CISA joutui laatimaan toimintasuunnitelman kesken tietoturvapoikkeaman

Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto CISA joutui laatimaan toimintasuunnitelmaa samalla, kun se selvitti toukokuussa havaittua tietoturvapoikkeamaa. Virasto myönsi jälkiarviossaan menettäneensä tilaisuuden varautua tilanteeseen ennakolta, koska sillä ei ollut valmista mallia tapauksen käsittelyyn.
Urakoitsijan tietovarasto oli julkinen
Poikkeama tuli CISAn tietoon tutkivan toimittajan ilmoituksen perusteella. GitGuardianin tietoturvatutkija oli löytänyt julkisen GitHub-tietovaraston, jossa oli tunnuksia useisiin laajoilla käyttöoikeuksilla varustettuihin AWS GovCloud -tileihin sekä lukuisiin viraston sisäisiin järjestelmiin. Tietovarasto ei kuulunut CISAn viralliseen GitHub-ympäristöön, vaan sen omisti viraston ulkopuolinen urakoitsija.
Urakoitsija oli ladannut henkilökohtaiselle tililleen kopioita CISAn ohjelmistojen kokoamiseen ja käyttöönottoon liittyvästä tietovarastosta voidakseen luoda pilvi-infrastruktuuria itsenäisesti. Julkisesti saataville päätyneeseen aineistoon sisältyi viraston Infrastructure as Code -määrittelyjä, ohjelmistojen kokoamiskoodia, sisäisiä AWS GovCloud -avaimia ja muita tunnistetietoja.
Torjuntatoimet alkoivat 15. toukokuuta
CISAn sisäinen poikkeamanhallinta käynnistyi 15. toukokuuta. Viraston mukaan sen tietohallinto ryhtyi ilmoituksen saatuaan nopeasti rajaamaan pilviresursseihin ja kooditietovarastoihin kohdistunutta mahdollista altistumista. Toimilla poistettiin aineiston julkinen näkyvyys, pyrittiin estämään lisävahingot, selvitettiin jaettujen tietojen laajuutta, arvioitiin vaikutuksia ja toteutettiin korjauksia.
Viraston selvityksen mukaan tapauksessa ei paljastunut asiakkaiden tietoja eikä CISAn tehtäviin liittyvää dataa. Vuotaneita tunnuksia ei myöskään käytetty CISAn omien ympäristöjen ulkopuolella. CISA kertoi tapahtumasta 9. kesäkuuta julkaistussa päivityksessä ja kuvasi myöhemmin tarkemmin sekä torjuntatoimiaan että toiminnassaan havaitsemiaan puutteita.
Valmiit toimintamallit puuttuivat
CISA kertoi henkilöstön joutuneen käyttämään poikkeaman alkuvaiheessa aikaa toimintasuunnitelman rakentamiseen. Viraston mukaan organisaatioiden pitäisi valmistella toimintamallit kaikkiin ennakoitavissa oleviin tarpeisiin, jotta niitä ei tarvitse laatia kesken tietoturvatilanteen. Tapaus korosti sen mukaan myös nollaluottamusperiaatteiden merkitystä järjestelmien ja kehitysympäristöjen suojaamisessa.
Virasto painotti lisäksi, että ulkopuoliset tietoturvavihjeet ja ilmoitukset on otettava vakavasti. CISA kiitti tapauksen löytänyttä tietoturvatutkijaa ja asiasta ilmoittanutta toimittajaa yhteistyöstä. Jälkiarvion perusteella viraston on tarkoitus parantaa ennakkovarautumistaan, jotta tulevien poikkeamien alkuvaihe voidaan käyttää suoraan altistumisen rajaamiseen ja vaikutusten selvittämiseen.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme.
