Агентство по кибербезопасности и безопасности инфраструктуры (CISA) опубликовало анализ недавней утечки данных, когда подрядчик выложил десятки внутренних учетных данных CISA, включая ключи AWS Govcloud, в открытый репозиторий GitHub на протяжении почти шести месяцев, прежде чем компания была уведомлена. Эксперты отмечают, что выявленные пробелы в первоначальном ответе агентства содержат важные уроки для всех команд безопасности.
15 мая 2026 года компания GitGuardian попросила помощь в уведомлении CISA об открытом репозитории GitHub под названием "Private CISA", содержащем 844 МБ конфиденциальных данных. Один из раскрытых файлов "importantAWStokens" содержал административные учетные данные для трех серверов Amazon AWS GovCloud. Другой файл "AWS-Workspace-Firefox-Passwords.csv" содержал пароли в открытом виде для десятков внутренних систем CISA.
Хотя CISA быстро подтвердила первоначальное предупреждение, на аннулирование ключей AWS и других важных секретов из репозитория GitHub потребовалось более 48 часов. В своем отчете об утечке данных CISA объяснила, что сложность систем агентства и взаимосвязи с федеральными партнерами привели к увеличению времени ротации ключей.
"На основе этого опыта CISA рекомендует организациям поддерживать зрелые и хорошо протестированные возможности управления ключами," говорится в отчете.
CISA также признала необходимость улучшения процесса реагирования на уведомления об инцидентах безопасности от третьих лиц. Анализ подчеркивает, что четкие и отдельные каналы отчетности необходимы для различия инцидентов, влияющих на саму организацию, от тех, которые касаются ее продуктов или клиентов.
"В случае CISA эти каналы не были четко определены, что привело исследователя к попыткам использовать различные пути — включая письма подрядчику, отправку через платформу раскрытия уязвимостей CISA и, в конечном итоге, привлечение журналиста," написали Престон Вернц и Брэд Либби, исполняющие обязанности главного информационного офицера и главного офицера информационной безопасности CISA соответственно.
CISA работает над улучшением каналов отчетности для упрощения и ускорения процесса для исследователей. "Кроме того, хотя многие исследователи полагаются на файл security.txt, организации должны публиковать инструкции по отчетности в нескольких видных местах," написали авторы.
Гийом Валадон, исследователь GitGuardian, который первым связался с прессой об утечке учетных данных CISA, сообщил, что CISA проигнорировала девять автоматических уведомлений об утечке до официального уведомления 15 мая. Компания Валадона постоянно сканирует общедоступные репозитории на наличие раскрытых секретов.
"Оставить без ответа девять писем об уведомлении — вот как инцидент на один день превращается в шестимесячную утечку," написал Валадон. "Упростите процесс сообщения об утечке вашей информации, а не только о ваших продуктах. Человек, сообщающий об утечке, — не угроза. Опубликуйте файл security.txt, но на этом не останавливайтесь. Разместите инструкции по отчетности в нескольких видных местах и убедитесь, что сообщение об утечке вашей инфраструктуры не попадает в очередь багов продукта."
Авторы отчета также подчеркнули важность постоянного сканирования открытых репозиториев на предмет раскрытых секретов. CISA ротировала все секреты и разработала план действий для улучшения управления разработчиком секретов и их мониторинга в будущем.
В отчете отмечается, что хотя CISA разработала руководство для реагирования на инциденты безопасности, в нем каким-то образом отсутствовали инструкции для ситуаций, связанных с GitHub и другими облачными сервисами. Валадон указал, что отчет подтверждает необходимость непрерывного, а не ежеквартального сканирования раскрытых секретов.
"Репозиторий Private-CISA был открыт шесть месяцев," написал Валадон. "Постоянный мониторинг выявил его. Комплексное внутреннее сканирование могло бы обнаружить пароли в открытом виде задолго до их утечки."
CISA дала себе хорошую оценку в нескольких областях готовности к безопасности, которые помогли определить масштаб утечки, включая улучшенные возможности логирования и внедрение принципов нулевого доверия в системах разработки. Детальные логи позволили показать, что данные клиентов не были раскрыты и раскрытые учетные данные не использовались за пределами систем CISA.
Валадон считает, что главный вывод — это сам постмортем CISA, и похвалил агентство за прозрачность о том, что сработало, а что нет.
"Насколько мне известно, это также первый случай, когда национальное агентство кибербезопасности публично выступает за сканирование секретов и упрощение отношений с исследователями безопасности," написал Валадон. "Это именно то информирование об инцидентах, которое мы должны ожидать от каждой организации."
