Слабият контрол на сигурността около използването на публични кодови хранилища в GitHub е позволило на подизпълнител на Агенцията за киберсигурност и инфраструктурна сигурност (CISA) случайно да изтече частни ключове за достъп до облака и други чувствителни идентификационни данни, се казва в доклад на CISA.

Изпълнителят е качил копия от хранилище за изграждане и внедряване на CISA в личния си акаунт в GitHub с цел автономно създаване на облачна инфраструктура. При подготовката на хранилището за използване, той е качил и администраторски данни за кодиращата система на CISA, както и данни за инфраструктура като код, които са включвали частни ключове за услуги като Amazon Web Services (AWS).

Разследването на CISA, започнало след сигнал от журналист, показва, че: в следствие на анализираните лог файлове няма доказателства за неоторизирано използване на изтеклите данни и не са изложени клиентски или мисиини данни. Въпреки това инцидентът разкрива сериозни пропуски:

  • Липса на подготвен план (playbook) за реакция при изтичане на облачна сигурност през GitHub.
  • Сложност при подмяната на изтеклите ключове поради взаимовръзки с партньори.
  • Недостатъчно ясни канали за докладване на уязвимости към самата CISA от външни изследователи.

В отговор на инцидента CISA е блокирала достъпа на подизпълнителя, обновила е всички пароли и ключове и е ограничила възможностите на персонала да качва данни в публични хранилища.