背景概述
根据 黄金形态通APP 报道,OneMain Financial Group LLC(以下简称OneMain)将向纽约州支付425万美元罚款,以和解其违反纽约州金融服务部(DFS)网络安全法规的指控。DFS调查发现,OneMain未能有效管理第三方服务提供商风险、管理访问权限以及维护正式的应用安全开发方法论,从而显著增加了公司遭受网络安全事件的脆弱性。
关键要点
DFS调查发现的主要违规行为包括:
- 访问权限管理不善:OneMain允许本地管理员用户共享账户,削弱了识别恶意行为者的能力,并允许这些账户使用用户入职时提供的默认密码,增加了未经授权访问的风险。
- 应用安全开发方法论缺失:OneMain的应用安全政策缺乏覆盖软件开发生命周期所有阶段的正式方法论,而是使用内部开发的非正式项目管理框架,未能解决某些关键阶段,导致网络安全事件脆弱性增加。
- 第三方供应商尽职调查不足:OneMain未及时对某些高风险和中风险供应商进行尽职调查,尽管其第三方供应商管理政策要求对每个供应商进行评估以确定风险评级和适当的尽职调查水平。此外,在供应商因不当处理非公开信息和网络安全控制薄弱引发多起网络安全事件后,OneMain未能适当调整若干供应商的风险评分。
影响解读
此次和解对OneMain意味着直接的财务处罚和重大的补救义务。作为和解协议的一部分,OneMain已同意采取进一步的重大补救措施。这起案件也向其他受DFS网络安全法规监管的金融机构发出了强烈信号,表明DFS将严格执行其网络安全要求,特别是在第三方风险管理、访问控制和安全开发实践方面。
DFS的网络安全法规自2017年3月生效以来,已成为其他监管机构的范本,包括美国联邦贸易委员会(FTC)、多个州、美国保险监督官协会(NAIC)以及CSBS非银行示范数据安全法。因此,此案的影响可能超出纽约州,对其他司法管辖区的监管预期产生示范效应。
关键对比表格
| 违规领域 | 具体要求 | OneMain的缺陷 |
|---|---|---|
| 第三方服务提供商风险管理 | 对供应商进行风险评估和尽职调查,及时调整风险评分 | 未及时对高/中风险供应商进行尽职调查,未在网络安全事件后调整风险评分 |
| 访问权限管理 | 有效管理用户访问权限,确保账户唯一性和密码安全 | 允许本地管理员共享账户,允许使用默认密码 |
| 应用安全开发方法论 | 维护覆盖软件开发生命周期所有阶段的正式方法论 | 使用非正式内部框架,未覆盖某些关键阶段 |
未来展望
OneMain同意采取进一步重大补救措施,具体细节未在和解公告中披露。预计DFS将继续积极执行其网络安全法规,其他金融机构应引以为戒,加强第三方风险管理、访问控制和安全开发实践,以避免类似处罚。随着DFS法规成为其他监管机构的范本,相关合规要求可能进一步扩散,金融机构需持续关注监管动态。
编辑总结
OneMain因违反DFS网络安全法规被罚425万美元,凸显了金融机构在第三方风险管理、访问权限管理和应用安全开发方面的合规重要性。此案再次表明,监管机构对网络安全违规行为采取严厉态度,金融机构应确保其网络安全计划全面符合法规要求,特别是在供应商管理和安全开发流程方面。
常见问题解答
问题:OneMain为什么被罚款?
回答:OneMain因违反纽约州金融服务部(DFS)的网络安全法规而被罚款,具体违规行为包括未能有效管理第三方服务提供商风险、管理访问权限以及维护正式的应用安全开发方法论。
问题:罚款金额是多少?
回答:OneMain同意支付425万美元的罚款。
问题:DFS调查发现了哪些具体问题?
回答:调查发现OneMain允许本地管理员用户共享账户并使用默认密码;应用安全政策缺乏覆盖软件开发生命周期所有阶段的正式方法论;未及时对某些高/中风险供应商进行尽职调查,且未在网络安全事件后调整供应商风险评分。
问题:OneMain同意采取什么补救措施?
回答:作为和解协议的一部分,OneMain同意采取进一步的重大补救措施,但具体细节未在公告中披露。
问题:DFS网络安全法规有什么影响?
回答:DFS网络安全法规自2017年3月生效,已成为其他监管机构的范本,包括美国联邦贸易委员会、多个州、美国保险监督官协会以及CSBS非银行示范数据安全法。




