CISA'nın bir yüklenicisi AWS GovCloud erişim anahtarlarını GitHub'da paylaştı. Kongre üyeleri kurumdan sızıntının boyutu ve alınan önlemler hakkında acil açıklama istiyor.
Ne oldu?
KrebsOnSecurity'in gündeme getirdiği iddialara göre, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) bir yüklenicisi, AWS GovCloud ortamına erişim sağlayan anahtarları yanlışlıkla GitHub üzerinde paylaştı. Bu tür bulut anahtarları, hassas devlet sistemlerine erişim için kullanılan kritik kimlik bilgilerini içerir. CISA, sızıntının boyutunu sınırlamaya ve sızan bilgilerin geçersiz kılınması, yani iptal edilmesi yönünde çalışmalar yürütüyor. Olayın tüm teknik detayları ve etki alanı henüz resmi olarak doğrulanmadı.
Neden önemli?
AWS GovCloud, ABD hükümet kurumları için tasarlanmış ve sıkı güvenlik ile uyumluluk gereksinimlerine tabi olan ayrık bir bulut altyapısıdır. Bu ortamda kullanılan erişim anahtarlarının kamuya açık bir kod deposunda görülmesi, hem yetkisiz erişim riski hem de ulusal güvenlik açısından ciddi bir zafiyet olarak değerlendiriliyor. Kongre üyelerinin konuyu resmen sorgulaması, olayın yalnızca teknik bir ihmal olmadığını, aynı zamanda sorumluluk ve denetim mekanizmalarının da tartışıldığını gösteriyor.
Benzer olaylar, kamu kurumlarındaki gölge BT kullanımı ve taşeron yönetimi zafiyetlerini yeniden gündeme getiriyor. CISA'nın asli görevi, federal kurumları ve kritik altyapıları siber tehditlere karşı korumak olması, bu tür bir olayın kurumun kendi güvenlik kültürüne ilişkin soru işaretlerini de beraberinde getirmesi kaçınılmaz.
Kim veya ne etkileniyor?
Doğrudan etkilenen taraf CISA ve onun bulut altyapısı operasyonlarıdır. Ayrıca, ajansla bağlantılı federal sistemler ve bu sistemlere erişim yetkisi olan yüklenici kuruluşlar da risk altındadır. Sızıntının yayılma boyutu kesin değil; ancak anahtarların ne kadar süre açık kaldığı, hangi kaynaklara erişim sağladığı ve kopyalanıp kopyalanmadığı henüz netleşmedi. Olay, CISA'nın siber güvenlik danışmanı kimliğiyle verdiği önerilerle de çeliştiği için itibar kaybına yol açabilir.
Ne yapılmalı?
Kurumlar, bulut anahtarlarını ve diğer gizli kimlik bilgilerini kod depolarına asla göndermemelidir. GitHub ve benzeri platformlarda hassas veri sızıntısını önlemek için pre-commit hook'ları, secret scanning araçları ve merkezi bir kimlik yönetim sistemi kullanılmalı. Olayın ardından tüm etkilenen anahtarların iptal edilmesi, erişim loglarının incelenmesi ve benzer yapılandırmalar için acil envantere çıkılması gerekiyor. Kamu kurumları açısından ise taşeron denetimi, sızıntı sonrası bildirim prosedürleri ve üst düzey hesap verebilirlik mekanizmalarının güçlendirilmesi kaçınılmazdır.