1 điểm bởi GN⁺ 2023-06-27 | 1 bình luận | Chia sẻ qua WhatsApp
  • JP Morgan bị phạt khoảng 4 triệu USD ($4m) vì làm mất trên diện rộng hồ sơ liên lạc điện tử năm 2018 liên quan đến Chase Bank
  • Các hồ sơ bị xóa gồm khoảng 47 triệu liên lạc điện tử từ khoảng 8.700 hộp thư điện tử trong giai đoạn 1/1/2018 đến 23/4/2018, trong đó có một phần là hồ sơ nghiệp vụ bắt buộc phải lưu giữ theo pháp luật
  • Họ đã thực hiện tác vụ xóa vì tin rằng thiết lập lưu giữ 36 tháng của nhà cung cấp lưu trữ đang hoạt động đúng cách, nhưng về sau phát hiện cơ chế bảo vệ không được áp dụng cho miền Chase
  • Trong ít nhất 12 cuộc điều tra dân sự liên quan đến chứng khoán, JP Morgan đã nhận được trát đòi và yêu cầu tài liệu, nhưng các hồ sơ đã bị xóa vĩnh viễn nên không thể khôi phục hoặc nộp lại
  • Sau sự việc, công ty đã triển khai mã hóa lưu giữ nội bộ và quy trình phê duyệt, còn SEC ra lệnh chấm dứt các vi phạm trong tương lai và nộp khoản phạt 4 triệu USD

47 triệu bản ghi bị xóa và án phạt từ SEC

  • JP Morgan bị SEC phạt 4 triệu USD sau khi xóa hàng triệu bản ghi email năm 2018 liên quan đến công ty con Chase Bank
  • Quy mô dữ liệu bị xóa là khoảng 47 triệu bản ghi liên lạc điện tử, phát sinh từ khoảng 8.700 hộp thư điện tử
    • Khoảng thời gian liên quan là từ ngày 1/1/2018 đến 23/4/2018
    • Trong số đó, nhiều bản được xác định là hồ sơ nghiệp vụ phải được lưu giữ theo Securities Exchange Act 1934
  • Vấn đề tiếp tục ảnh hưởng đến ít nhất 12 cuộc điều tra dân sự liên quan đến chứng khoán
    • Trong đó có 8 cuộc điều tra do nhân viên SEC thực hiện
    • JP Morgan đã nhận được trát đòi và yêu cầu tài liệu, nhưng vì hồ sơ đã bị xóa vĩnh viễn nên không thể khôi phục hoặc nộp lại

Sai lầm trong dự án xóa dữ liệu

  • Khởi nguồn là một dự án nhằm xóa khỏi hệ thống các liên lạc và tài liệu cũ không còn nghĩa vụ lưu giữ
  • Quy trình mà JP Morgan triển khai đã không thể xóa đúng các tài liệu được xác định là đối tượng xóa, và trong quá trình khắc phục, một tác vụ xóa đã được chạy nhắm vào liên lạc điện tử trong quý 1/2018
    • Khi đó, JP Morgan tin rằng các hồ sơ trong thời hạn lưu giữ theo quy định 36 tháng mà Exchange Act yêu cầu được lưu trữ theo cách không thể bị xóa vĩnh viễn

Nhà cung cấp lưu trữ và thiết lập lưu giữ 36 tháng

  • JP Morgan cho rằng trách nhiệm thuộc về nhà cung cấp lưu trữ giấu tên phụ trách việc lưu trữ liên lạc
  • Nhà cung cấp này đã nhiều lần cam kết với JP Morgan và FINRA rằng kho lưu trữ phương tiện của họ tuân thủ các quy định của Exchange Act về thời hạn lưu giữ 36 tháng
    • Vì vậy JP Morgan kết luận rằng các tài liệu trong khoảng thời gian này được bảo vệ khỏi bị xóa
  • Để bảo vệ các tài liệu cần được giữ lại vì những mục đích khác như kiện tụng, các hộp thư thuộc diện legal holds cũng đã được áp dụng thêm mã hóa bảo vệ

Diễn biến xóa dữ liệu thực tế và việc bị phát hiện

  • Vào tháng 6/2019, nhóm Corporate Compliance Technology đang thực hiện một dự án xóa các liên lạc điện tử, bao gồm email và tin nhắn tức thời, không còn cần phải lưu giữ
  • Khi quy trình do JP Morgan và nhà cung cấp xây dựng không thể xóa đúng các tài liệu phù hợp, nhóm này đã chạy tác vụ xóa trong nhiều khoảng thời gian
    • Trong đó có cả email từ ngày 1/1/2018 đến 23/4/2018
    • Nhóm tin rằng đã có cơ chế bảo vệ để ngăn việc xóa các hồ sơ thuộc diện phải lưu giữ
  • Nhưng trên thực tế, nhà cung cấp đã không áp dụng đúng thiết lập lưu giữ cho miền Chase trong nội bộ JP Morgan
    • Kết quả là các email thuộc miền đó bị xóa vĩnh viễn, ngoại trừ những mục được bảo vệ bởi lớp mã hóa bổ sung của legal holds
  • JP Morgan chỉ biết sự việc vào tháng 10/2019 khi nhóm phụ trách chứng cứ pháp lý phát hiện thiếu vắng liên lạc điện tử trong giai đoạn đầu năm 2018
  • Công ty đã báo cáo vụ việc với SEC vào tháng 1/2020

Biện pháp ngăn tái diễn và kết luận của SEC

  • Để ứng phó với sự việc, JP Morgan đã triển khai mã hóa lưu giữ 36 tháng nội bộ và cải tổ quy trình vận hành
  • Quy trình mới ngăn không cho tác vụ xóa được chạy với các liên lạc điện tử vẫn còn nghĩa vụ lưu giữ
    • Nhân viên muốn chạy tác vụ xóa phải được một lãnh đạo thông tin cấp cao phê duyệt
  • SEC kết luận rằng JP Morgan đã cố ý vi phạm Exchange Act Section 17(a) và Rule 17a-4(b)(4)
    • Các quy định này yêu cầu broker-dealer phải lưu giữ liên lạc nhận vào liên quan đến hoạt động kinh doanh và bản sao liên lạc gửi đi trong tối thiểu 3 năm
  • SEC ra lệnh cho JP Morgan chấm dứt các vi phạm trong tương lai và nộp khoản phạt 4 triệu USD
  • JP Morgan cho biết họ coi trọng nghiêm túc nghĩa vụ lưu giữ hồ sơ và đã thực hiện các biện pháp để tăng cường quy trình và thủ tục

1 bình luận

 
GN⁺ 2023-06-27
Ý kiến trên Hacker News
  • Tôi nghĩ tình hình đại khái là thế này: 1) Dữ liệu phải được lưu giữ vì lý do pháp lý thì không được xóa theo quy trình xóa thông thường 2) Dữ liệu đáng lẽ phải bị xóa lại không được xóa đúng cách 3) Để sửa việc này, họ đã chạy thủ công các yêu cầu xóa tính đến thời điểm hiện tại vào năm 2018, và tin rằng dữ liệu thuộc diện phải lưu giữ sẽ được mục 1 bảo vệ 4) Nhưng ai đó đã bỏ sót cấu hình mục 1 đối với email gửi đến miền Chase. Khi đó vụ sáp nhập đã diễn ra từ 18 năm trước 5) Không ai nhận ra trong 1,5 năm
    Vấn đề lớn nhất có vẻ là mục 5. Sai sót thì có thể xảy ra, nhưng nếu phát hiện kịp thời thì rất có thể các tin nhắn vẫn còn trong bản sao lưu. Nếu ngay cả bản sao lưu cũng không có thì đó là vấn đề lớn hơn nhiều. Dù vậy, do quy trình khám xét chứng cứ pháp lý, cũng có khả năng họ vốn không giữ bản sao lưu quá lâu vì cùng lý do mà họ xóa email cũ ngay từ đầu

    • Luật liên quan đến xử lý dữ liệu hầu như không được thực thi, nên trên thực tế có cảm giác không vận hành như luật thật sự. Vì vậy đa số công ty xử lý dữ liệu khá cẩu thả
      Nếu không có lý do đủ mạnh thì việc công ty đầu tư thêm vào hạ tầng IT có thể là không hợp lý. Ngay cả các vụ rò rỉ dữ liệu khách hàng quy mô lớn cũng gần như không bị trừng phạt, vậy thì biết biện minh thế nào cho chi phí giảm thiểu rủi ro trước một hội đồng quản trị đã bực bội vì tăng trưởng quý trước không đạt
    • Có vẻ các công ty không thật sự lưu giữ các bản ghi này, mà chỉ duy trì trạng thái có thể truy cập dữ liệu trong hộp thư đến và hộp thư đi rồi cho rằng như thế là đủ. Trong nhiều môi trường, nếu xóa email khỏi hộp thư đi thì gần như không thể khôi phục lại
      Tôi tò mò các nhân viên IT đã thực sự thấy gì trong thực tế. Họ có thật sự lưu bản ghi log của mọi tin nhắn không, hay chỉ có kiểu snapshot của toàn bộ tài khoản tại những thời điểm nhất định
    • Việc này đã ảnh hưởng đến bao nhiêu vụ kiện khác rồi?
  • Tôi không phải luật sư, nhưng ở nhiều nước, thẩm phán có thể áp dụng suy đoán bất lợi (adverse inference) và về cơ bản suy ra chứng cứ đó chứa gì
    Điều đó sẽ không có lợi cho bên đã xóa nó
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • Tôi cho rằng SEC không phải cơ quan thực thi công lý mà gần như là con rối của các ngân hàng. Mức phạt 4 triệu USD với một công ty có lợi nhuận ròng quý là 12,62 tỷ USD thì chẳng là gì
    • Tôi nghĩ điều đó vẫn có thể xảy ra. Đây mới chỉ là tiền phạt của SEC, còn hậu quả pháp lý có thể đến sau
      Rất nhiều email trong số đó hẳn thuộc diện lệnh bảo toàn chứng cứ cho tố tụng. Nếu trong vụ kiện đó Chase phải dựa vào các email đáng lẽ phải được giữ lại nhưng đã không giữ được, thì thẩm phán có thể hướng dẫn bồi thẩm đoàn về suy đoán hủy hoại chứng cứ (spoliation inference). Tức là bồi thẩm đoàn có thể suy ra rằng chứng cứ đó bất lợi cho Chase
      Tuy nhiên, nếu nguyên nhân là bất tài chứ không phải ác ý thì khả năng này sẽ thấp hơn
    • Nếu chứng cứ thật sự cho thấy điều còn tệ hơn những gì thẩm phán sẽ suy đoán, thì điều đó có nghĩa là xóa “nhầm” sẽ có lợi hơn
      Tôi nghĩ đã có khá nhiều trường hợp như vậy
    • Chỉ đọc bài báo thì chưa chắc JP Morgan là bị đơn hay đối tượng điều tra. Nếu vậy thì suy đoán bất lợi có thể sẽ không được áp dụng
  • Tôi từng trực tiếp gây ra kiểu sự cố này. Khi mới vào làm chưa đến 6 tháng, đã có một cuộc điều tra nội bộ lớn vì ai đó dùng thẻ ra vào tự chế để đột nhập vào tòa nhà
    Tôi được yêu cầu phân tích event log của một máy để xem chuyện gì đã xảy ra, và trong một cuộc họp Teams có chừng 12 người tham gia, khi đang nhấp chuột phải vào event log thì tôi lỡ bấm xóa, rồi vô thức xác nhận luôn cả hộp thoại xác nhận
    Khá xấu hổ, nhưng tôi đã thành thật nói ra ngay. Từ đó về sau tôi luôn rút nguồn và tạo ảnh đĩa trước

    • Tò mò thôi, người làm thẻ ra vào đó cũng chính là bạn à?
    • Nếu lúc đó bạn rút điện máy ngay lập tức, gần như chắc chắn có thể khôi phục được event log. Có thể mất vài ngày, nhưng có lẽ vẫn tốt hơn là không thu được chứng cứ về một tác nhân ác ý bị nghi ngờ
  • Với tư cách người từng làm trong ngành tài chính, nghe như nhảm nhí
    Muốn thao tác dữ liệu thì cần vô số chữ ký và cuộc họp, chưa nói đến thay đổi hạ tầng. Chỉ xử lý một thư mục cloud của nhân viên nghỉ việc thôi cũng phải họp cỡ 13 lần
    Thế mà cứ đến lúc ra tòa thì kỳ lạ thay, biết bao chuyện lại tự diễn ra theo hướng có lợi cho công ty

    • Với tư cách người từng hỗ trợ bộ phận IT trong ngành tài chính, tôi thấy vế “đã hỏng trong nhiều năm mà không ai biết” mới là chính xác. Tôi đã thấy vô số chữ ký và cuộc họp, nhưng nếu ai đó triển khai sai mà hệ thống không hỏng đến mức có người kêu ca thì các quy trình đó trở nên vô nghĩa
    • Còn có cả bản sao lưu nữa
      Đây là phiên bản doanh nghiệp của câu “phòng IT làm mất bài tập của em rồi”. Một lời bào chữa vô lý và chỉ bị “trừng phạt” bằng một khoản phạt nhỏ nhặt
    • Họp thì đúng là cả triệu lần, nhưng cuối cùng người áp dụng thay đổi vẫn là một nhân viên IT
      Chi phí để đưa tỷ lệ nền của kiểu “ôi, mình làm sai rồi” về 0 tăng theo cấp số nhân, và đâu phải ai cũng có thể chi ngân sách tầm NASA cho IT
    • Những thực thể tài chính hành xử giống JP Morgan thực sự đã trở thành khối u ác tính của nền kinh tế. Chúng lôi kéo sự tăng sinh mạch quá mức, thuyết phục mọi người rằng nếu cắt bỏ thì cơ thể sẽ chết, rồi cuối cùng lại đẩy cả cơ thể đến chỗ suy vong
      Việc chúng ta vẫn chưa chữa được ung thư ở người là vì chúng ta nhắm mắt trước căn bệnh ung thư do chính mình tạo ra
  • Phạt 4 triệu USD à? Chắc còn rẻ hơn cả chi phí lưu trữ

    • Sẽ khá mỉa mai nếu trong các tin nhắn bị xóa có câu kiểu “4 triệu USD có rẻ hơn khoản phạt vì những việc khác chúng ta đã làm không?”
    • Có khi còn rẻ hơn cả khoản phạt lẽ ra phải chịu nếu lưu giữ chứng cứ
    • Chỉ là chi phí | kinh doanh | như thường lệ thôi
    • Rất có thể đúng là như vậy
  • Nếu không quá chán nản thì mức độ công khai và trơ trẽn của sự mục ruỗng lộ ra ở đây hẳn đã rất buồn cười. Trên đời ai mà tin nổi câu chuyện nhảm nhí như thế này chứ
    Mức phạt cho kiểu sự cố này phải bắt đầu bằng chữ B và kết thúc bằng illions, tức là phải từ hàng tỷ USD trở lên. Sau đó hãy xem những “nhầm lẫn” kiểu này còn xảy ra thường xuyên đến mức nào

    • Câu chuyện cấu hình hoặc thiết lập archive bị sai nghe khá hợp lý và tôi nghĩ khả năng cao là thật. Tôi làm trong tài chính và việc hệ thống bị cấu hình sai không hề hiếm. Việc kiểm thử và rà soát thiết lập archive thường cũng không kỹ đến thế
      Ví dụ, tôi từng làm trên một hệ thống xử lý dữ liệu nắm giữ và giao dịch ở quy mô quỹ có tài sản quản lý tính bằng trillions. Hệ thống có lỗ hổng SQL injection với quyền schema owner. May là ứng dụng nội bộ, nhưng một lập trình viên ở bàn giao dịch hoàn toàn có thể lỡ dán một câu drop table trùng tên
      Khi tôi báo toàn bộ việc này cho người phụ trách, câu trả lời là “không sao lớn đâu vì chúng tôi có backup thời gian thực”. Tôi hỏi đã test backup chưa thì họ nói chưa. Tôi hỏi có quy trình khôi phục từ backup không thì họ nói không. Tôi hỏi ở một tổ chức chỉ cần downtime 5 phút đã loạn lên thì việc khôi phục sẽ mất bao lâu, họ nói không biết
      Sự ngu ngơ thật sự là một lời giải thích rất đáng tin. Ngay cả trong các ngành bị quản lý chặt cũng vậy
    • Tại sao lại chỉ phạt tiền?
      Hình phạt cho chuyện này phải là tước giấy phép ngân hàng vĩnh viễn. Làm sao có thể tin một công ty mà chứng cứ có thể bị xóa “nhầm” như thế được
    • Bạn thật sự nghĩ ở JP Morgan, nơi có khoảng 300.000 nhân viên, lại tồn tại một mạng lưới bí mật tham nhũng ở cấp hành chính đủ để cố ý làm chuyện này mà vẫn không có lấy một người tố giác sao?
      Cái này nghe hợp lý hơn nhiều: https://www.sec.gov/news/press-release/2021-262
    • Chẳng cần phạt tiền, nếu trong kiện tụng mà những tài liệu kiểu này là cần thiết thì cứ để bên kia mặc định được hưởng suy đoán bất lợi mỗi khi có khả năng dữ liệu đã bị xóa
    • Phạt tiền á? Ý bạn là bỏ tù chứ
  • Việc này làm tôi nhớ đến vụ chính phủ Hà Lan “vô tình” xóa các tài liệu mật liên quan đến việc thành lập chính phủ mới. Quá trình đó đang bị điều tra, và những tài liệu chứa bản ghi cuộc trò chuyện có thể đã là chứng cứ bất lợi cho một số chính trị gia
    Điều này càng nổi bật khi xét đến việc các cơ quan nhà nước thường rất lỏng lẻo trong lưu trữ tài liệu

  • Ai cũng có thể mắc lỗi nên không sao. Lần sau chỉ cần đừng xóa chứng cứ nữa là được

    • Trong lúc đó thì có vẻ chính phủ đã vô tình xóa hồ sơ nộp thuế của 12 năm qua
      Chắc bạn cũng hiểu chuyện như thế có thể xảy ra mà. Giờ thì nộp đi
  • “Vô tình”. Ừ, chắc vậy

    • Nếu đó là một tập quán lưu trữ còn giúp việc tự bắn vào chân mình dễ hơn thì càng đáng được cộng điểm
  • 4 triệu USD nghe như tiền lẻ. Có vẻ JP Morgan kiếm được số đó trên toàn cầu còn chưa tới một giờ

    • Năm 2022 là 177 tỷ USD, tức khoảng 484 triệu USD mỗi ngày, khoảng 20 triệu USD mỗi giờ
      Cỡ số tiền kiếm được trong giờ nghỉ uống cà phê thôi