Lühidalt: CISA vajas lekkinud AWS-võtmete kehtetuks tunnistamiseks üle 48 tunni, jättis tähelepanuta üheksa automaatset turvahoiatust ning tal puudusid selged teavitusteed enda infrastruktuuris toimunud intsidentide jaoks.
Cybersecurity and Infrastructure Security Agency (CISA) avaldas analüüsi andmelekke kohta, mille käigus üks töövõtja hoidis kuude kaupa avalikus GitHubi hoidlas AWS-i krediitandmeid ja muid tundlikke andmeid. Tagantjärele koostatud analüüs paljastab puudujäägid nii reageerimiskiiruses kui ka teavitusteedes.
15. mail 2026 teavitas turvaettevõte GitGuardian CISA-t avalikult ligipääsetavast GitHubi hoidlast nimega „Private CISA”. Hoidla sisaldas 844 megabaiti tundlikke andmeid, sealhulgas faili „importantAWStokens”, milles olid administraatoriõigustega sisselogimisandmed kolme AWS GovCloudi serveri jaoks. Teine fail nimega „AWS-Workspace-Firefox-Passwords.csv” sisaldas selges tekstis kasutajanimesid ja paroole kümnete CISA sisesüsteemide jaoks. Hoidla oli olnud avalikult ligipääsetav juba umbes kuus kuud, enne kui GitGuardian ja turvaajakirjanik Brian Krebs CISA-t sellest teavitasid.
CISA enda andmeil kulus tal lekkinud AWS-võtmete ja teiste kriitiliste salastatud andmete kehtetuks tunnistamiseks üle 48 tunni. Oma analüüsis omistavad ametisolev infojuht Preston Werntz ja infoturbejuht Brad Libbey võtmete uuendamise viivituse CISA süsteemide keerukusele ning nende tihedale seotusele föderaalpartnerite ja tööstuspartneritega. Ettevõte GitGuardian oli seejuures saatnud üheksa automaatset teavitust eksponeeritud krediitandmete kohta, millele CISA ei vastanud ühelegi.
CISA nimetab peamiseks probleemiks halvasti määratletud teavitusteid sisemiste intsidentide jaoks. Turvateadlane pidi proovima mitut kanalit — e-kirja töövõtjale, esitust CISA haavatavuste avalikustamise platvormi kaudu (mis on mõeldud pigem laiema küberturbe valdkonna haavatavuste jaoks) ja lõpuks meedia kaasamist. Analüüs rõhutab, et teavitusteed peavad olema selgelt tähistatud, et oleks võimalik eristada, kas intsident puudutab organisatsiooni ennast või selle tooteid ja kliente. CISA teatas, et lihtsustab oma teavituskanaleid ning kavatseb avaldada teavitusjuhised mitmes silmapaistvas kohas, mitte ainult security.txt-failis.
GitGuardiani teadlane Guillaume Valadon kommenteerib analüüsis: „Üheksa vastuseta jäänud teavitust muudavad ühepäevase intsidendi kuuekuuliseks eksponeerituseks.” Ta soovitab CISA-l ja teistel organisatsioonidel muuta oma infrastruktuuri lekete teatamise sama lihtsaks kui toodetega seotud teadete esitamine ning tagada, et sellised teated ei satuks toote vigade järjekorda.
CISA rõhutab analüüsis vajadust pidevalt skannida avalikke koodihoidlaid eksponeeritud salastatud andmete suhtes ja märgib, et on vahepeal koostanud tegevuskava arendajate salastatud andmete parema haldamise ja jälgimise tagamiseks. Ettevõttel oli küll väljakujunenud küberturbe intsidentidele reageerimise juhend, kuid see ei hõlmanud tegutsemisjuhiseid juhuks, kui intsident leiab aset organisatsiooni enda infrastruktuuris.
Allikas: krebsonsecurity.com · Avaldatud 13. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.