Il Congresso incalza la CISA per la fuga di credenziali collegata a un appaltatore

Esponenti della Camera e del Senato chiedono spiegazioni alla Cybersecurity and Infrastructure Security Agency (CISA) dopo le notizie secondo cui un appaltatore dell’agenzia avrebbe pubblicato credenz...

Esponenti della Camera e del Senato chiedono spiegazioni alla Cybersecurity and Infrastructure Security Agency (CISA) dopo le notizie secondo cui un appaltatore dell’agenzia avrebbe pubblicato credenziali sensibili su un account GitHub pubblico. La divulgazione ha sollevato interrogativi su come un’agenzia di sicurezza informatica incaricata di difendere i sistemi federali possa essere stata esposta a una falla così basilare, ma potenzialmente grave.

Secondo le notizie che hanno portato all’inchiesta, l’appaltatore avrebbe utilizzato un repository pubblico associato a un account chiamato Private-CISA per archiviare chiavi in chiaro e altre informazioni interne. I ricercatori di sicurezza che hanno esaminato il materiale hanno affermato che la cronologia del repository suggeriva che fossero state disattivate le protezioni progettate per impedire l’esposizione accidentale dei segreti. La CISA ha riconosciuto l’incidente, ma non ha dichiarato per quanto tempo le informazioni siano rimaste visibili prima di essere rimosse.

In lettere inviate questa settimana, la senatrice Maggie Hassan del New Hampshire e il deputato Bennie Thompson del Mississippi hanno chiesto ai vertici della CISA di spiegare cosa sia accaduto e come l’agenzia stia rispondendo. Hassan ha affermato che l’evento solleva preoccupazioni sui controlli interni dell’agenzia in un periodo di forte pressione sulle infrastrutture critiche statunitensi. Thompson, insieme alla deputata Delia Ramirez dell’Illinois, ha dichiarato che l’episodio potrebbe riflettere pratiche di sicurezza indebolite o una supervisione inadeguata del personale a contratto.

Restano interrogativi sulla durata dell’esposizione e sulle misure correttive

I ricercatori hanno affermato che il repository sembrava contenere dati di accesso per diversi sistemi della CISA, comprese credenziali collegate a risorse GovCloud. Un esperto di sicurezza ha dichiarato ai giornalisti che una chiave privata RSA esposta avrebbe potuto consentire l’accesso a un’applicazione GitHub con ampi privilegi sui repository di codice utilizzati dall’agenzia. La CISA ha affermato di stare coordinandosi con fornitori e altre parti interessate per ruotare le credenziali e invalidare gli accessi interessati.

  • I legislatori vogliono una cronologia del periodo durante il quale i dati sono rimasti esposti.
  • I ricercatori affermano che alcune credenziali trapelate potrebbero dover essere ancora sostituite.
  • La CISA afferma di essere attivamente impegnata nella messa in sicurezza dei sistemi interessati.

L’incidente si verifica mentre la CISA deve affrontare interruzioni del personale e un ricambio ai vertici, aggiungendo un ulteriore livello di scrutinio sulla gestione della sicurezza interna e della supervisione degli appaltatori da parte dell’agenzia. I ricercatori di sicurezza hanno inoltre avvertito che le piattaforme di codice pubbliche sono attentamente monitorate sia dai difensori sia dagli aggressori, il che significa che i segreti esposti possono essere scoperti rapidamente una volta pubblicati.