آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) اخیراً گزارشی پسمرگ از یک افشای داده بزرگ منتشر کرده است که درسهای مهمی برای تمام تیمهای امنیتی در سراسر جهان به همراه دارد. در این حادثه، یک پیمانکار دهها اعتبارنامه داخلی CISA از جمله کلیدهای دسترسی به سرویس ابری GovCloud آمازون (AWS) را به مدت شش ماه در یک مخزن عمومی GitHub قرار داده بود. این افشاگری تنها پس از اطلاعرسانی وبسایت امنیتی KrebsOnSecurity و شرکت GitGuardian کشف و مدیریت شد.
جزئیات افشای داده
در ۱۵ مه ۲۰۲۶، شرکت امنیتی GitGuardian با شناسایی یک مخزن عمومی به نام «Private CISA» در GitHub که حاوی ۸۴۴ مگابایت اطلاعات حساس بود، زنگ خطر را به صدا درآورد. یکی از فایلهای افشاشده با عنوان importantAWStokens شامل اعتبارنامههای مدیریتی برای سه سرور AWS GovCloud بود و فایل دیگری به نام AWS-Workspace-Firefox-Passwords.csv نامکاربری و رمزعبور دهها سیستم داخلی CISA را به صورت متنساده فاش کرده بود.
واکنش اولیه CISA و درسهای آن
اگرچه CISA به سرعت هشدار اولیه را تأیید کرد، اما باطلسازی کلیدهای AWS و سایر اسرار بیش از ۴۸ ساعت به طول انجامید. این آژانس در گزارش خود به پیچیدگی سیستمها و ارتباطات گسترده با شرکای فدرال و صنعتی اشاره کرد و اذعان داشت که فرآیند چرخش کلیدها نیاز به بهبود دارد. در این گزارش آمده است: «با استفاده از این تجربه، CISA دیگران را به حفظ قابلیتهای مدیریت کلید بالغ و آزمایششده تشویق میکند.»
یکی از مهمترین شکافها، نبود کانالهای گزارشدهی مشخص برای حوادث داخلی بود. محقق GitGuardian مجبور شد راههای متعددی را امتحان کند: ایمیل به پیمانکار، استفاده از پلتفرم افشای آسیبپذیری CISA (که برای گزارشهای محصول طراحی شده بود) و در نهایت تماس با یک خبرنگار. پرستون ورنتز و برد لیبی، مدیران ارشد اطلاعات و امنیت CISA، در تحلیل خود نوشتند: «در مورد CISA، این کانالها به خوبی تعریف نشده بودند.»
نه هشدار نادیده گرفته شده
گیوم والادون، محقق GitGuardian، فاش کرد که CISA پیش از اطلاعرسانی نهایی، نه اعلان خودکار درباره اعتبارنامههای افشاشده را نادیده گرفته است. او هشدار داد: «اجازه دادن به نه ایمیل اعلان بدون پاسخ، این است که چگونه یک حادثه یک روزه به یک افشای شش ماهه تبدیل میشود.» والادون بر اهمیت اسکن مداوم مخازن کد عمومی تأکید کرد و گفت شرکت او به طور پیوسته GitHub را برای اسرار افشاشده اسکن میکند.
راهکارهای پیشنهادی از نگاه کارشناسان
- شفافسازی کانالهای گزارشدهی: سازمانها باید دستورالعملهای گزارش حوادث را در چندین مکان برجسته منتشر کنند. استفاده از فایل security.txt یک شروع خوب است، اما کافی نیست.
- اسکن مداوم مخازن عمومی: نظارت بر GitHub و سایر سرویسهای مشابه باید به صورت مستمر (نه فقط فصلی) انجام شود.
- مدیریت کلیدها و اسرار: داشتن یک برنامه بالغ برای چرخش و باطلسازی سریع کلیدها در صورت افشا ضروری است.
- تفکیک حوادث داخلی و خارجی: کانالهای گزارشدهی برای حوادث مربوط به زیرساخت خود سازمان باید از کانالهای گزارش باگ محصول جدا باشد.
نتیجهگیری
این حادثه نشان میدهد که حتی آژانسهای امنیتی پیشرو مانند CISA نیز در برابر اشتباهات انسانی و ضعفهای فرآیندی آسیبپذیر هستند. گزارش پسمرگ CISA تأکید میکند که سازمانها باید سناریوهای مربوط به سرویسهای ابری و مخازن کد را در کتابهای بازی واکنش به حادثه خود بگنجانند. اسکن مداوم، کانالهای گزارشدهی شفاف و مدیریت چابک کلیدها درسهای اصلی این ماجرای عبرتآموز است که میتواند از فاجعههای مشابه جلوگیری کند.





