Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bir yüklenicinin AWS GovCloud anahtarları da dahil olmak üzere onlarca dahili CISA kimlik bilgisini neredeyse altı ay boyunca herkese açık bir GitHub deposunda yayınlamasının ardından bir olay sonrası rapor yayınladı. KrebsOnSecurity'nin ihbarıyla ortaya çıkan sızıntı, ajansın ilk müdahalesindeki zaafların tüm güvenlik ekipleri için önemli dersler barındırdığını gösteriyor.
15 Mayıs 2026'da güvenlik firması GitGuardian, "Private CISA" adlı ve 844 MB hassas CISA verisi içeren herkese açık bir GitHub deposu hakkında CISA'yı bilgilendirmek için yardım istedi. Açığa çıkan dosyalardan biri olan "importantAWStokens", üç Amazon AWS GovCloud sunucusunun yönetici kimlik bilgilerini içeriyordu. Bir diğer dosya olan "AWS-Workspace-Firefox-Passwords.csv" ise onlarca dahili CISA sistemine ait düz metin kullanıcı adı ve parolaları listeliyordu.
CISA, ilk uyarıyı hızlıca kabul etmesine rağmen AWS anahtarlarını ve GitHub deposunda sızdırılan diğer birçok önemli sırrı geçersiz kılmak için 48 saatten fazla zaman harcadı. Veri sızıntısı raporunda CISA, ajans sistemlerinin karmaşıklığı ve federal kurumlar ile endüstri ortaklarıyla olan bağlantıları nedeniyle anahtar döndürme işleminin beklenenden uzun sürdüğünü belirtti.
Raporda, "Bu deneyimden yola çıkarak CISA, diğerlerini olgun ve iyi test edilmiş anahtar yönetimi yeteneklerine sahip olmaya teşvik ediyor" ifadelerine yer verildi.
CISA ayrıca, dış taraflardan gelen güvenlik olay bildirimlerine yanıt verme konusunda daha iyisini yapabileceğini kabul etti. Olay sonrası raporda, kuruluşu etkileyen olaylar ile ürünlerini veya müşterilerini etkileyen olayların farklı şekilde ele alınması için net ve ayrı bildirim kanallarının şart olduğu vurgulandı.
CISA'nın geçici CIO'su Preston Werntz ve geçici CISO'su Brad Libbey tarafından kaleme alınan analizde, "CISA örneğinde bu kanallar iyi tanımlanmamıştı. Bu durum güvenlik araştırmacısının birden fazla yol denemesine yol açtı: yükleniciye e-posta göndermek, CISA'nın güvenlik açığı bildirim platformuna başvurmak (bu platform aslında daha geniş siber güvenlik topluluğunu etkileyen açıklar için tasarlanmıştı) ve sonunda bir muhabire ulaşmak" denildi.
CISA, araştırmacılar için bildirim kanallarını daha kolay ve hızlı hale getirmek üzere iyileştirmeler yaptığını açıkladı. CISA yazarları, "Ayrıca birçok araştırmacı security.txt dosyasına güvense de kuruluşlar, bildirim talimatlarını birden fazla belirgin yerde yayınlayarak netlik sağlayabilir" ifadelerini kullandı.
Açığa çıkan CISA kimlik bilgileri konusunda KrebsOnSecurity ile ilk temasa geçen GitGuardian araştırmacısı Guillaume Valadon, CISA'nın 15 Mayıs'taki bildirimden önce gönderilen dokuz otomatik uyarıyı yanıtsız bıraktığını söyledi. Valadon'un şirketi, GitHub ve diğer platformlardaki herkese açık kod depolarını sürekli tarayarak hassas veri sızıntılarını tespit ediyor ve ilgili hesapları otomatik olarak uyarıyor.
Valadon, CISA'nın raporuna ilişkin analizinde, "Dokuz bildirim e-postasının yanıtsız kalmasına izin vermek, bir günlük olayı altı aylık bir maruziyete dönüştürür" dedi. "Sizinle ilgili bir sızıntıyı bildirmeyi, yalnızca ürünlerinizle ilgili değil, kolaylaştırın. Size sızıntı bildiren kişi tehdit değildir. Bir security.txt yayınlayın ama bununla yetinmeyin. Bildirim talimatlarını birkaç belirgin yere koyun ve kendi altyapınızla ilgili bir raporun ürün hata kuyruğuna düşmediğinden emin olun."
Raporun yazarları ayrıca GitHub gibi herkese açık kod depolarının sürekli taranmasının önemini vurguladı. CISA'nın tüm sırları döndürdüğü ve geliştirici sırlarının yönetimini iyileştirmek ile gelecekte daha iyi izleme yapmak için bir eylem planı oluşturduğu belirtildi.
Raporda, CISA'nın siber güvenlik olaylarına müdahale için bir oyun kitabı geliştirmiş olmasına rağmen, bu kitabın GitHub veya diğer bulut hizmetlerini içeren durumları kapsamadığı ifade edildi. Valadon, raporun sırların üç ayda bir değil, sürekli taranması gerektiğini doğruladığını söyledi.
Valadon, "Private-CISA deposu altı ay boyunca herkese açıktı. Herkese açık GitHub'ın sürekli izlenmesi onu gün yüzüne çıkardı. Kapsamlı dahili tarama, düz metin parolaları ve taahhüt edilmiş yedekleri, daha binayı terk etmeden yakalayabilirdi" diye yazdı.
CISA, gelişmiş günlük kaydı yetenekleri ve hem üretim hem de geliştirme sistemlerinde sıfır güven ilkelerinin benimsenmesi dahil olmak üzere, açığa çıkan sırların kapsamını ve etkisini değerlendirmeye yardımcı olan birkaç güvenlik hazırlığı alanında kendisine geçer not verdi. CISA, bu ayrıntılı günlüklerin hiçbir müşteri veya görev verisinin açığa çıkmadığını ve sızdırılan kimlik bilgilerinin CISA ortamları dışında kullanılmadığını gösterdiğini belirtti. Ajans, sırları ifşa eden yüklenicinin sistem erişiminin iptal edildiğini açıkladı.
Valadon, en büyük çıkarımın CISA'nın olay sonrası raporunun kendisi olduğunu düşünüyor ve ajansı neyin işe yarayıp neyin yaramadığı konusunda şeffaf olmasından ötürü övdü.
Valadon, "Bildiğim kadarıyla, bir ulusal siber güvenlik ajansının ilk kez sır taramasını ve güvenlik araştırmacılarıyla ilişkileri basitleştirmeyi kamuoyu önünde savunması. Her kuruluştan beklememiz gereken olay iletişimi tam olarak budur" ifadelerini kullandı.