Notícias

Lições aprendidas com o recente vazamento do GitHub da CISA

Imagem de capa da matéria: Lições aprendidas com o recente vazamento do GitHub da CISA

Resumo completo da matéria

A Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu uma autópsia sobre um vazamento de dados em que um contratante publicou dezenas de credenciais internas da CISA – incluindo chaves AWS Govcloud – em um repositório público do GitHub por quase seis meses antes de ser notificado pela KrebsOnSecurity. Especialistas dizem que as lacunas identificadas na resposta inicial da agência fornecem lições importantes que todas as equipes de segurança deveriam absorver.

A CISA reconheceu rapidamente nosso alerta inicial, mas levou mais de 48 horas para invalidar as chaves da AWS e muitos outros segredos importantes vazados no repositório GitHub. A CISA disse que está refinando seus canais de denúncia para torná-los mais fáceis e rápidos para os pesquisadores.

Os autores do relatório também enfatizaram a importância de verificar continuamente repositórios de códigos públicos como o GitHub em busca de segredos expostos, e disseram que a CISA desde então alternou todos os segredos e criou um plano de ação para melhorar o gerenciamento dos segredos dos desenvolvedores e monitorá-los melhor no futuro. “O repositório Private-CISA permaneceu público por seis meses”, escreveu Valadon.

Acesse a publicação original

O ciber.seg.br apresenta um resumo amplo e informativo. Consulte a fonte para acessar documentos, declarações e demais detalhes publicados.

Acessar publicação em Krebs on Security
Mais lidas da semana

Continue acompanhando

  1. Vazamento gigante expõe milhões de documentos e pode afetar o Brasil - Olhar Digital1 visualizações consentidas
  2. Deve o CNCS ser parte do SIRP? - Observador1 visualizações consentidas