Lühidalt: CISA-l kulus lekkinud AWS-võtmete kehtetuks tunnistamiseks üle 48 tunni, ta jättis tähelepanuta üheksa automaatset turvahoiatust ega olnud kehtestanud selgeid teavitusteid intsidentidest oma infrastruktuuris.
Cybersecurity and Infrastructure Security Agency (CISA) avaldas analüüsi andmelekke kohta, mille käigus üks töövõtja hoidis kuude kaupa avalikus GitHubi hoidlas AWS-i juurdepääsuandmeid ja muid tundlikke andmeid. Juhtumijärgne analüüs paljastab puudujäägid nii reageerimiskiiruses kui ka teavitusteedes.
15. mail 2026 teatas turvaettevõte GitGuardian CISA-le avalikult ligipääsetavast GitHubi hoidlast nimega „Private CISA”. Hoidla sisaldas 844 megabaiti tundlikke andmeid, sealhulgas faili „importantAWStokens”, milles olid kolme AWS GovCloudi serveri administraatoriõigustega juurdepääsuandmed. Teine fail nimega „AWS-Workspace-Firefox-Passwords.csv” sisaldas selgetekstilisi kasutajanimesid ja paroole kümnete CISA sisemiste süsteemide jaoks. Hoidla oli olnud avalikult ligipääsetav juba umbes kuus kuud, enne kui GitGuardian ja turvaajakirjanik Brian Krebs sellest CISA-le teada andsid.
CISA enda andmetel kulus lekkinud AWS-võtmete ja teiste kriitiliste saladuste kehtetuks tunnistamiseks üle 48 tunni. Analüüsis omistavad ametis olevad infojuht Preston Werntz ja infoturbejuht Brad Libbey võtmete uuendamise viivituse CISA süsteemide keerukusele ja nende tihedatele seostele föderaalsete asutuste ja tööstuspartneritega. GitGuardian oli lisaks saatnud üheksa automaatset teavitust paljastatud juurdepääsuandmete kohta, millele CISA ei reageerinud kordagi.
CISA peab peamiseks probleemiks ebapiisavalt määratletud teavitusteid sisemiste intsidentide kohta. Turvateadlane pidi proovima mitut kanalit — e-kirja töövõtjale, esitust CISA haavatavuste avalikustamise platvormi kaudu (mis on mõeldud laiema küberturbevaldkonna haavatavustele) ning lõpuks ajakirjanduse kaasamist. Juhtumijärgne analüüs rõhutab, et teavitusteed peavad olema selgelt tähistatud, et oleks võimalik eristada, kas intsident puudutab organisatsiooni ennast või selle tooteid ja kliente. CISA teatas, et lihtsustab oma teavituskanaleid ning kavatseb avaldada teavitusjuhised mitmes silmapaistvas kohas, mitte ainult security.txt-failis.
GitGuardiani teadlane Guillaume Valadon kommenteerib oma analüüsis: „Üheksa vastuseta jäänud teavitust muudavad ühepäevase intsidendi kuuekuuliseks andmete paljastatuseks.” Ta soovitab CISA-l ja teistel organisatsioonidel muuta oma infrastruktuuri lekete teatamise sama lihtsaks kui toodetega seotud teadete esitamise, ning tagada, et sellised teated ei satuks toote vearaportite järjekorda.
CISA rõhutab analüüsis vajadust pidevalt skannida avalikke koodihoidlaid paljastatud saladuste suhtes ja märgib, et on vahepeal koostanud tegevuskava arendajate saladuste haldamise ja jälgimise parandamiseks. Ettevõttel oli küll väljakujunenud küberturbeintsidentidele reageerimise tegevuskava, kuid see ei hõlmanud protseduure oma infrastruktuuris toimuvate intsidentide jaoks.
Allikas: krebsonsecurity.com · Avaldatud 13. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse (EU AI Act) artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.