Как «Честный» Исследователь Спас Cisa От Крупного Утечки В Облаке Aws Govcloud

Ключевые выводы

  • Исследователь GitGuardian обнаружил в открытом репозитории GitHub более 2000 строк открытых облачных ключей и токенов, относящихся к CISA.
  • Тестирование показало, что ключи действительно работали, но их использование было зафиксировано только самим исследователем.
  • Инцидент подчеркивает проблемы с управлением доступом у подрядчиков и отсутствие постоянного руководства в CISA.
В мире, где каждый клик может стать точкой входа для хакеров, даже небольшая ошибка в виде забытого файла с паролями может стоить государству миллионов. Именно об этом рассказывает недавний случай с CISA.

Что случилось: утечка учетных данных в открытом репозитории

В начале мая 2026 года независимый исследователь по кибербезопасности Гийом Валадон (GitGuardian) наткнулся на публичный репозиторий на GitHub, где подрядчик CISA хранил несколько табличных файлов. Внутри – миллионы строк открытого текста: токены доступа, SSH‑ключи, пароли к AWS GovCloud и другим сервисам.

Эти файлы принадлежали сотруднику подрядчика, который, по всей видимости, забыл удалить их после тестов. Их содержание позволяло получить доступ к облачным ресурсам Федерального управления по кибербезопасности (CISA) и к системам Министерства внутренней безопасности (DHS).

Валадон проверил несколько ключей, отправив запросы к AWS‑консолям. Ответы подтвердили, что токены активны. Он сразу же сообщил об этом независимому журналисту по кибербезопасности Брайану Кребсу, а затем попытался связаться с подрядчиком, но те не отреагировали.

К счастью, обнародование инцидента произошло до того, как злоумышленники смогли воспользоваться уязвимостью, и CISA смогла отозвать компрометированные креденшелы.

Почему это важно для национальной кибербезопасности

CISA отвечает за защиту гражданских федеральных сетей США, а также за разработку рекомендаций по кибербезопасности. Если бы утечка осталась незамеченной, злоумышленники могли бы получить доступ к критически важным данным, внедрить вредоносный код или даже нарушить работу государственных сервисов.

Случай раскрывает две фундаментальные проблемы:

  1. Управление доступом у подрядчиков. Подрядчики часто имеют такие же привилегии, как и сотрудники агентства, но их контроль хуже. Нужно требовать от них строгих политик по управлению секретами.
  2. Отсутствие постоянного руководства. С января 2025 года у CISA нет директора, а штат сократился почти на треть. Недостаток руководства затрудняет быстрый отклик на инциденты.

Как исследователь помог избежать катастрофы

Гийом Валадон не просто нашел файлы – он проверил их работоспособность, задокументировал результаты и публично раскрыл проблему. Такой подход соответствует принципу «ответственного раскрытия» (responsible disclosure): сначала уведомление владельца, а только после – публикация.

Если бы подрядчик своевременно отозвал ключи, утечка могла бы оставаться в тени, а злоумышленники — в тени тоже. Именно поэтому роль «честных» исследователей так важна: они становятся дополнительным слоем обороны.

Что уже сделано и какие шаги планируются

По состоянию на середину мая CISA официально не комментирует детали, но сообщает, что «проведена проверка и отозваны уязвимые креденшелы». Ожидается, что агентство укрепит процессы:

  • Внедрит автоматическую проверку репозиториев на наличие секретов (GitHub Advanced Security, проверки CI/CD).
  • Пересмотрит контракты с подрядчиками, добавив требования по управлению секретами.
  • Ускорит процесс назначения постоянного директора, чтобы улучшить реакцию на инциденты.

Какие уроки вынести организациям всех размеров

Даже малый бизнес часто хранит пароли в открытых файлах. Примеры из практики показывают, что:

  1. Используйте менеджеры секретов (HashiCorp Vault, AWS Secrets Manager) вместо простых таблиц.
  2. Настройте сканирование кода на предмет раскрытых креденселов (TruffleHog, Gitleaks).
  3. Обучайте всех подрядчиков базовым принципам управления доступом.

В конечном итоге, единственная «сильная» защита – это культура безопасности, где каждый понимает цену даже одной утечки.

Справка

CISA (Cybersecurity and Infrastructure Security Agency) – федеральное агентство США, созданное в 2018 году в рамках DHS. Оно отвечает за защиту критической инфраструктуры, киберугрозы и реагирование на инциденты. Руководитель агентства назначается президентом и утверждается Сенатом.

DHS (Department of Homeland Security) – министерство, объединяющее различные службы, включая пограничный контроль, транспортную безопасность и киберзащиту. Основано в 2002 году после террористических атак 11 сентября.

GitGuardian – компания, специализирующаяся на автоматическом поиске и защите утекших секретов в коде. Их платформа сканирует публичные и частные репозитории, предупреждая о потенциальных утечках.

Brian Krebs – известный независимый журналист в сфере кибербезопасности, автор сайта KrebsOnSecurity. Он часто первым оповещает общественность о крупных утечках и уязвимостях.

AWS GovCloud (Amazon Web Services GovCloud) – отдельный облачный регион Amazon, предназначенный для работы с правительственными данными США, соответствующий строгим требованиям FISMA и FedRAMP.

Инцидент с CISA – напоминание, что даже лучшие в своей сфере организации могут ошибаться. Главное – быстро реагировать, учиться на ошибках и укреплять систему защиты.

Интересно почитать :

TechCrunch Disrupt 2026: последний шанс стать спикером на крупнейшем
стартап‑ивенте в Сан‑Франциско
TechCrunch Disrupt 2026: последний шанс стать спикером на крупнейшем стартап‑ивенте в Сан‑Франциско

Ключевые выводы Заявки на выступление на Disrupt 2026 закрываются 13 мая в 23:59 по тихоокеанскому времени. Организаторы ищут спикеров для двух форматов: 30‑минутные breakout‑сессии (до 4 человек) и интерактивные roundtable‑дискуссии …

НВИДИЯ РАСКРЫЛА ПЛАНЫ ПО $1 ТРИЛЛИОНУ ЗАКАЗОВ НА ЧИПЫ ДЛЯ ИИ: ЧТО ЭТО ЗНАЧИТ ДЛЯ
БУДУЩЕГО
НВИДИЯ РАСКРЫЛА ПЛАНЫ ПО $1 ТРИЛЛИОНУ ЗАКАЗОВ НА ЧИПЫ ДЛЯ ИИ: ЧТО ЭТО ЗНАЧИТ ДЛЯ БУДУЩЕГО

Ключевые выводы НВИДИЯ ожидает $1 триллион заказов на чипы Rubin и Blackwell до 2027 года Архитектура Rubin работает на 3.5x быстрее Blackwell при обучении моделей и на 5x быстрее при …

SmartMast от Quartermaster: как датчики на мачте меняют навигацию и безопасность
морей
SmartMast от Quartermaster: как датчики на мачте меняют навигацию и безопасность морей

Ключевые выводы SmartMast – пакет погодозащищенных камер, радаров и радиомодулей, который превращает обычный корабль в мобильный центр сбора данных. Технология заменяет устаревший AIS, уменьшает возможность подделки сигналов и уже спасла …

Антропик победил Трампа в суде: почему запрет на ИИ-компанию обернулся скандалом
Антропик победил Трампа в суде: почему запрет на ИИ-компанию обернулся скандалом

Ключевые выводы Федеральный судья Rita F. Lin выдал Anthropic судебный запрет, останавливающий исполнение указа Трампа о признании компании "риском для цепочки поставок". Судья прямо назвала действия администрации "попыткой вывести Anthropic …

Как стартап ScaleOps экономит до 80% расходов на облако, устраняя «простой» GPU
и решая проблему статичных настроек Kubernetes
Как стартап ScaleOps экономит до 80% расходов на облако, устраняя «простой» GPU и решая проблему статичных настроек Kubernetes

Ключевые выводы Компании тратят миллионы на GPU и облачные ресурсы, но до 80% этих мощностей простаивает из-за неэффективного ручного управления и статичных настроек в Kubernetes. Израильский стартап ScaleOps, основанный бывшим …

Google Vids получил крупное обновление: управление аватарами через промпты, Veo
3.1 и экспорт в YouTube
Google Vids получил крупное обновление: управление аватарами через промпты, Veo 3.1 и экспорт в YouTube

Ключевые выводы Редактор Google Vids научился управлять аватарами через обычные текстовые подсказки, что упрощает создание сцен с их участием. Встроена модель генерации видео Veo 3.1, которая создает до 8-секундных клипов …

ФильтрИзбранноеМеню43750 ₽
Top