Shinhan Bank。图片来源:Shinhan Bank

Shinhan Bank发生客户个人信息及信用信息泄露事件,约2.5万名客户数据外流。韩国金融监督院已启动紧急现场调查。除事故成因和受影响范围外,Shinhan Bank的信息保护体系及内部控制机制是否真正发挥作用,也将成为此次调查的重点。

在韩国金融业“职责分工图”制度实施后,金融公司CEO及相关高管在内部控制方面的管理责任进一步明确。在这一背景下,银行发生大规模信息泄露事件,调查结果是否会进一步延伸至管理层责任认定,备受市场关注。尤其是在Shinhan Bank行长Jung Sang-hyeok任期将于今年年底届满、继任遴选程序已启动的情况下,此次事件的时点也显得颇为敏感。

约2.5万名客户信息泄露,涉及信用信息

Shinhan Bank 1日表示,近期确认有外部主体以绕过认证机制的异常方式访问部分服务,导致客户信息泄露。

目前确认受影响客户约2.5万人。泄露信息除姓名、电话号码外,还包括在贷款申请过程中收集的个人信息和信用信息,如年收入、预估贷款额度等。另有66条居民登记号码和97条关联信息(CI)一并泄露。韩国金融监督院已于当天启动紧急现场调查。

对于泄露途径,市场认为此次事件可能与“凭证填充攻击(Credential Stuffing)”有关,即攻击者利用从外部获取的账号密码,反复尝试登录其他服务。Shinhan Bank目前对事故原因的表述为“外部以绕过认证机制的异常方式实施访问”,具体攻击手法仍有待进一步调查确认。

Genians安全中心负责人Moon Jong-hyun表示,个人信息泄露事件通常首先关注泄露规模,但在金融行业,个人信息与金融信息高度关联,事件敏感性更高。他指出,虽然与以往大型个人信息泄露事件相比,此次泄露数量不算特别大,但由于发生在金融机构,必须更加严肃看待。

他进一步表示,此次泄露信息中包含年收入、贷款额度等能够反映个人经济状况的内容,敏感程度更高。“一旦涉及年收入等信息,就会与个人资产状况直接关联,信息敏感性也会明显上升。”

如果最终确认系凭证填充攻击所致,也意味着此前在其他渠道泄露的个人信息,可能再次被用于针对金融机构的攻击。

Moon Jong-hyun表示,凭证填充攻击通常源于既有黑客事件或恶意软件感染造成的账号信息泄露。相关账号密码在暗网等渠道流转后,往往会被用于针对其他网络服务的撞库攻击。随着AI技术被用于自动化攻击,针对海量账户的24小时连续攻击已具备现实可能,攻击速度和覆盖范围也随之扩大。

他还指出,作为账户信息失窃“起点”的终端安全同样愈发重要。一旦终端感染信息窃取类恶意软件(Infostealer),账号密码等信息就可能被窃取,并在后续攻击中被反复利用。

Moon Jong-hyun称,应对凭证填充攻击,不仅要强化账户本身的安全防护,也要加强对终端设备的保护。为了及时识别和处置终端恶意行为,EDR(Endpoint Detection and Response,终端检测与响应)解决方案的重要性正在持续上升。

Shinhan Bank表示,在发现信息泄露后,已成立应急工作组,并采取封禁外部IP、暂停相关服务、启用新安全策略等紧急措施。该行已在官网开设信息泄露查询专页,并表示一经确认客户受损,将进行全额赔付。与此同时,银行还计划从源头重新排查个人信用信息保护体系,并加强业务流程管理和员工培训。

监管持续强化网络安全要求,管理层责任同步受到关注

业内普遍认为,此次事件的影响不会仅停留在信息泄露规模本身,更可能延伸至Shinhan Bank内部控制和信息保护体系是否真正有效运转的问题。

近期,韩国监管部门持续要求金融行业加强网络安全。去年7月,SGI Seoul Guarantee发生勒索软件事件后,韩国金融委员会面向全行业开展网络入侵应对能力自查,并推进专题检查和突击式模拟黑客攻击演练,同时提出将“因安全体系薄弱导致重大事故时施加惩罚性罚款”纳入制度改进议题。

今年7月,在金融公司CEO出席的“信息保护日”活动上,金融安全治理以及CEO的角色与责任成为核心议题。相关主题演讲提出,应将安全问题视为金融公司最高管理层必须亲自推动的优先经营议题,并进一步强化安全治理框架与CEO责任边界。

将网络安全事故从一线实务问题上升为经营管理责任问题的趋势,也正在公共部门同步强化。韩国政府当天发布《公共部门网络安全责任性强化方案》,提出在发生重大信息泄露事件时,将修订相关规定,不仅追究直接责任,也将对监督管理责任进行问责,并提高惩戒标准,进一步强化机构负责人的管理和监督责任。

在金融行业内部,也有观点认为,不能再将安全问题仅仅视为一线业务部门的职责。Moon Jong-hyun表示,银行行长层面应更加重视安全投入,积极增加安全人员配置,并持续投资相关系统建设。

根据修订后的《金融公司治理结构法》,金融公司高管须就各自负责领域确保内部控制与风险管理有效运行;代表理事则负有建立全公司内部控制体系并检查高管履职情况的统筹管理义务。若被认定违反相关管理义务,责任高管可能面临监管制裁。

不过,发生信息泄露并不必然意味着CEO管理责任自动成立。监管部门将综合考量高管职责范围、内部控制措施落实情况、违法行为发生经过及严重程度、造成的后果,以及管理层是否尽到应有注意义务等因素,判断是否构成管理义务违反。

因此,此次现场调查预计将重点核查几个方面:认证机制为何会被绕过;现有安全体系是否足以识别并阻断异常访问;以及事故发现和应对过程中,内部控制系统是否切实发挥作用。

事故发生时点敏感,或影响年末行长遴选

对管理层而言,此次事件发生的时点尤为敏感。Shinhan Financial Group已于上月21日启动经营层继任程序,涉及包括Jung Sang-hyeok在内、任期将于今年年底届满的12家子公司CEO。Jung Sang-hyeok于2023年2月首次出任Shinhan Bank行长,并于2024年年底获得连任,现任期截至12月31日。下一任CEO人选将经Shinhan Financial Group子公司CEO候选推荐委员会审议,并履行各子公司高管候选推荐委员会相关程序后确定。

在这一背景下,监管部门对信息泄露事件的调查结果,以及Shinhan Bank后续处置情况,可能与管理层责任讨论交织在一起。目前,事件仍处于金融监管部门启动调查阶段,对下一任行长遴选将产生多大实际影响,仍有待观察。

随着韩国国政监察临近,相关变量也在增加。鉴于内部控制和信息保护问题可能成为今年国政监察的重要议题之一,此次事件也不排除在国会层面进一步发酵的可能,Jung Sang-hyeok亦可能被追加列为证人。

Jung Sang-hyeok在面向客户发布的道歉声明中表示,作为本应将客户资产和信息保护置于首位的金融机构,Shinhan Bank对本次个人信息及信用信息泄露事件深感责任重大,将动员一切力量推进损害补救并防止类似事件再次发生。

他还表示,自己谨代表Shinhan Bank全体员工,再次向客户致以诚挚歉意。

关键词

#Shinhan Bank #客户信息泄露 #个人信息保护 #信用信息 #凭证填充 #韩国金融监督院 #内部控制 #EDR #网络安全治理 #金融公司治理结构法
版权所有 © DigitalToday。未经授权禁止转载或传播。