Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) публикува анализ на скорошно изтичане на данни, при което външен изпълнител е публикувал десетки вътрешни идентификационни данни на CISA — включително ключове за AWS Govcloud — в публично хранилище в GitHub в продължение на почти шест месеца, преди да бъде уведомена от KrebsOnSecurity. Експертите твърдят, че пропуските, установени при първоначалния отговор на агенцията, предоставят важни уроци, които всички екипи за сигурност трябва да усвоят.

На 15 май 2026 г. фирмата за сигурност GitGuardian е поискала съдействие за уведомяване на CISA относно съществуването на публично хранилище в GitHub, наречено „Private CISA“, което е съдържало 844 MB чувствителни данни на CISA. Един от компрометираните файлове, озаглавен „importantAWStokens“, е съдържал администраторски идентификационни данни за три сървъра на Amazon AWS GovCloud. Друг файл — „AWS-Workspace-Firefox-Passwords.csv“ — е съдържал потребителски имена и пароли в некриптиран текст за десетки вътрешни системи на CISA.

CISA бързо е потвърдила получаването на първоначалния сигнал, но е отнело повече от 48 часа за анулиране на AWS ключовете и други изтекли тайни. В своя доклад агенцията посочва, че сложността на системите и взаимовръзките с федерални и индустриални партньори са забавили ротацията на ключовете.

В доклада се отбелязва още, че:

  • CISA насърчава организациите да поддържат зрели и добре тествани способности за управление на ключове.
  • Агенцията признава нуждата от подобрение при обработката на сигнали за инциденти от външни страни чрез по-ясни канали за докладване.
  • Преди официалното известие на 15 май, изследовател от GitGuardian е изпратил девет автоматични предупреждения, които са останали без отговор.

Въпреки че CISA е имала разработен план за реагиране при киберинциденти, той не е включвал процедури за изтичане на данни в платформи като GitHub. Агенцията все пак отчита като положително наличието на подробни системни логове и внедряването на принципите за „нулево доверие“ (zero-trust), което е позволило да се потвърди, че няма компрометирани клиентски или оперативни данни. Достъпът на изпълнителя, причинил изтичането, е бил отнет незабавно.