Skynøkler og systemdetaljer lekket i åpent GitHub-repo
En innleid administrator hos CISA eksponerte ved et uhell svært sensitiv AWS GovCloud-legitimasjon og detaljer om interne offentlige systemer i et offentlig tilgjengelig GitHub-repo. Lekkasjen omfattet skynøkler, passord og informasjon om utrulling som potensielt kunne gitt angripere dyp tilgang til offentlig infrastruktur.
Forskere omtalte hendelsen som en av de alvorligste amerikanske legitimasjonslekkasjene på flere år, særlig fordi GitHubs innebygde skanning etter hemmeligheter var slått av. Saken peker på svakheter i skysikkerhet og i håndteringen av legitimasjon.
Hva det betyr for virksomheten
Det som gjør denne saken ubehagelig, er ikke at noen gjorde en feil, men at sikkerhetsnettet var koblet ut. Skanning etter hemmeligheter er den kontrollen som fanger opp den menneskelige feilen alle vet vil skje før eller siden. For norske virksomheter er dette et spørsmål om hvem som kan slå av en sikkerhetskontroll, og om noen får vite det når det skjer. Det gjelder like mye innleide konsulenter som egne ansatte.
Berigo anbefaler
- Kontroller at skanning etter hemmeligheter er på i alle organisasjonens kodelagre, og at den ikke kan slås av av den enkelte utvikler.
- Erstatt faste skynøkler med kortlevde, fødererte identiteter der det er mulig.
- Still samme krav til innleide som til egne ansatte, og skriv det inn i konsulentavtalen.
- Etabler en øvd rutine for rask rotasjon av skylegitimasjon, og test hvor lang tid det faktisk tar.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt