Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bir yüklenicinin onlarca dahili kimlik bilgisini, AWS Govcloud anahtarları da dahil olmak üzere, altı ay boyunca herkese açık bir GitHub deposunda yayınlamasıyla yaşanan veri sızıntısı hakkında bir inceleme raporu yayımladı. KrebsOnSecurity tarafından bilgilendirilene kadar fark edilmeyen bu durum, güvenlik ekipleri için önemli dersler içeriyor.
Sızıntı, 2026 Mayıs'ında GitGuardian firmasının "Private CISA" adlı depoyu keşfetmesiyle ortaya çıktı. Bu depoda 844 MB hassas veri bulunuyordu; bunlardan biri üç Amazon AWS GovCloud sunucusunun yönetici kimlik bilgilerini, diğeri ise onlarca dahili CISA sisteminin düz metin kullanıcı adlarını ve şifrelerini içeriyordu. CISA, ilk uyarıyı hızla kabul etse de, anahtarları ve diğer önemli sırları geçersiz kılmak 48 saatten fazla sürdü.
CISA, sistemlerinin karmaşıklığı ve federal/endüstri ortaklarıyla olan bağlantılarının anahtar rotasyonunu geciktirdiğini belirtti. Ayrıca, dışarıdan gelen güvenlik ihlali bildirimlerine yanıt verme konusunda iyileşme potansiyeli olduğunu kabul etti. Kurum, net ve farklı raporlama kanallarının önemini vurgulayarak, kendi altyapısını etkileyen olayların ürün veya müşterilerle ilgili olaylardan farklı ele alınması gerektiğini belirtti.
Uzmanlar, CISA'nın dokuz otomatik uyarıyı göz ardı etmesinin, bir günlük olayı altı aylık bir ifşaya dönüştürdüğünü vurguladı. CISA, bu deneyimden yola çıkarak olgun ve iyi test edilmiş anahtar yönetimi yeteneklerinin sürdürülmesini teşvik ediyor. Kurum, tüm sırları değiştirdiğini ve geliştirici sırlarının yönetimini iyileştirmek için bir eylem planı oluşturduğunu açıkladı.
