新聞

5月中旬資安部落格Krebs On Security資安公司GitGuardian提出警告,美國網路安全與基礎設施安全局(CISA)的公開GitHub儲存庫,存放多個高權限的AWS GovCloud政府雲端服務帳號,以及大量CISA內部系統憑證,可能成為近期美國政府最嚴重的資料外洩事故而引起外界關注,此事亦引起美國國會關切。近期CISA公布了這起事故的後續處理結果。

7月9日CISA發布部落格文章指出,他們在5月15日接獲通報後,已立即著手消除相關資料公開暴露,以防止進一步的傷害。此GitHub儲存庫並非CISA所有,而是承包商所建立,目前已被下架。CISA也將開發環境下線,並重置相關憑證。此外,他們也撤銷承包商的系統存取權限。根據事件記錄鑑識的結果,洩漏的憑證並未用於CISA以外的環境,沒有客戶或任務資料外洩。

針對這起事故發生的原因,是承包商將CISA開發儲存庫複本上傳到私人的GitHub帳號,目的是建造自動化雲端基礎設施,其內容涵蓋了CISA的基礎設施即程式碼(Infrastructure as Code),以及管理員及編譯憑證。對於該承包商曾擔任管理員的環境,CISA將所有憑證都進行輪換,並調整程式碼儲存庫的允許及封鎖名單,限縮使用者上傳至公開儲存庫的能力。