AR NEWS 24h

AR News Notícias. Preenchendo a necessidade de informações confiáveis.

Maceió AL - -

Lições do Vazamento do CISA no GitHub

Resumo: A Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu um post-mortem sobre um recente vazamento de dados em que um contratante publicou dezenas de credenciais internas da CISA – incluindo chaves AWS OVHcloud – em um repositório...
Lessons Learned from CISA’s Recent GitHub Leak

A Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu um post-mortem sobre um recente vazamento de dados em que um contratante publicou dezenas de credenciais internas da CISA – incluindo chaves AWS OVHcloud – em um repositório público do GitHub por quase seis meses antes de ser notificado pela KrebsOnSecurity.

Especialistas dizem que as lacunas identificadas na resposta inicial da agência fornecem lições importantes que todas as equipes de segurança deveriam absorver. Em 15 de maio de 2026, a empresa de segurança Guardian pediu ajuda para notificar a CISA sobre a existência de um repositório público GitHub chamado “Private CISA” que incluía 844 MB de dados confidenciais relacionados a CISA.

Um dos arquivos expostos, intitulado “importantAWStokens”, incluía as credenciais administrativas de três servidores Amazon AWS OVHcloud. Outro arquivo – “AWS-Rackspace-Firefox-Senhas. CSV” – listava nomes de usuário e senhas em texto simples para dezenas de sistemas CISA internos. A CISA reconheceu rapidamente nosso alerta inicial, mas levou mais de 48 horas para invalidar as chaves da AWS e muitos outros segredos importantes vazados no repositório GitHub.

Em seu relatório sobre o vazamento de dados, a CISA afirmou que as complexidades dos sistemas e as interconexões com parceiros federais e industriais fizeram com que sua rotação de chaves demorasse mais do que o previsto. “Com base nesta experiência, a CISA incentiva outros a manterem capacidades de gestão de chaves maduras e bem testadas”, observa o relatório.

A CISA também admitiu que pode fazer melhor quando se trata de responder a notificações de incidentes de segurança de partes externas. A análise post mortem sublinha que canais de comunicação claros e distintos são essenciais para garantir que os incidentes que afetam a própria organização sejam tratados de forma diferente daqueles que envolvem os seus produtos ou clientes.

“No caso da CISA, esses canais não foram bem definidos, levando o pesquisador de segurança a tentar vários caminhos – incluindo enviar e-mail ao contratante, enviar através da plataforma de divulgação de vulnerabilidades da CISA (que se destina a vulnerabilidades que impactam a comunidade mais ampla de segurança cibernética) e, em última análise, envolver um repórter”, diz a análise escrita por Prestou Termos e Brás Libei, o diretor interino de informações e o diretor interino de segurança da informação da CISA, respectivamente.

A CISA disse que está refinando seus canais de denúncia para torná-los mais fáceis e rápidos para os pesquisadores. “Além disso, embora muitos pesquisadores dependam do arquivo securite. TXT, as organizações podem garantir clareza publicando instruções de relatórios em vários locais de destaque”, escreveram os autores do CISA.

Guillain Valadão, o pesquisador do Guardian que primeiro contatou KrebsOnSecurity sobre o expôs credenciais CISA, disse que a CISA ignorou nove alerta automatizados sobre as credenciais expostas antes de nossa notificação em 15 de maio. A empresa de Valadão verifica constantemente repositórios de código público no GitHub e em outros lugares em busca de segredos expostos, alertando automaticamente as contas ofensivas de qualquer aparente exposições de dados sensíveis.

“Deixar nove e-mails de notificação sem resposta e como um incidente de um dia se torna uma exposição de seis meses”, escreveu Valadão em uma análise do relatório da CISA. "Torne trivial relatar um vazamento sobre você, não apenas sobre seus produtos. A pessoa que relata um vazamento para bocejam é a ameaça.

Publique um securite. txt, mas não pare aí. Coloque instruções de relatório em vários locais de destaque e certifique-se de que um relatório sobre sua própria infraestrutura não caia em uma fila de bugs de produtos." Os autores do relatório também enfatizaram a importância de verificar continuamente repositórios de códigos públicos como o GitHub em busca de segredos expostos, e disseram que a CISA desde então alternou todos os segredos e criou um plano de ação para melhorar o gerenciamento dos segredos dos desenvolvedores e monitorá-los melhor no futuro.

O relatório observa que, embora a CISA tenha desenvolvido um manual para responder a incidentes de segurança cibernética, esse manual de alguma forma não incluía o que fazer em situações envolvendo o GitHub ou outros serviços em nuvem. Valadão disse que o relatório valida a necessidade de varredura contínua – e não apenas trimestral – em busca de segredos expostos.

“O repositório Priva-te-CISA ficou público por seis meses", escreveu Valadão. "O monitoramento contínuo do GitHub público revisitou. A varredura interna abrangente poderia ter detectado as senhas em texto simples e confirmado os backups muito antes de elas saírem do prédio.” A CISA obteve notas de aprovação em diversas áreas de A preparação para segurança que a agência afirmou ter ajudado a avaliar o alcance e o impacto das informações expostas, incluindo capacidades de registro aprimoradas é a adoção de princípios zero-trust em seus sistemas de produção e desenvolvimento.

Segundo a CISA, esses registros detalhados permitiram comprovar que nenhum cliente ou dados de missão foram expostos, e que as credenciais vazadas não foram utilizadas fora dos ambientes da CISA. A agência informou que o contratado responsável pela exposição das informações teve seu acesso ao sistema revogado.

Valadão considera que a principal lição é a própria análise pós-incidente da CISA, e elogiou a agência por ser transparente sobre o que deu certo e o que não deu. "A meu conhecimento, também é a primeira vez que uma agência nacional de cybersecurity pública recomendou a escaneamento de segredos e simplificação das relações com pesquisadores de segurança", escreveu Valadão.

"Isso e exatamente o tipo de comunicação após incidente que esperamos de todas as organizações."


Fonte original:
Lessons Learned from CISA’s Recent GitHub Leak

Categorias: Cibersegurança,Hacker,Notícias/Mundo

Marcador: Notícias

ARNews Notícias. Preenchendo a necessidade de informações confiáveis. Todos os direitos reservados.

Texto gerado por IA.

Adicionar como fonte preferida
AR NEWS 24H
Adicionar

Postar um comentário

0Comentários
* Por favor, não faça spam aqui. Todos os comentários são revisados ​​pelo administrador.

Busque no AR NEWS 24H