Слабият контрол на сигурността около използването на публични кодови хранилища в GitHub е позволило на подизпълнител на Агенцията за киберсигурност и инфраструктурна сигурност (CISA) случайно да изтече частни ключове за достъп до облака и други чувствителни идентификационни данни, се казва в доклад на CISA.
Изпълнителят е качил копия от хранилище за изграждане и внедряване на CISA в личния си акаунт в GitHub с цел автономно създаване на облачна инфраструктура. При подготовката на хранилището за използване, той е качил и администраторски данни за кодиращата система на CISA, както и данни за инфраструктура като код, които са включвали частни ключове за услуги като Amazon Web Services (AWS).
Разследването на CISA, започнало след сигнал от журналист, показва, че: в следствие на анализираните лог файлове няма доказателства за неоторизирано използване на изтеклите данни и не са изложени клиентски или мисиини данни. Въпреки това инцидентът разкрива сериозни пропуски:
- Липса на подготвен план (playbook) за реакция при изтичане на облачна сигурност през GitHub.
- Сложност при подмяната на изтеклите ключове поради взаимовръзки с партньори.
- Недостатъчно ясни канали за докладване на уязвимости към самата CISA от външни изследователи.
В отговор на инцидента CISA е блокирала достъпа на подизпълнителя, обновила е всички пароли и ключове и е ограничила възможностите на персонала да качва данни в публични хранилища.