SecBoard
Zurück zur Übersicht

Lawmakers Demand Answers as CISA Tries to Contain Data Leak

KrebsOnSecurity·
Originalartikel lesen bei KrebsOnSecurity

Lawmakers in both houses of Congress are demanding answers from the U.S. Cybersecurity & Infrastructure Security Agency () after KrebsOnSecurity reported this week that a contractor intentionally published AWS GovCloud keys and a vast trove of other agency secrets on a public GitHub...

Kurzfassung

Gesetzgeber fordern Antworten von der U.S. Cybersecurity & Infrastructure Security Agency (CISA), nachdem ein CISA-Auftragnehmer AWS GovCloud-Schlüssel und andere Geheimnisse der Behörde auf GitHub veröffentlicht hat. Dieser Vorfall wirft Fragen zur Sicherheit von Regierungsdaten und der Überwachung von Auftragnehmern auf. CISA versucht derzeit, die Datenlecks einzudämmen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

U.S. Cybersecurity & Infrastructure Security Agency (CISA) und deren Auftragnehmer.

Warum relevant

Organisationen, die Cloud-Dienste nutzen, insbesondere in sensiblen Umgebungen wie GovCloud, müssen die Sicherheit ihrer Zugangsdaten und die Überwachung von Drittanbietern ernst nehmen. Die Offenlegung von Cloud-Schlüsseln kann zu unbefugtem Zugriff und Datenkompromittierung führen.

Realistisches Worst Case

Unbefugter Zugriff auf CISA-Systeme und -Daten in AWS GovCloud, was zu einer Kompromittierung sensibler Regierungsdaten führen könnte. Dies könnte weitreichende Auswirkungen auf die nationale Sicherheit und das Vertrauen in staatliche IT-Systeme haben.

Handlungsempfehlung

Überprüfen Sie die Sicherheitspraktiken für Cloud-Zugangsdaten, implementieren Sie strenge Zugriffskontrollen und überwachen Sie die Aktivitäten von Drittanbietern, die Zugriff auf kritische Systeme haben. Führen Sie regelmäßige Audits von öffentlichen Code-Repositories durch, um die unbeabsichtigte Veröffentlichung von Geheimnissen zu verhindern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Cloud-Umgebungen auf die Verwendung von AWS GovCloud und stellen Sie sicher, dass alle Zugangsdaten sicher gespeichert und verwaltet werden.
  • Scannen Sie öffentliche Code-Repositories (z.B. GitHub, GitLab) nach unbeabsichtigt veröffentlichten API-Schlüsseln, Zugangsdaten oder anderen sensiblen Informationen, die mit Ihrer Organisation in Verbindung stehen.
  • Überprüfen Sie die Zugriffsprotokolle Ihrer Cloud-Dienste auf ungewöhnliche Aktivitäten oder Zugriffe, die auf die Verwendung kompromittierter Schlüssel hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLownot specified in the article
Credential AccessT1552 Unsecured CredentialsHighCISA contractor intentionally published AWS GovCloud keys and a vast trove of other agency secrets on a public GitHub
Offene Punkte
  • Das genaue Ausmaß der kompromittierten Daten ist nicht spezifiziert.
  • Die spezifischen AWS GovCloud-Dienste, die betroffen sind, sind nicht spezifiziert.
  • Die genaue Methode, wie der Auftragnehmer die Schlüssel veröffentlichte, ist nicht detailliert beschrieben.
  • Die Identität des Auftragnehmers ist nicht spezifiziert.
  • Die genauen Auswirkungen auf CISA-Operationen sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Credential Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (5 Techniken)

Themen
A Little SunshineData BreachesLatest WarningsThe Coming StormAdam BoileauCISACrowdstrike FalconDylan AyreyGitHubJames Wilson