香港证监会谴责六福证券(香港)有限公司并处以罚款210万港元,原因是该公司没有实施足够及有效的网络保安监控措施,从而可能导致六福证券无法抵御勒索软件攻击,并令其系统从该网络攻击中全面恢复的时间延误约三星期。
2022年9月19日的勒索软件攻击对六福证券的关键资讯科技基础设施造成广泛干扰,影响了档案伺服器、网域控制器、电邮伺服器、交易应用程式伺服器及会计伺服器。六福证券分阶段恢复其系统,而有关过程直至2022年10月7日才完成。在恢复期间,六福证券的客户无法透过该公司的流动交易应用程式或互联网平台进行交易,只可透过他们的客户主任发出交易指示。
香港证监会在六福证券主动报告一名黑客利用该公司的遥距接达系统入侵其伺服器的事故后展开调查,发现六福证券的网络保安政策及系统存在多项缺失。这些缺失令六福证券较易受到网络攻击,并导致该公司从该事故中恢复的时间延误,包括:缺乏防火墙保护及足够的网络监控;过时的作业系统及防毒软件;对使用者接达及特权帐户的监控措施薄弱;密码管理手法欠佳,例如将凭证储存于未加密的档案中;对遥距接达及外置装置的监控措施不足;欠缺为职员而设的定期网络保安意识培训;及数据备份及业务延续安排不足。
鉴于上述调查结果,香港证监会在断定六福证券没有全面遵守适用于其受规管活动的网络保安规定后,认为该公司犯有失当行为。六福证券的系统性缺失反映该公司未能符合多个框架所规定的基本网络保安要求,亦是导致该公司无法抵御该事故及其影响如此严重的主因,因而损害了该公司的客户利益及营运稳健性。

发布评论
评论