外部連絡チャネルは重要である。セキュリティ研究者や購入者は、誠実な連絡が恐喝として扱われることを恐れずにデータを報告できる監視された経路を必要とする。トリアージスタッフは資産廃棄インシデントを認識し、エスカレーションすべきである。メトリクスは、内部チケット作成からの時間だけでなく、外部報告から封じ込めまでの時間を測定すべきである。
バックアップテープには遅れたメール以上の証拠が必要
命令は、プロジェクトで処理された約40,000本のバックアップテープについて説明している。方針は特定の破壊方法、短期間の破壊ウィンドウ、ランダムサンプリング、証明書を想定していたが、プロジェクトは完全には遵守しなかった。8,000本のテープについては、破壊されたと信じる根拠として、イベントからかなり経った後の下流の関係者からのメールが含まれていた。
バックアップメディアは、広範な履歴データセットを含む可能性があり、専門的な復元知識を必要とする可能性があるため、高リスクである。在庫は各テープをバックアップシステム、日付範囲、保存スケジュール、暗号化状態、リーガルホールドに結び付けるべきである。破壊承認は、保存義務が期限切れであり、必要な復元可能性が他に存在することを確認すべきである。重量見積もりやパレット数はテープの識別子の代わりにはならない。
保管証拠には、密閉容器の識別子、ピックアップと受領時間、ルートの例外、安全な保管、破壊バッチが含まれるべきである。検証には、立会い破壊、機械ログ、サンプリングされた断片、またはメディアに適した独立した証明が使用できる。焼却または廃棄物発電処理が使用される場合、機関はそのプロセスが再構築を不可能にすることを検証し、施設を記録すべきである。
後期の再構築は限定的な保証価値しかない。メールは調査を支援するかもしれないが、決してキャプチャされなかったシリアルレベルの保管を再現することはできない。残存する不確実性はリスクレジスタに可視化され、通知、引当金、コントロールの再設計に活用されるべきである。管理的に問題を閉じても、歴史的証拠が強くなるわけではない。
転売は管理されたデータリリース決定の後にのみ許可される
転売は廃棄物を削減し価値を回復できるが、退役した機器が管理下にあるというデフォルトの前提を逆転させる。販売されるすべての資産には、検証済みのサニタイズに結び付けられた承認済みリリーストークンが必要である。オークションシステムはそのトークンのない資産を拒否し、販売ロットを資産台帳に照合すべきである。
リリースの決定には技術とビジネスの分離が必要である。転売から価値を得るベンダー単独でデバイスがクリーンであることを証明すべきではない。独立したプロセスが承認された標準を使用してサニタイズを検証し、結果を保持すべきである。不合格のメディアは割引して販売するのではなく、物理的に破壊されるべきである。履歴が不完全なデバイスは隔離されたままにすべきである。
経済的な照合は有用な探索的コントロールである。当初の取り決めでは転売収益の分配が想定されていた。期待された支払いの欠如、説明のつかないロット、購入者の不一致は、計画された経路が変更されたことを示す可能性がある。財務、調達、情報セキュリティは、少額の資産回収額にセキュリティ上の意味がないと想定するのではなく、例外データを共有すべきである。
環境目標にもガードレールが必要である。再利用目標は、不確かなメディアをリリースするようチームに圧力をかけてはならない。報告では、検証済みサニタイズ後に安全に再利用された機器と、保証できないために破壊されたメディアを区別すべきである。ガバナンスが両方の結果をトレース可能にすることで、持続可能性とプライバシーは一致する可能性がある。
公開提出書類は企業の背景を提供するが、独立した保証ではない
モルガン・スタンレーの2020年フォーム10-Kは、規制および訴訟リスク、および MSSB と2つの国立銀行を含むグループ構造を説明していました。これは親会社の開示文書であり、OCC 命令や影響を受けたデバイスのシリアルレベル在庫ではありません。
2021年フォーム10-Kは、集団訴訟と対応作業が継続した期間における翌年の年次企業説明を提供します。公開提出書類は、経営陣が重要な法的・運用的・サイバーセキュリティ上のエクスポージャーをどのように枠組みしたかを理解するのに有用です。それらは、是正措置が効果的に機能したことを独立して証明するものではありません。
この境界は、取締役会が開示統制に依存する場合に重要です。リスク要因は正確である可能性がありますが、基礎となる資産の証拠は不完全なままです。法的手続きの開示は、重要基準に基づいて投資家向けに設計されており、エンジニアリング受け入れテストとして機能するものではありません。内部ガバナンスは、年次報告書が公開できるまたはすべきよりもはるかに詳細なデータを必要とします。
それでも、会社の記録は説明責任を生み出すことができます。強化された統制、調査、または対応に関する記述は、責任者と証拠にマッピングされるべきです。開示委員会は、回復、フォレンジック作業、規制措置、和解が進展するにつれて、文言が正確かどうかを問題視するのに十分な情報を受け取るべきです。後の変更は、静かなナ arrative の漂流ではなく、以前の前提の再検討を引き起こすべきです。
民間の集団和解は規制当局の判断ではない
顧客は民事請求を提起し、ニューヨーク南部地区連邦地方裁判所で統合されました。提出された和解契約および通知パッケージは、6,000万ドルの基金とその他の条件を提案しました。和解は争われた請求を妥協したものであり、申し立てのすべての主張を認めるものではなく、規制当局の調査結果に代わるものではありませんでした。
裁判所は後に、クラス、通知、救済、公正性に対処する最終承認資料を発行しました。和解の裁判所承認は、交渉された解決が該当する民事手続き要件を満たしているかどうかを判断します。これは刑事判決ではなく、すべてのクラスメンバーの潜在的なエクスポージャーを証明された個人情報盗難に変換するものではありません。
説明責任のために、和解は2種類の証拠を追加します。第一に、請求と顧客とのコミュニケーションは、情報がデバイスに含まれていた可能性のある人々への実際的な負担を明らかにすることができます。第二に、是正措置の約束と独立した評価は、テストの機会を生み出すことができます。これらの機会は、耐久性のある保証を生み出すために、明確な範囲、アクセス、例外処理、報告を必要とします。
財務総額は分離されたままにしなければなりません。民間の和解基金、OCC の民事罰金、SEC の民事罰、および州の支払いは、異なる手段を通じて発生しました。それらを合算することは、ラベルと可能な重複が明確である場合にのみ、発表された経済的規模を説明するかもしれません。単一の判決や同一の受益者を暗示するものではありません。
6州の和解は通知と将来の管理義務を追加する
コネチカット州司法長官は、2件のデータセキュリティインシデントを対象とする6州での650万ドルの和解を発表しました。発表によると、調査はベンダー管理とハードウェア在庫に焦点を当て、情報セキュリティ、インシデント対応、保持と廃棄、暗号化、ハードウェア追跡、ベンダーリスクに関する将来のコミットメントを挙げています。
ニューヨーク州司法長官は、ニューヨークの支払いシェアと影響を受けた住民の状況を含む、調整された合意の別個の州発表を発行しました。これらは追加の650万ドルの和解2つではありません。参加州の観点から同じ多州の解決を説明しています。
提出されたインディアナ州の自発的遵守保証は、より正確な義務と定義を提供します。保証は州の消費者保護解決であり、SEC または OCC の命令ではありません。その将来指向の要件は、独自の期間と範囲に従ってテストされるべきです。
州の通知分析は、居住地、情報の種類、タイミング、悪用の可能性によって異なる場合があります。成熟したインシデントレジスターは、各管轄区域のトリガー、意思決定者、依拠した事実、通知日、および調査の進展に伴う変更を記録します。グループ通知は一貫性を向上させることができますが、厳格な地域要件を平準化したり、すべての不確実性が解決されるまで行動を遅らせたりしてはなりません。
現代のレギュレーション S-P が対応のベースラインを引き上げる
SEC の2024年レギュレーション S-P 改正発表は、書面によるインシデント対応プログラム、検出、対応、復旧、影響を受ける個人への通知に関する要件を、特定の条件とタイムラインに従って説明しています。改正は廃棄イベントよりも後日であり、あたかも2016年に違反されたルールであるかのように遡及的に適用されるべきではありません。
最終採択リリースは、それでも現在の保証に関連性がある。これは、サービスプロバイダー、インシデントの範囲、通知内容、記録保持、および顧客情報の拡大された現実に対処している。修正された廃棄プログラムは、現在の運用において有効なルールを満たすべきであり、以前の和解の文言に固執すべきではない。
引退したハードウェアに対するインシデント対応には、調整されたプレイブックが必要である。検出ソースには、資産紛失アラート、調整の失敗、ベンダー変更、証明書の異常、購入者の報告、およびフォレンジックリカバリが含まれる。封じ込めには、すべてのベンダープロジェクトの停止、機器の隔離、再販売の停止、記録の保存が含まれる場合がある。復旧には、資産追跡、顧客保護、および制御の再設計が含まれ、単にシステム可用性の回復だけではない。
サービスプロバイダーの責任は、対象機関に残る。ベンダーからの契約上の通知は、機関の顧客通知期限よりも早く、評価に十分な詳細を含めるべきである。機関は、ログ、デバイス、および下請け業者へのアクセスが必要である。ベンダーが「協力する」という約束は、時間が迫っている場合にはあまりにも曖昧である。
現在の第三者ガイダンスはライフサイクルガバナンスをサポート
OCC の2023 年省庁間第三者リスクガイダンスは、計画、デューデリジェンスと選定、契約交渉、継続的監視、および終了について説明している。これは、ベンダー承認を一度限りの調達ゲートとして扱うのではなく、リスクベースのライフサイクルを適用する。このガイダンスは、引用されたイベントよりも後であり、2020 年の罰則の根拠ではなく、現在の管理ベンチマークとしてここで使用されている。
ハードウェア廃棄は、すべてのライフサイクル段階に影響を与える。計画は、銀行が正確な在庫と内部能力を持っているかどうかを決定する。デューデリジェンスは、ベンダーの実際のサニタイゼーションと保管能力をテストする。契約は、下請け業者、証拠、監査、インシデント、および返却を定義する。監視は、各バッチを検証する。終了は、ベンダーが記録とデバイスを返却し、残存アクセスや保管が残っていないことを保証する。
重要度は、支出が少ない場合でも影響に基づくべきである。引っ越し業者やリサイクル業者は、中核ソフトウェアプロバイダーよりも少ない金額を受け取るかもしれないが、物理メディアに数百万の顧客記録を保持する可能性がある。契約価値を主要な代理指標として使用するベンダー階層化は、そのリスクを過小評価する。データの機密性、量、代替可能性、集中度、および管理の喪失は、分類に含まれるべきである。
事業所有者は、監督を調達に外部委託することはできず、調達だけが技術的受入を決定することもできない。テクノロジー、情報セキュリティ、プライバシー、オペレーショナルリスク、法務、財務にわたる指名された役割が、計画と例外を承認すべきである。1 名のエグゼクティブがエンドツーエンドの成果を所有し、部門間のギャップが無主とならないようにすべきである。
廃棄基準は柔軟性をテスト可能な対策に変換する
FTC の消費者報告情報の廃棄に関するガイダンスは、合理的な措置には、情報が読み取られたり再構築されたりしないように電子メディアを破壊または消去すること、および廃棄請負業者に対するデューデリジェンスの実施が含まれると説明している。規制当局の管轄と正確なルールの適用は慎重に分析されなければならないが、このガイダンスは実用的な原則を捉えている。請負業者の選定とメディアの取り扱いは、廃棄の一部であり、別個の管理業務ではない。
企業は、認識されたサニタイゼーション基準を採用し、メディアタイプ、機密性、再利用の決定に応じて方法をマッピングすべきである。上書きは一部の使用中のメディアに適している可能性がある。暗号消去は、検証された暗号化と鍵の破壊に依存する。消磁は、互換性のある磁気メディアにのみ適用される。物理的破壊は、再構築を不可能にする断片を生成しなければならない。失敗したまたは時代遅れのメディアには、定義されたフォールバックが必要である。
検証はリスクベースであるべきだが、現実的であるべきである。自動化ツールのログには、資産 ID と結果コードが必要である。サンプルは、独立した読み取り試行を受けるべきである。破壊装置は、維持および較正されるべきである。例外は、再販売を防止し、資産をより確定的な方法に回すべきである。ベンダー認証は、機関のテストを補完すべきであり、置き換えるべきではない。
基準はストレージ技術とともに進化する。ソリッドステートメディア、クラウド接続アプライアンス、組み込みフラッシュ、およびプロプライエタリコントローラーは、従来のディスクとは異なる方法でデータを保持する可能性がある。資産プロセスは、ネットワーク機器や多機能デバイスを含め、ストレージが存在する場所を特定しなければならない。「サーバー」および「ハードドライブ」は、エンタープライズカテゴリーとして狭すぎる。
顧客への影響は推測なしに測定されるべきである
財務記録は、個人情報の盗難、アカウントの標的化、ソーシャルエンジニアリング、プライバシー被害を可能にする可能性がある。顧客はまた、アカウントの監視や通知への対応から時間と不安を負う。これらは正当な影響経路である。しかし、暴露評価は、証拠が潜在的なアクセスのみを示している場合に悪用を主張すべきではない。
インシデント記録は、顧客集団、データ要素、可読性、アクセスの証拠、転送の証拠、期間、受信者、復旧、および既知の悪用を区別すべきである。社会保障番号、アカウントデータ、認証秘密、または完全なプロファイルが存在した場合、リスクは変化する。また、データが保護された鍵で暗号化されていたか、回復不可能なコンポーネントに断片化されていた場合にも変化する。
カスタマーサポートはリスクに応じたものにすべきです。明確な通知、専用の支援、状況に応じた与信または本人確認の監視、詐欺のエスカレーションおよび払い戻しの手順は被害を軽減できます。スクリプトでは、リスクが存在しないと保証したり、盗難が確認されたと示唆するのではなく、不確実性を正直に説明すべきです。アクセシビリティと言語サポートは効果的な通知の一部です。
結果は管理改善につながるべきです。機関はインシデントに関連すると思われる詐欺報告、サポートボリューム、請求解決、および通知における繰り返しの混乱を追跡できます。プライバシーの制限は引き続き不可欠です。対応分析により新たな不要な機密データの保管場所を作ってはなりません。
FTC のより広範な個人情報保護のためのビジネスガイドは、セキュリティをライフサイクルとして捉えています。棚卸し、縮小、情報のロック、安全な廃棄、インシデントの計画です。これは SEC や OCC がこのケースで適用した法的措置ではありません。在庫管理、保持、対応が別々のプログラムとして扱われると廃棄が失敗するため、有用な運用ガイダンスです。
データ最小化はデバイス紛失の結果を変えます。期限切れの記録や不要な複製がスケジュール通りに削除されれば、廃棄されたメディアに含まれる情報は少なくなります。保持管理は依然として法的保持、規制要件、カスタマーサービスニーズを尊重しなければなりません。説明責任のある記録は、データがなぜ、どのくらいの期間、誰の権限で保持され、削除がいつ期限になったかを示します。「ストレージは安い」は保持の根拠にはなりません。
同じライフサイクルはテストおよび一時的なシステムもカバーすべきです。支店のアプライアンスは中央管理ドキュメントの断片をキャッシュする場合があります。バックアップテープは本番環境から削除されたレコードを保持する場合があります。ベンダーデータベースはシリアル番号や顧客関連メタデータを保持する場合があります。発見ワークショップでは、ビジネス、テクノロジー、サービスプロバイダー間の情報フローを追跡すべきです。その成果は構成管理システムと保持システムに反映されなければならず、古くなるプレゼンテーションのままではいけません。
インシデント計画は、当初の在庫が不完全であることを想定すべきです。保守的な分類、代替証拠の迅速な収集、決定期限、および事実が明らかになる間に顧客保護を承認できる者を定義すべきです。不可能な確実性を待つと被害が拡大する可能性があります。迅速な行動は既知の事実を誇張することを必要としません。通知や内部報告では、確認済み、可能性が高い、未解決の事実を区別できます。
不足している資産は、範囲を限定しつつも持続的な復旧プログラムを推進すべきである
復旧プログラムには明確な母集団が必要です。未解決のデバイスまたはコンポーネント、最後に判明している保管者、可能性のあるデータ、暗号化状態、販売または輸送経路、調査の手がかりをすべて特定すべきです。重複する識別子や不確かな一致は可視化されたままにすべきです。プログラムでは、コンポーネントの証拠がその結論を裏付けない限り、回収されたシャーシをそれに属していたすべてのドライブの回収としてカウントすることを避けるべきです。
追跡には、ベンダー記録、オークションアカウント、出荷明細書、購入者連絡先、製造元のサービス記録、フォレンジック署名を使用できます。法務およびプライバシーチームは、購入者がデータを検査したり、顧客情報を安全でない方法で送信したりするように促されないよう、アウトリーチを統制すべきです。安全な返却プロトコルは証拠を保存し、さらなるアクセスを減らすことができます。事実に応じて、法執行機関または規制当局への通知が必要になる場合があります。
復旧率は分母を減らすことで操作されるべきではありません。経営陣は元の既知の母集団を維持し、追加、確認された破棄、回収されたデバイス、信頼できるサニタイズ証拠、未解決の資産を別途報告すべきです。信頼度は過去の再構築に伴うべきです。資産が「おそらく破棄された」という声明は、同時期に検証された証明書と同等ではありません。
プログラムは最終的に収穫逓減に達する可能性がありますが、終了は事実上の回復ではなくリスク判断です。その決定は、残存母集団、検索手順、エクスポージャー、顧客対策、法的分析、残余リスク所有者を文書化すべきです。後日の情報(購入者報告など)はインシデントを再開できなければなりません。チームのアーカイブ化は、新たな証拠に対応する義務を消滅させるものではありません。
シリアルレベル証拠モデルは証明書の芝居を防ぐ
各資産について、証拠モデルは退役前に始まります。一意の識別子、所有者、場所、ハードウェア階層、データ分類、保持ステータス、暗号化範囲、鍵の保管です。退役承認は、理由、承認者、予想されるコンポーネント、承認されたルートを特定します。物理スキャンにより、実際にラックまたは支店から出ていくものを確認します。
すべての引き継ぎには、送信者、受信者、時間、場所、シールまたはコンテナ、数が追加されます。処理記録には、方法、オペレーター、ツールまたは機器、結果、例外が追加されます。検証により独立したチェックが記録されます。最終処分は、破棄された材料またはリリースされた再販ロットを特定します。システムは、期待されたコンポーネントと観察されたコンポーネントが一致した場合にのみクローズします。
バッチ記録は効率化に役立ちますが、アイテムの識別情報を消去すべきではありません。パレットに100台のドライブが含まれている場合、マニフェストには100台のドライブがリストされ、破棄証拠はそのリストと一致しなければなりません。重量だけではどの資産が存在したかを証明できません。山積みの写真では、特定のドライブが破棄されたことを証明できません。
証拠ストア自体に整合性が必要です。追加専用ログ、管理された修正、保持、アクセス監視、ベンダーおよび支払いシステムへのリンクです。修正されたシリアル番号は、元の値、理由、承認者を保持すべきです。監査人は、ソースインベントリから処分まで、および処分からソースまでのサンプリングを行い、欠落している資産と裏付けのない証明書の両方を検出する必要があります。
取締役会の保証は例外とリプレイに焦点を当てるべきである
取締役会への報告は、データ保持資産の数、廃棄量、未解決の例外、経過期間、暗号化のギャップ、未承認の下請け業者、検証失敗、インシデント、および是正テストを示すべきである。集約されたグリーンステータスは、1つの欠落した高リスクデバイスを隠してはならない。運用対応における重要性は、財務諸表の重要性と同じではない。
取締役は、誰がプロジェクトを停止できるのか、その権限が使用されたかどうか、ベンダーの変更がどのように検出されるか、経営陣が最近のバッチを再現できるかどうかを問うべきである。また、調整失敗の傾向を確認し、内部監査が独立してサンプルを選択したかどうかを知るべきである。繰り返し発生する例外は、ベンダーの継続と経営陣の説明責任に影響を与えるべきである。
取締役会はまた、クロスエンティティの可視性を必要とする。SEC、OCC、州および民事記録は、1つのイベントが複数のエンティティと構成員に対して義務を生み出す可能性があることを示している。一元化されたインシデントビューは、回答者固有の法的分析を保持しつつ、取締役会に一貫した運用年表を提供するべきである。断片化された法的ファイルは、エンドツーエンドのリスクオーナーシップの代わりにはならない。
独立した保証には、処理サイトでの抜き打ち観察と、清潔とされるデバイスのフォレンジックテストを含めるべきである。それはポリシーだけでなく記録を評価すべきである。調査結果は、再テストが時間の経過にわたる運用を実証するまでオープンにしておくべきである。経営陣による残留リスクの受容は明示的であり、委任された権限の範囲内であるべきである。
永続的な修復を示す証拠とは
永続的な修復は、完全なデバイスからデータへのインベントリ、検証済みの暗号化範囲、承認されたベンダーと下請け業者、直接監視、シリアルレベルの保管、技術的に適切なサニタイゼーション、独立した検証、請求書と証拠の一致、迅速な例外エスカレーション、および最新のインシデント通知決定を示すであろう。また、古い未解決の母集団が、管理上の履歴として帳消しにされるのではなく、引き続き可視化されることも示すであろう。
最も強力な証拠はリプレイである。独立したレビュアーが支店またはデータセンターからアセットを選択し、最終的な破壊または安全な再販までのすべてのステップを再構築する。次に、レビュアーは証明書またはオークションロットを選択し、すべてのコンポーネントを承認されたソースまで遡る。両方向が一致し、修正には帰属可能な履歴がある。
証明書、暗号化ダッシュボード、またはベンダー監査だけでは、システムを証明することはできない。証明書は誤ったラベルが貼られる可能性があり、暗号化は非アクティブまたは部分的になる可能性があり、ベンダーレビューは変更された下請け業者を見逃す可能性がある。収束する制御は、単一の表現への依存を減らす。例外はシステムが誠実かどうかを明らかにする。例外は早期に検出され、公正に調査され、証拠がある場合のみクローズされるべきである。
制度的な教訓は単純だが厳しい。金融データは、アプリケーションがシャットダウンされたり、ハードウェアがプロダクションラックから離れただけでは無害にはならない。保持が合法的であり、保管が完了し、情報が読み取り不能であることが証明されるまで、それは制度の責任下にある。説明責任とは、行方不明になった厄介なものを含め、すべてのアセットに対してその結果を証明する能力である。

