CEO邮箱遭黑客入侵 Supreme Alliance 被 FINRA 罚款6.5万美元

监管动态·更多 Supreme Alliance 报道

·阅读约 6 分钟

字号
CEO邮箱遭黑客入侵  Supreme Alliance 被 FINRA 罚款6.5万美元

背景概述

根据 黄金形态通APP 报道,Supreme Alliance 因对其首席执行官(CEO)邮箱账户遭黑客入侵反应不当,被美国金融业监管局(FINRA)处以6.5万美元罚款。该公司已同意支付该罚款,作为与FINRA达成的和解协议的一部分。

关键要点

FINRA 发现,自2013年11月20日至今,Supreme Alliance 未能制定并实施一份合理设计的书面身份盗窃预防计划(下称“该计划”),以检测、预防和减轻与开立或维护客户账户相关的身份盗窃风险。该计划未能包含识别或检测身份盗窃危险信号的合理政策和程序,且其应对疑似身份盗窃的程序未针对其业务进行定制。

此外,在获悉涉及公司CEO兼首席合规官(CCO)的公司邮箱安全漏洞后,Supreme Alliance 未能实施其计划中规定的程序。

事件详情

2018年4月18日开始,Supreme Alliance 的CEO兼CCO在其公司邮箱中开始收到数百封通知,称从其公司账户发送的邮件无法投递到某个外部邮箱地址。尽管该CEO兼CCO不认识该外部邮箱地址,但他忽略了这些无法投递的通知约四个月。

2018年8月30日,该公司CEO兼CCO将其中一封无法投递的邮件转发给公司的外部邮件供应商,告知供应商他已收到超过100封此类邮件。供应商告知该CEO兼CCO,其公司邮箱账户上设置了一条自动规则,将他收到的所有邮件密送(blind-copy)到该外部邮箱地址。供应商进一步告知,他的 Supreme Alliance 邮箱账户很可能已被入侵。

在获悉公司CEO兼CCO的公司邮箱账户遭入侵后,Supreme Alliance 未能实施其有限计划中规定的任何程序。此外,Supreme Alliance 未能采取措施减轻该事件导致的身份盗窃风险。例如,在发现漏洞时,该公司没有努力确定有多少邮件被密送到未经授权的账户,或客户的识别信息是否已暴露。

直到2019年5月22日,当FINRA工作人员在该公司2019年周期检查中询问与该外部邮箱地址的电子邮件通信时,Supreme Alliance 才试图确定漏洞的范围。

迄今为止,该公司尚未通知任何因该事件导致识别信息暴露的客户。

数据泄露规模

2018年2月28日至2018年8月30日期间,约有17,000封邮件从 Supreme Alliance 的CEO兼CCO的公司邮箱被密送到未经授权的外部邮箱地址。其中至少200封被密送的邮件包含与 Supreme Alliance 客户相关的识别信息,包括客户的社会安全号码、账号、驾照号码和出生日期。

违规行为

因此,Supreme Alliance 违反了1934年《证券交易法》的S-ID条例以及FINRA规则2010。

除罚款外,该公司还同意接受谴责(censure)。

影响解读

此案凸显了金融机构在身份盗窃预防和网络安全事件响应方面的合规缺陷。FINRA 的处罚表明,监管机构对未能制定和实施有效身份盗窃预防计划的行为持严厉态度,尤其是在发生数据泄露后未能及时采取补救措施的情况下。

对于 Supreme Alliance 而言,除了财务处罚和声誉损害外,该公司还可能面临客户信任度下降以及潜在的法律诉讼风险。此案也为其他金融机构敲响了警钟,提醒它们必须建立健全的身份盗窃预防计划,并在发生安全漏洞时迅速采取行动。

关键对比

项目详情
罚款金额65,000美元
违规时间2013年11月20日至今
泄露邮件数量约17,000封
含识别信息邮件至少200封
泄露信息类型社会安全号码、账号、驾照号码、出生日期
违规条例1934年证券交易法S-ID条例、FINRA规则2010

未来展望

Supreme Alliance 需要加强其身份盗窃预防计划,并确保在发生安全事件时能够迅速响应。FINRA 可能会继续监控该公司的合规情况,以确保其遵守相关法规。此外,此案可能促使其他金融机构重新评估其网络安全措施和身份盗窃预防程序。

编辑总结

此案再次提醒金融机构,身份盗窃预防和网络安全是监管重点。未能制定有效的预防计划并及时应对安全漏洞,不仅会导致罚款,还可能损害客户信任和公司声誉。金融机构应引以为戒,加强合规和风险管理。

常见问题解答

问题:Supreme Alliance 被罚款的原因是什么?

回答:Supreme Alliance 因未能制定和实施合理的身份盗窃预防计划,以及在CEO邮箱遭黑客入侵后应对不力,被FINRA罚款6.5万美元。

问题:黑客入侵导致了什么后果?

回答:约17,000封邮件被密送到未经授权的外部邮箱,其中至少200封包含客户的敏感信息,如社会安全号码、账号、驾照号码和出生日期。

问题:Supreme Alliance 违反了哪些规定?

回答:违反了1934年《证券交易法》的S-ID条例和FINRA规则2010。

问题:除了罚款,Supreme Alliance 还面临什么处罚?

回答:该公司还同意接受谴责(censure)。

问题:Supreme Alliance 是否通知了受影响的客户?

回答:迄今为止,该公司尚未通知任何因该事件导致识别信息暴露的客户。