آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) اخیراً گزارشی پس‌مرگ از یک افشای داده بزرگ منتشر کرده است که درس‌های مهمی برای تمام تیم‌های امنیتی در سراسر جهان به همراه دارد. در این حادثه، یک پیمانکار ده‌ها اعتبارنامه داخلی CISA از جمله کلیدهای دسترسی به سرویس ابری GovCloud آمازون (AWS) را به مدت شش ماه در یک مخزن عمومی GitHub قرار داده بود. این افشاگری تنها پس از اطلاع‌رسانی وب‌سایت امنیتی KrebsOnSecurity و شرکت GitGuardian کشف و مدیریت شد.

جزئیات افشای داده

در ۱۵ مه ۲۰۲۶، شرکت امنیتی GitGuardian با شناسایی یک مخزن عمومی به نام «Private CISA» در GitHub که حاوی ۸۴۴ مگابایت اطلاعات حساس بود، زنگ خطر را به صدا درآورد. یکی از فایل‌های افشاشده با عنوان importantAWStokens شامل اعتبارنامه‌های مدیریتی برای سه سرور AWS GovCloud بود و فایل دیگری به نام AWS-Workspace-Firefox-Passwords.csv نام‌کاربری و رمزعبور ده‌ها سیستم داخلی CISA را به صورت متن‌ساده فاش کرده بود.

واکنش اولیه CISA و درس‌های آن

اگرچه CISA به سرعت هشدار اولیه را تأیید کرد، اما باطل‌سازی کلیدهای AWS و سایر اسرار بیش از ۴۸ ساعت به طول انجامید. این آژانس در گزارش خود به پیچیدگی سیستم‌ها و ارتباطات گسترده با شرکای فدرال و صنعتی اشاره کرد و اذعان داشت که فرآیند چرخش کلیدها نیاز به بهبود دارد. در این گزارش آمده است: «با استفاده از این تجربه، CISA دیگران را به حفظ قابلیت‌های مدیریت کلید بالغ و آزمایش‌شده تشویق می‌کند.»

یکی از مهم‌ترین شکاف‌ها، نبود کانال‌های گزارش‌دهی مشخص برای حوادث داخلی بود. محقق GitGuardian مجبور شد راه‌های متعددی را امتحان کند: ایمیل به پیمانکار، استفاده از پلتفرم افشای آسیب‌پذیری CISA (که برای گزارش‌های محصول طراحی شده بود) و در نهایت تماس با یک خبرنگار. پرستون ورنتز و برد لیبی، مدیران ارشد اطلاعات و امنیت CISA، در تحلیل خود نوشتند: «در مورد CISA، این کانال‌ها به خوبی تعریف نشده بودند.»

نه هشدار نادیده گرفته شده

گیوم والادون، محقق GitGuardian، فاش کرد که CISA پیش از اطلاع‌رسانی نهایی، نه اعلان خودکار درباره اعتبارنامه‌های افشاشده را نادیده گرفته است. او هشدار داد: «اجازه دادن به نه ایمیل اعلان بدون پاسخ، این است که چگونه یک حادثه یک روزه به یک افشای شش ماهه تبدیل می‌شود.» والادون بر اهمیت اسکن مداوم مخازن کد عمومی تأکید کرد و گفت شرکت او به طور پیوسته GitHub را برای اسرار افشاشده اسکن می‌کند.

راه‌کارهای پیشنهادی از نگاه کارشناسان

  • شفاف‌سازی کانال‌های گزارش‌دهی: سازمان‌ها باید دستورالعمل‌های گزارش حوادث را در چندین مکان برجسته منتشر کنند. استفاده از فایل security.txt یک شروع خوب است، اما کافی نیست.
  • اسکن مداوم مخازن عمومی: نظارت بر GitHub و سایر سرویس‌های مشابه باید به صورت مستمر (نه فقط فصلی) انجام شود.
  • مدیریت کلیدها و اسرار: داشتن یک برنامه بالغ برای چرخش و باطل‌سازی سریع کلیدها در صورت افشا ضروری است.
  • تفکیک حوادث داخلی و خارجی: کانال‌های گزارش‌دهی برای حوادث مربوط به زیرساخت خود سازمان باید از کانال‌های گزارش باگ محصول جدا باشد.

نتیجه‌گیری

این حادثه نشان می‌دهد که حتی آژانس‌های امنیتی پیشرو مانند CISA نیز در برابر اشتباهات انسانی و ضعف‌های فرآیندی آسیب‌پذیر هستند. گزارش پس‌مرگ CISA تأکید می‌کند که سازمان‌ها باید سناریوهای مربوط به سرویس‌های ابری و مخازن کد را در کتاب‌های بازی واکنش به حادثه خود بگنجانند. اسکن مداوم، کانال‌های گزارش‌دهی شفاف و مدیریت چابک کلیدها درس‌های اصلی این ماجرای عبرت‌آموز است که می‌تواند از فاجعه‌های مشابه جلوگیری کند.