Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) публикува откровен анализ на инцидент, разкриващ, че външен изпълнител случайно е изложил собствените идентификационни данни за AWS GovCloud на агенцията и нейните хранилища за „Инфраструктура като код“ в личен, публичен профил в GitHub. Това е задействало вътрешна процедура за реагиране на инциденти и рядко публично оповестяване на „научените уроци“ от самата федерална агенция.

Реагирането на инцидента е започнало, след като разследващ журналист се е свързал с CISA относно видими ключове за AWS GovCloud в публично хранилище за код. Журналистът е бил информиран от изследовател по сигурността, чиято фирма непрекъснато сканира публични хранилища за изтекли тайни.

Службата на главния информационен директор на CISA е предприела незабавни действия за овладяване на изтичането. Екипът е свалил публичното хранилище, запазвайки копие за съдебномедицински анализ, спрял е засегнатата среда за разработка, нулирал е свързаните идентификационни данни и е отнел достъпа на лицето до системата.

Разследващите са установили, че изтеклите материали не са част от официалното присъствие на CISA в GitHub, а по-скоро лична директория на изпълнител, който е копирал кода за изграждане и внедряване на агенцията, заедно с администраторски данни, за да автоматизира създаването на облачна инфраструктура. Анализът на логовете потвърждава, че изтеклите данни не са били използвани извън средите на CISA и не са изложени клиентски или оперативни данни.

Като предпазна мярка CISA е подменила всички идентификационни данни във всички среди, до които лицето е имало администраторски достъп, и е затегнала списъците с разрешени и забранени адреси за хранилищата с код.

Анализаторите посочват, че случаят подчертава значението на човешкия фактор: външните изпълнители, боравещи с инфраструктурен код, се нуждаят от същото сериозно обучение за хигиена на идентификационните данни, тъй като честни грешки при нормални работни условия – а не сложни атаки – са причинили изтичането.