CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · Krebs on Security

CISA'nın Kritik GitHub Sızıntısı: Tüm Güvenlik Ekiplerinin Alması Gereken Dersler

CISA'nın son GitHub sızıntısı raporu, yüklenici denetimi ve bulut anahtarlarının korunması konularında tüm güvenlik ekipleri için kritik dersler barındırıyor.

13 Temmuz 2026

Ne oldu?

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bir yüklenicinin hassas kimlik bilgilerini GitHub üzerinde sızdırmasının ardından çıkarılan dersleri içeren resmi bir rapor yayınladı. Güvenlik araştırmacısı Guillaume Valadon tarafından tespit edilip Brian Krebs aracılığıyla ajansa bildirilen bu sızıntı, "Private-CISA" isimli herkese açık bir depoda yaklaşık altı ay boyunca fark edilmeden yayında kaldı. Yüklenici şirketin (Nightwing) bir çalışanı, GitHub'ın gizli verilerin paylaşılmasını önleyen yerleşik güvenlik mekanizmalarını devre dışı bırakarak AWS GovCloud yönetim anahtarları, düz metin şifreler, altyapı kodları ve derleme günlüklerini içeren 844 megabaytlık (MB) kritik veriyi internete açık hale getirdi. Bildirim yapıldıktan sonra bile CISA'nın sızdırılan AWS anahtarlarını geçersiz kılma süreci, sistem karmaşıklığı nedeniyle 48 saatten uzun sürdü.

Neden önemli?

Bu sızıntı, ulusal siber güvenliğin korunmasından sorumlu olan en üst düzey federal kurumun bile basit insan hataları ve güvenlik hijyeni ihlalleri karşısında ne kadar savunmasız kalabileceğini kanıtlamaktadır. Olayın en kaygı verici boyutu, yüklenici personelin GitHub üzerindeki yerleşik "sır tespit" filtrelerini devre dışı bırakabilmiş olmasıdır. Bu durum, kurumların dış yüklenicileri denetleme süreçlerinde ve yetkilendirme sınırlarında çok ciddi zafiyetler barındırdığını göstermektedir. Ayrıca, sızdırılan anahtarların hızlıca iptal edilemeyip 48 saatten uzun bir gecikmeyle devre dışı bırakılması, karmaşık altyapılarda acil anahtar değişimi ve kriz müdahale yeteneklerinin ne kadar yavaş işleyebildiğini göstermiştir.

Diğer yandan CISA'nın, harici güvenlik araştırmacılarından gelen zafiyet veya sızıntı bildirimlerini almak için net ve etkin bir iletişim kanalına sahip olmadığını kabul etmesi de bir diğer zafiyettir. Olayın bildirilmesi ile aksiyon alınması arasında geçen süre, saldırganlara sızdırılan AWS GovCloud anahtarlarıyla sisteme sızmak ve kalıcı erişim sağlamak için yeterli bir zaman penceresi sunmuştur. Bu durum, siber güvenlikte sadece tehdit tespitine değil, tespit edilen tehdide anında müdahale edebilme becerisine (MTTR) odaklanılması gerektiğini ve acil durum planlarının teoride kalmayıp düzenli testlerle doğrulanması gerektiğini vurgulamaktadır.

Kim veya ne etkileniyor?

Bu sızıntıdan doğrudan CISA, ajansın hassas devlet verilerini ve altyapılarını barındırdığı Amazon Web Services (AWS) GovCloud bulut platformu ve hizmet sağlayıcı yüklenici firma (Nightwing) etkilenmiştir. Dolaylı olarak ise CISA'nın korumakla yükümlü olduğu kritik devlet kurumları, federal ağlar ve bu platformlarda barındırılan kamu verileri potansiyel olarak riske atılmıştır. Ayrıca olay, devlet kurumlarına hizmet sunan ve geniş erişim yetkilerine sahip olan tüm üçüncü taraf yüklenici şirketlerin güvenlik politikalarının ve güvenilirlik seviyelerinin sorgulanmasına yol açmıştır.

Ne yapılmalı?

Kuruluşlar, bu olaydan ders çıkararak üçüncü taraf yüklenicilere sağlanan erişim izinlerini en az yetki prensibine (least privilege) göre yapılandırmalı ve kod geliştirme platformlarında yerleşik güvenlik mekanizmalarının kapatılmasını önleyen sıkı grup ilkeleri uygulamalıdır. Kod depolarında statik parolalar ve AWS yönetim anahtarları barındırmak yerine, otomatik anahtar rotasyonu yapan sistemler ve merkezi sır yönetim (secret management) çözümleri kullanılmalıdır. Son olarak, güvenlik ekipleri harici araştırmacılardan gelen uyarılar için açık ve hızlı işleyen iletişim kanalları tassis etmeli ve olası bir sızıntı durumunda anahtar geçersiz kılma prosedürlerini düzenli tatbikatlarla simüle ederek müdahale sürelerini saniyelere indirmelidir.

Kaynaklar:
- https://krebsonsecurity.com/2026/07/lessons-learned-from-cisas-recent-github-leak/
- https://cybernews.com/news/cisa-github-leak-credentials/

Kaynaklar

Güne dön