درسهای نشت اعتبارنامههای CISA روی گیتهاب
خلاصهٔ کاملتر
به گفتهٔ KrebsOnSecurity، آژانس CISA یه گزارش پسازحادثه منتشر کرده دربارهٔ نشتی که توش یه پیمانکار دهها اعتبارنامهٔ داخلیِ آژانس رو توی یه مخزن عمومی گیتهاب گذاشته بود و این وضعیت نزدیک شش ماه ادامه داشت تا اینکه خود Krebs بهشون خبر داد. به گفتهٔ کارشناسها، شکافهایی که تو واکنش اولیه دیده شد درسهای مهمی برای همهٔ تیمهای امنیتیه.
ماجرا از ۱۵ می ۲۰۲۶ شروع شد، وقتی شرکت GitGuardian کمک خواست تا به CISA خبر بدن یه مخزن عمومی به اسم «Private CISA» شامل ۸۴۴ مگابایت دادهٔ حساسه. یکی از فایلها اعتبارنامههای مدیریتیِ سه سرور AWS GovCloud رو داشت و فایل دیگهای فهرستی از نامکاربری و رمزهای متنیِ دهها سیستم داخلی بود.
نویسنده میگه CISA سریع هشدار اولیه رو تأیید کرد، ولی ابطال کلیدهای AWS و خیلی از رازهای دیگه بیش از ۴۸ ساعت طول کشید. خود آژانس تو گزارشش پیچیدگیِ سیستمها و اتصالاتش با شرکای فدرال و صنعتی رو دلیل کندیِ چرخش کلیدها دونسته و به بقیه توصیه کرده قابلیتهای مدیریت کلیدِ بالغ و آزمودهشده داشته باشن.
یه اعتراف مهم گزارش اینه که کانالهای دریافت گزارشِ حادثه از بیرون خوب تعریف نشده بودن. همین باعث شد پژوهشگر چند مسیر مختلف رو امتحان کنه؛ از ایمیلزدن به پیمانکار تا استفاده از سکوی افشای آسیبپذیریِ CISA (که برای آسیبپذیریهای جامعهٔ گستردهست) و در نهایت درگیرکردن یه خبرنگار. آژانس گفته داره کانالهای گزارشدهی رو سادهتر میکنه.
به گفتهٔ Guillaume Valadon، پژوهشگر GitGuardian، آژانس پیش از خبردادنِ Krebs، ۹ هشدار خودکار دربارهٔ همین اعتبارنامهها رو بیجواب گذاشته بود. جملهٔ کلیدیش اینه: «بیجواب گذاشتنِ ۹ ایمیل، همون چیزیه که یه حادثهٔ یکروزه رو به یه افشای ششماهه تبدیل میکنه.» توصیهش اینه که گزارشِ نشت دربارهٔ خودت رو ساده کنی، نه فقط دربارهٔ محصولت.
نویسنده اضافه میکنه که پلیبوکِ واکنش به حادثهٔ CISA اصلاً حالتِ مربوط به گیتهاب و سرویسهای ابری رو نداشت. با این حال، آژانس در چند حوزه به خودش نمرهٔ قبولی داده، مثل لاگبرداریِ بهترْ و اصول zero-trust، که گفته کمک کرد نشون بده هیچ دادهٔ مشتری یا مأموریتی لو نرفته و کلیدهای لورفته بیرون از محیطهای CISA استفاده نشدن.
به گفتهٔ Valadon، بزرگترین درس، خودِ همین گزارش شفافه؛ به گفتهٔ او این شاید اولین باره که یه آژانس ملیِ امنیت سایبری علناً از اسکنِ رازها و سادهکردنِ رابطه با پژوهشگرها دفاع میکنه، و این دقیقاً همون شکل ارتباطیه که باید از هر سازمانی انتظار داشت.
نکات کلیدی:
- یه پیمانکار حدود شش ماه دهها اعتبارنامهٔ داخلی CISA، از جمله کلیدهای AWS GovCloud، رو روی گیتهاب گذاشت
- ۹ هشدار خودکارِ GitGuardian بیجواب موند تا یه روزنامهنگار خبر داد
- ابطال کلیدها بیش از ۴۸ ساعت طول کشید
- کانالهای گزارشدهیِ نامشخص، افشا رو طولانیتر کردن
- درسها: گزارش نشت دربارهٔ خودت رو ساده کن و پیوسته دنبال رازهای لورفته بگرد




