Contexte de la fuite
Le 15 mai 2026, GitGuardian a détecté un dépôt public GitHub nommé Private CISA contenant 844 Mo de données internes à la Cybersecurity and Infrastructure Security Agency (CISA). Parmi les fichiers,
importantAWStokens révélait les identifiants administratifs de trois serveurs Amazon AWS GovCloud, et AWS-Workspace-Firefox-Passwords.csv listait en clair des noms d'utilisateur et mots de passe pour des dizaines de systèmes internes.Le dépôt est resté accessible pendant près de six mois avant que KrebsOnSecurity ne publie l’incident, révélant ainsi une exposition prolongée de secrets critiques.
Gestion des secrets et rotation des clés
CISA a reconnu l’alerte mais a mis plus de 48 heures à révoquer les clés AWS et à remplacer d’autres secrets. Le rapport officiel attribue ce délai à la complexité des interconnexions entre les systèmes fédéraux et les partenaires industriels, ce qui a ralenti le processus de rotation. Cette latence montre que la simple présence d’un playbook ne suffit pas ; il doit couvrir explicitement les scénarios de fuite de secrets dans les environnements cloud.
Le rapport indique que CISA a depuis effectué une rotation complète de tous les secrets et a instauré un plan d’action pour améliorer la gestion des secrets développeur, incluant la surveillance continue des dépôts publics.
Canaux de signalement et réponse aux alertes
Avant la notification de GitGuardian, neuf alertes automatisées concernant les mêmes secrets sont restées sans réponse. Cette absence de suivi a transformé une exposition d’un jour en une fuite de six mois. Le post‑mortem souligne que les canaux de signalement internes étaient mal définis, obligeant le chercheur à multiplier les voies : email au contractant, plateforme de divulgation de vulnérabilités de CISA, puis contact avec le média.
En réponse, CISA prévoit de clarifier et de séparer les procédures de signalement entre incidents affectant son infrastructure et ceux touchant ses produits ou clients, ainsi que de publier les instructions de reporting dans plusieurs emplacements visibles, au-delà du fichier security.txt.
Leçons techniques et recommandations
Les enseignements clés sont : la nécessité d’une surveillance continue des dépôts publics, idéalement en temps réel, plutôt que des contrôles trimestriels ; l’intégration de la rotation des clés dans les workflows d’incident avec des délais clairement définis ; et la mise en place de logs détaillés compatibles avec les principes de zéro‑trust, ce qui a permis à CISA de démontrer qu’aucune donnée client n’a été compromise.
Enfin, la transparence du rapport, première du genre pour une agence nationale, offre un modèle de communication qui encourage les organisations à publier leurs propres analyses post‑incident afin de renforcer la résilience collective.