CISA披露GitHub泄露事件细节:承包商违规上传致云访问密钥外泄
CISA于周四发布报告,披露其承包商因在个人GitHub仓库中上传包含管理员凭据及AWS访问密钥的构建与部署代码,导致敏感信息泄露。事件由独立记者Brian Krebs于5月中旬曝光,CISA随即采取应急措施,确认无授权使用或数据暴露,并承诺加强密钥管理与报告渠道建设。

美国网络安全与基础设施安全局(CISA)于周四发布的一份报告指出,承包商在公共GitHub代码仓库使用过程中,因安全控制薄弱,意外泄露了私有云访问密钥及其他敏感凭据。该报告由CISA代理首席信息官Preston Werntz与代理首席信息安全官Brad Libbey联合署名。
报告称:“该承包商为自主创建云基础设施,将CISA构建与部署仓库的副本上传至其个人GitHub账户。”在准备仓库过程中,承包商还上传了CISA编码系统的管理员凭据和构建凭据,以及包含Amazon Web Services等云服务私有访问密钥的基础设施即代码(IaC)数据——即用于管理云平台配置的指令集。
独立网络安全记者Brian Krebs于5月中旬首次报道了此次泄露事件,并将责任指向政府承包商Nightwing。事件曝光后,国会议员随即向CISA施压,要求其作出解释。CISA罕见地发布事后报告,意在向国会、行业伙伴及公众表明其系统安全,并正在推进必要的流程与技术改进。
CISA表示,其在Krebs就报道联系该机构征求意见时才首次得知泄露,随后立即采取“迅速而全面的行动”,包括下线承包商的GitHub仓库并禁用其对CISA系统的访问权限。通过分析日志文件,CISA确认未发现泄露凭据被授权使用,且“未暴露任何客户或任务数据”。
该机构更新了承包商曾访问的所有开发环境中的密码,而不仅限于泄露的密码;同时更新了泄露的云访问密钥,但承认因“CISA系统的复杂性及与联邦和行业伙伴的互联”,该过程耗时“超出预期”。此外,CISA还“调整了代码仓库的允许与拒绝列表”,并阻止人员向公共仓库上传数据,以防未来再次发生泄露。
从泄露事件中汲取的教训
报告的大部分内容描述了此次事件如何凸显CISA在应对中的优势与不足。CISA指出,全面的日志记录使其能够排除凭据滥用和入侵的可能性,但各组织仍需持续提升日志覆盖范围与精细度。“为此,CISA在事件响应期间战略性地识别了更多日志记录机会,并已实施这些补充以增强可见性。”
云访问“机密”(如AWS安全密钥)的暴露反映了CISA在安全监督上的明显疏漏,该机构对此予以承认。“任何仓库都不应包含机密,但机密仍进入了CISA的私有仓库,”CISA表示,“CISA已轮换所有机密,并制定了行动计划,以改进开发者机密管理,并加强对未来暴露机密的监控。”
CISA多年来一直敦促各组织制定针对不同类型事件的响应预案。然而,尽管有此倡导,CISA自身并未针对GitHub云泄露事件制定预案。因此,该机构表示,在事件初期“不得不花费时间制定预案”。
此外,尽管CISA官员常强调向该机构报告网络安全事件之便捷,但此次GitHub泄露的公开披露——源于发现该泄露的安全研究员因无法联系CISA而转向媒体——凸显了CISA在建立清晰报告渠道方面的不足。“为减少歧义,CISA正在优化其报告渠道,使研究人员能够更轻松、更快速地提交报告,”该机构表示。
在详述对GitHub泄露事件的响应时,CISA表明希望其他组织在遭遇类似情况时也能如此坦诚。“网络安全事件的发生不是‘如果’的问题,而是‘何时’的问题,”CISA表示,“对整个网络安全社区而言,公开处理这些问题以加强信任并促进透明度至关重要。”