La filtración de credenciales CISA provoca medidas de seguridad más estrictas

Una importante filtración de credenciales impulsó a la Agencia de Seguridad de Infraestructura y Ciberseguridad a fortalecer la protección de sus materiales confidenciales, mejorar la forma en que los investigadores pueden informar sobre las vulnerabilidades de la agencia y desarrollar planes para incidentes similares, dijo la agencia en un informe forense publicado el jueves.

La publicación del blog describe la respuesta de CISA a la filtración que el investigador que la descubrió en mayo calificó como una de las peores que jamás había visto, que también atrajo el escrutinio del Congreso.

«Compartir experiencias de actividades de respuesta a incidentes ayuda a otras organizaciones a aprender de dichas experiencias y les permite tomar las precauciones necesarias para evitar que ocurran incidentes similares en sus entornos», escribieron Preston Werntz, director de información en funciones, y Brad Libbey, director de seguridad de la información en funciones. «Durante años, CISA ha dicho que este tipo de intercambio de información es fundamental para identificar tendencias y contribuir a una conciencia nacional más amplia. Ahora es nuestro turno».

El 15 de mayo, después de enterarse de la filtración por parte de un contratista de claves privilegiadas de Amazon AWS GovCloud en un repositorio público de GitHub, CISA dijo que había tomado medidas para detener más daños. Eso significó desconectar el repositorio y su entorno de desarrollador y revocar el acceso de la persona responsable de la filtración.

Luego, CISA analizó el repositorio para tener una idea del alcance de la filtración. También analizó los archivos de registro para descubrir que ninguna de las credenciales filtradas se utilizó fuera de CISA y que no se expusieron datos de clientes o de la misión.

La respuesta se benefició al tomar en serio el incidente reportado, tener buenas capacidades de registro y utilizar principios de confianza cero, afirma la publicación del blog.

Pero también mostró algunas cosas que debían solucionarse.

CISA resolvió utilizar sus capacidades de respuesta y detección de puntos finales para monitorear y administrar las cargas a repositorios públicos. Rotó todos sus secretos después del incidente y ideó un plan para mejorar la gestión de sus secretos.

Determinó que facilitaría la denuncia de vulnerabilidades relacionadas con el propio CISA. Es mejor para recibir información sobre vulnerabilidades que son menos específicas de la agencia, dado su papel como centro de comunicación sobre riesgos cibernéticos para los Estados Unidos y el mundo en general, señaló la publicación.

CISA también dijo que tenía que crear un manual para incidentes relacionados con GitHub en medio del incidente, y reconoció la necesidad de crear manuales para todo tipo de incidentes con anticipación.

La persona que descubrió la filtración, el investigador de seguridad de GitGuardian, Guillaume Valadon, aplaudió la evaluación del incidente por parte de CISA.

«Creo que es realmente bueno. CISA logró explicar lo que sucedió, qué funcionó bien y qué se debe mejorar», dijo a CyberScoop por correo electrónico. «Para mí, esta última parte es la primera vez que una agencia nacional de ciberseguridad aboga por el escaneo de secretos y la simplificación de las relaciones con los investigadores».

Eso es algo de lo que Valadon y su equipo han hablado durante un tiempo, y dijo que estaba «orgulloso de leer que está reconocido por CISA».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *