Agencija za kibernetsku sigurnost i infrastrukturu (CISA) objavila je izveštaj o nedavno otkrivenoj provali podataka, kada je jedan od njihovih izvođača objavio brojne interne akreditive CISA-e — uključujući AWS GovCloud ključeve — u javnom GitHub repozitorijumu, gde su ostali gotovo šest meseci pre nego što je o tome obavešten KrebsOnSecurity. Stručnjaci naglašavaju da su nedostaci u prvobitnom odgovoru agencije pružili važne lekcije koje bi sve timove za bezbednost trebale da usvoje.

Na dan 15. maja 2026. godine, bezbednosna firma GitGuardian obavestila je CISA-u o postojanju javnog GitHub repozitorijuma pod nazivom „Private CISA“ koji je sadržao 844 MB osetljivih podataka vezanih za CISA-u. Jedan od izloženih fajlova, nazvan „importantAWStokens“, uključivao je administrativne akreditive za tri Amazon AWS GovCloud servera. Drugi fajl — „AWS-Workspace-Firefox-Passwords.csv“ — sadržavao je korisnička imena i lozinke u običnom tekstu za desetine internih CISA sistema.
CISA je brzo potvrdila našu inicijalnu alarmaciju, ali je potrebno više od 48 sati da bi se neispravni AWS ključevi i mnoge druge važne tajne povukle iz GitHub repozitorijuma. U izveštaju o provali podataka, CISA je navela da su složenosti sistema agencije i povezanost sa federalnim i industrijskim partnerima otežale brzu promenu ključeva.
Izveštaj ukazuje na to da CISA može poboljšati svoj odgovor na obaveštenja o bezbednosnim incidentima od strane eksternih strana. Takođe, naglašava da su jasni i precizni izveštajni kanali od suštinske važnosti kako bi se osiguralo da incidenti koji utiču na organizaciju budu obrađeni drugačije od onih koji se tiču proizvoda ili kupaca.
CISA je saopštila da se trudi da poboljša svoje izveštajne kanale kako bi bili lakši i brži za istraživače. „Pored toga, dok mnogi istraživači oslanjaju na security.txt fajl, organizacije mogu osigurati jasnost objavljivanjem instrukcija za izveštavanje na više vidljivih mesta,“ dodali su autori izveštaja.
Guillaume Valadon, istraživač iz GitGuardiana koji je prvi obavestio KrebsOnSecurity o izloženim CISA akreditivima, rekao je da je CISA ignorisala devet automatizovanih upozorenja o izloženim akreditivima pre naše obaveštenje 15. maja. Valadonova kompanija kontinuirano skenira javne repozitorije koda na GitHub-u i drugim mestima za izložene tajne, automatski obaveštavajući odgovorne naloge o bilo kojim očiglednim izloženim podacima.
Izveštaj ukazuje na važnost kontinuiranog skeniranja javnih repozitorija koda, kao što je GitHub, za izložene tajne, a CISA je od tada rotirala sve tajne i napravila plan akcije za poboljšanje upravljanja tajnama developera i bolje praćenje u budućnosti.
CISA je dala prolazne ocene za nekoliko oblasti bezbednosne spremnosti koje su pomogle agenciji da proceni opseg i uticaj izloženih tajni, uključujući poboljšane mogućnosti logovanja i usvajanje principa nulte poverenja u svojim proizvodnim i razvojnim sistemima. Agencija je navela da su ti detaljni logovi omogućili da pokažu da podaci o kupcima ili misijama nisu bili izloženi, i da izloženi akreditivi nisu korišćeni van CISA okruženja. Izvođaču koji je izložio tajne je ukinuta pristupna prava.
Valadon smatra da je najveća pouka ovaj postmortem izveštaj CISA-e, pohvalivši agenciju za transparentnost u vezi s onim što je funkcionisalo, a šta nije. „Po mom saznanju, ovo je takođe prvi put da je nacionalna agencija za kibernetsku sigurnost javno zagovarala skeniranje tajni i pojednostavljivanje odnosa sa istraživačima bezbednosti,“ napisao je Valadon. „To je tačno komunikacija o incidentima koju bismo trebali očekivati od svake organizacije.“


