米国サイバーセキュリティー・インフラストラクチャー・セキュリティー庁(CISA)は、契約者が数十の内部の機密情報を、AWS GovCloudの鍵を含む、6ヶ月間にわたってGitHubの公開リポジトリに公開したデータ漏洩についての調査報告書を発表した。KrebsOnSecurityによって通知されるまで発覚しなかったこの事件は、セキュリティチームにとって重要な教訓を含んでいる。

漏洩は、2026年5月にGitGuardian社が「Private CISA」というリポジトリを発見したことで明らかになった。このリポジトリには、844MBの機密情報が含まれており、その中には3つのAmazon AWS GovCloudサーバーの管理者情報や、数十の内部CISAシステムの平文ユーザー名とパスワードが含まれていた。CISAは、最初の警告を迅速に受け入れたものの、鍵やその他の重要な情報を無効化するのに48時間以上かかった。

CISAは、システムの複雑さや連邦/産業パートナーとのつながりが鍵のローテーションを遅らせたことを述べた。また、外部からのセキュリティ違反の通知への対応については改善の余地があることを認めた。機関は、明確で異なる報告チャネルの重要性を強調し、自らのインフラストラクチャーに影響を及ぼす事件は、製品や顧客に関連する事件とは別に扱われるべきであることを述べた。

専門家は、CISAが9つの自動警告を無視したことが、1日の事件を6ヶ月にわたる漏洩事件に変えたことを強調した。CISAは、この経験から、成熟した鍵管理能力の維持を促進している。機関は、すべての機密情報を変更し、開発者用の機密情報の管理を改善するための行動計画を作成したことを発表した。