资本市场股票金融 「六福證券(香港)有限公司因網絡保安監控措施不足以抵禦網絡攻擊遭證監會譴責及罰款210萬港元..」香港證券及期貨事務監察委員會(證監會)譴責六福證券(香港)有限公司(六福證券)並處以罰款210萬元,原因是該公司沒有實施足夠及有效的網絡保安監控措施,從而可能導致六福證券無法抵禦勒索軟件攻擊,並令其系統從該網絡攻擊中全面恢復的時間延誤約三星期(註1)。
2022年9月19日的勒索軟件攻擊對六福證券的關鍵資訊科技基礎設施造成廣泛干擾,影響了檔案伺服器、網域控制器、電郵伺服器、交易應用程式伺服器及會計伺服器。六福證券分階段恢復其系統,而有關過程直至2022年10月7日才完成。
在恢復期間,六福證券的客戶無法透過該公司的流動交易應用程式或互聯網平台進行交易,只可透過他們的客戶主任發出交易指示。
香港證監會在六福證券主動報告一名黑客利用該公司的遙距接達系統入侵其伺服器的事故後展開調查,發現六福證券的網絡保安政策及系統存在多項缺失。這些缺失令六福證券較易受到網絡攻擊,並導致該公司從該事故中恢復的時間延誤,包括:
缺乏防火牆保護及足夠的網絡監控;過時的作業系統及防毒軟件;對使用者接達及特權帳戶的監控措施薄弱;密碼管理手法欠佳,例如將憑證儲存於未加密的檔案中;對遙距接達及外置裝置的監控措施不足;欠缺為職員而設的定期網絡保安意識培訓;及數據備份及業務延續安排不足。鑑於上述調查結果,證監會在斷定六福證券沒有全面遵守適用於其受規管活動的網絡保安規定後,認為該公司犯有失當行為(註2)。六福證券的系統性缺失反映該公司未能符合多個框架所規定的基本網絡保安要求,亦是導致該公司無法抵禦該事故及其影響如此嚴重的主因,因而損害了該公司的客戶利益及營運穩健性。
香港證監會在決定採取上述紀律處分時,已考慮到所有相關情況,包括:
六福證券已進行檢討,以識別其缺失的根本原因及範圍,包括應證監會的要求委任獨立檢討機構,對該事故及其與網絡保安相關的內部監控措施進行獨立評估;六福證券已採取措施改善其系統及監控措施,以防止日後發生違規行為;並無證據顯示六福證券的客戶因該公司的缺失而蒙受任何損失;六福證券在解決證監會提出的關注事項時表現合作;及六福證券過往並無遭受紀律處分的紀錄。
備註:
1.六福證券根據《證券及期貨條例》獲發牌進行第1類(證券交易)、第4類(就證券提供意見)及第9類(提供資產管理)受規管活動。
2.相關監管規定的詳情載於紀律行動聲明。
有關紀律行動聲明載於證監會網站:网页链接香港法律股市财经 ……. 香港

