De Cybersecurity and Infrastructure Security Agency (CISA) heeft een analyse gepubliceerd over een recent datalek waarbij een externe partij tientallen interne CISA-credentials, waaronder AWS GovCloud-sleutels, bijna zes maanden lang publiekelijk beschikbaar stelde op een GitHub-repository. Dit lek werd pas ontdekt nadat het beveiligingsplatform KrebsOnSecurity CISA hierover informeerde.
Op 15 mei 2026 meldde het beveiligingsbedrijf GitGuardian CISA over een openbare GitHub-repository met de naam "Private CISA" die 844 MB aan gevoelige data bevatte. Onder de gelekte bestanden bevonden zich onder andere "importantAWStokens" met beheerderscredentials voor drie Amazon AWS GovCloud-servers en een bestand met de naam "AWS-Workspace-Firefox-Passwords.csv" waarin gebruikersnamen en wachtwoorden in platte tekst voor tientallen interne CISA-systemen stonden. Hoewel CISA de melding snel erkende, duurde het meer dan 48 uur voordat de AWS-sleutels en andere belangrijke geheimen werden ingetrokken.
Volgens het rapport van CISA vertraagde de complexiteit van de systemen en de koppelingen met federale en industriële partners het proces van sleutelrotatie. CISA benadrukt het belang van volwassen en goed geteste sleutelbeheerprocessen. Daarnaast erkent de organisatie dat de afhandeling van meldingen van externe partijen verbeterd kan worden. Het rapport wijst op het belang van duidelijke en gescheiden meldingskanalen voor incidenten die de organisatie zelf betreffen versus die van producten of klanten. In dit geval waren de kanalen onvoldoende duidelijk, waardoor de onderzoeker meerdere wegen moest proberen, waaronder contact met de aannemer, het indienen via het kwetsbaarheidsmeldplatform van CISA en uiteindelijk het inschakelen van een journalist.
CISA werkt aan het verbeteren van deze meldingskanalen om ze toegankelijker en sneller te maken voor onderzoekers. Ook adviseert de organisatie om meldinstructies op meerdere zichtbare plekken te publiceren, naast het gebruik van een security.txt-bestand. De onderzoeker van GitGuardian, Guillaume Valadon, meldde dat CISA negen automatische waarschuwingen over de blootgestelde credentials negeerde voordat de melding via KrebsOnSecurity werd gedaan. Volgens Valadon leidde het negeren van deze meldingen ertoe dat een incident van één dag uitgroeide tot een blootstelling van zes maanden. Hij benadrukt dat het eenvoudig moet zijn om een lek te melden, ook als het de eigen infrastructuur betreft, en dat meldingen niet in productbug-queues moeten belanden.
Het rapport onderstreept verder het belang van continue scans van openbare code repositories zoals GitHub op blootgestelde geheimen. CISA heeft inmiddels alle geheimen geroteerd en een actieplan opgesteld om het beheer en de monitoring van ontwikkelaarscredentials te verbeteren. Hoewel CISA een playbook heeft voor het reageren op cybersecurity-incidenten, ontbraken daarin specifieke procedures voor incidenten via GitHub of andere cloudservices. Valadon stelt dat dit rapport bevestigt dat continue scanning noodzakelijk is, niet alleen op kwartaalbasis.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *