Утечка данных у подрядчика американского Агентства по кибербезопасности и защите инфраструктуры (CISA), о которой стало известно в мае, застала ведомство, судя по всему, совершенно врасплох. В новом отчете(откроется в новом окне) CISA делится уроками, которые она извлекла из этого инцидента и последующего разбирательства. В частности, сообщается о нехватке важного регламента действий.
Об инциденте безопасности стало известно в середине мая. Тогда исследователи из Gitguardian наткнулись на публично доступный репозиторий на Github под названием Private-Cisa, который, как сообщается, содержал пароли в открытом виде, закрытые ключи, токены Github и AWS, скрипты, данные инфраструктуры, журналы сборки, документацию и резервные копии.
Сама CISA, по ее собственным данным, была уведомлена об обнаружении 15 мая. Теперь она публично делится своими выводами, чтобы другие организации тоже могли извлечь из этого уроки. «В течение многих лет CISA подчеркивала, что такой обмен информацией имеет решающее значение для выявления тенденций и содействия более широкой национальной осведомленности. Теперь пришла наша очередь», — заявили в ведомстве.
Учетные данные на Github
В начале своего отчета CISA описывает, как она отреагировала на обнаружение. Ведомство удалило из сети затронутый репозиторий Github, сохранило содержащиеся в нем данные, а затем проанализировало их, чтобы определить масштаб инцидента. Содержащиеся в нем учетные данные, по имеющимся данным, были оперативно заменены. Кроме того, CISA оперативно заблокировала доступ к своим системам тому лицу, которое допустило утечку данных.
Далее в отчете CISA переходит к пунктам, которые, по ее мнению, требуют принятия мер и по которым уже частично были внесены улучшения. Там ведомство, в частности, признает, что, вопреки собственным рекомендациям, хранило учетные данные и другие секреты в своих частных репозиториях Github.
Недостатки в подготовке и порядке уведомления
Кроме того, по-видимому, не хватало внутреннего регламента действий по реагированию на утечки данных описанного типа. «CISA не удосужилась создать руководство по действиям (playbook) для Github/облачных сред, и поэтому на начальном этапе инцидента ей пришлось потратить время на его разработку», — говорится в отчете. Однако о том, сколько именно времени это заняло, не упоминается.
При этом само ведомство уже много лет проповедует(откроется в новом окне), как важно «создавать такие руководства для всех предсказуемых потребностей» и постоянно оптимизировать их на основе реальных киберинцидентов, чтобы в случае атаки всегда иметь возможность быстро отреагировать. Очевидно, CISA последовала собственному совету только сейчас, после того как пережила соответствующую утечку данных.
Кроме того, у Gitguardian, вероятно, возникли проблемы с тем, чтобы связаться с CISA и сообщить об обнаружении. Каналы связи «не были четко определены», признает ведомство. Это побудило исследователей «попробовать несколько путей — включая электронное письмо подрядчику, сообщение через платформу раскрытия уязвимостей CISA и, в конечном итоге, обращение к репортеру». Ведомство обещает исправить ситуацию и в этом вопросе.