Le Congrès demande des comptes à la CISA après la fuite d’identifiants liée à un prestataire
Des parlementaires de la Chambre des représentants et du Sénat demandent des explications à la Cybersecurity and Infrastructure Security Agency (CISA) après des informations selon lesquelles un presta...
Des parlementaires de la Chambre des représentants et du Sénat demandent des explications à la Cybersecurity and Infrastructure Security Agency (CISA) après des informations selon lesquelles un prestataire de l’agence aurait publié des identifiants sensibles sur un compte GitHub public. Cette divulgation soulève des questions sur la manière dont une agence de cybersécurité chargée de défendre les systèmes fédéraux a pu être exposée à une faille aussi élémentaire, mais potentiellement grave.
Selon les informations à l’origine de cette enquête, le prestataire aurait utilisé un dépôt public associé à un compte nommé Private-CISA pour stocker des clés en clair ainsi que d’autres informations internes. Les chercheurs en sécurité qui ont examiné ces éléments ont indiqué que l’historique du dépôt laissait penser que les protections destinées à empêcher l’exposition accidentelle de secrets avaient été désactivées. La CISA a reconnu l’incident, sans toutefois préciser combien de temps les informations sont restées accessibles avant leur suppression.
Dans des lettres envoyées cette semaine, la sénatrice Maggie Hassan, du New Hampshire, et le représentant Bennie Thompson, du Mississippi, ont demandé aux dirigeants de la CISA d’expliquer ce qui s’était passé et la manière dont l’agence réagissait. Maggie Hassan a déclaré que cet incident suscitait des inquiétudes concernant les contrôles internes de l’agence, alors que les infrastructures critiques américaines font face à de fortes pressions. Bennie Thompson, rejoint par la représentante Delia Ramirez, de l’Illinois, a estimé que cet épisode pouvait refléter un affaiblissement des pratiques de sécurité ou une supervision insuffisante du personnel contractuel.
Des questions subsistent sur la durée d’exposition et les mesures correctives
Les chercheurs ont indiqué que le dépôt semblait contenir des informations d’accès à plusieurs systèmes de la CISA, notamment des identifiants associés à des ressources GovCloud. Un expert en sécurité a déclaré aux journalistes qu’une clé privée RSA exposée aurait pu permettre d’accéder à une application GitHub disposant de privilèges étendus sur les dépôts de code utilisés par l’agence. La CISA a indiqué qu’elle coordonnait ses efforts avec des fournisseurs et d’autres parties afin de renouveler les identifiants et de révoquer les accès concernés.
- Les parlementaires veulent connaître la durée pendant laquelle les données ont été exposées.
- Selon les chercheurs, certains identifiants divulgués doivent peut-être encore être remplacés.
- La CISA affirme travailler activement à la sécurisation des systèmes concernés.
L’incident survient alors que la CISA fait face à des perturbations de ses effectifs et à un renouvellement de sa direction, ce qui renforce l’attention portée à la gestion de la sécurité interne et à la supervision des prestataires par l’agence. Les chercheurs en sécurité ont également averti que les plateformes de code publiques sont étroitement surveillées par les défenseurs comme par les attaquants, ce qui signifie que des secrets exposés peuvent être rapidement découverts une fois publiés.
