CISA i tajne na GitHubu
Trideset godina u IT-u naučilo me jednoj stvari: ljudi su najslabija karika, ali kad ta karika još i objavi ključeve na GitHubu, nije više karika — cijeli je lanac od plastelina. CISA, agencija zadužena za cyber sigurnost najmoćnije države svijeta, upravo je demonstrirala kako izgleda kad sistematski neuspjeh susretne spektakularnu ljudsku glupost. Izvođač, vjerojatno netko tko je mislio da je "private repository" isto što i "sakrij se iza zastora", objavio je AWS GovCloud ključeve na javnom GitHub računu. Ne osjetljive podatke. Ne interne dokumente. Ključeve. Za vladin cloud. S oznakom "Gov" u imenu, da slučajno netko ne pomisli da je riječ o nečem nebitnom.
To nije greška. To nije propust. To je performans. Netko je sjeo za tipkovnicu, otvorio browser, napravio commit, napisao poruku "initial commit" ili nešto slično, i gurnuo u javnost ono što bi trebalo biti pod sedam brava, tri faktora autentikacije i molitvom da nitko ne pogleda. I pogađate — netko je pogledao. Jer GitHub je mjesto gdje developeri dijele kod, ali i mjesto gdje botovi skeniraju svaki commit u potrazi za ključevima, tokenima i lozinkama. To nije tajna. To je osnovna sigurnosna higijena koju bi svaki junior trebao znati nakon prvog tjedna na poslu. Ali očito, u CISA-i, ta lekcija nije stigla do izvođača.
Kongres, oba doma, sad traži odgovore. Lijepo. Pitate se zašto su iznenađeni. Agencija koja bi trebala štititi kritičnu infrastrukturu ima izvođače koji objavljuju ključeve na javnoj platformi, a Kongres se ponaša kao da je otkrio da voda mokri. "Zahtijevamo objašnjenje", kažu. Objašnjenje je jednostavno: netko nije napravio svoj posao. Netko nije proveo osnovne sigurnosne provjere. Netko je pretpostavio da će "tajno" ostati tajno ako ga stavi na internet i ne tagira. Koji kurac.
CISA sada pokušava obuzdati štetu. Invaldirati ključeve. Resetirati pristupe. Obavijestiti partnere. Sve to dok Kongres traži odgovore, a mediji pišu naslove. I dok čitate ovo, negdje u nekom podrumu, netko već analizira što je sve bilo izloženo. Jer kad jednom ključevi izađu van, ne vraćaju se. To nije film gdje junak stisne gumb i sve se poništi. To je stvarnost gdje svaka sekunda koja prođe od objave do invalidacije znači potencijalnu kompromitaciju.
A najgore od svega? Ovo nije prvi put. Povijest sigurnosnih incidenata puna je primjera gdje su izvođači, zaposlenici ili čak menadžeri ostavili vrata otvorena. Ali ovdje nije riječ o nekoj maloj firmi. Riječ je o agenciji koja bi trebala biti uzor. Ako CISA ne može zaštititi vlastite ključeve, kako bi trebala štititi ključeve drugih? To je kao da vatrogasna postaja izgori jer je netko zaboravio isključiti kuhalo za vodu.
Pitanje koje se nameće nije samo "kako se to dogodilo", već "zašto se to događa iznova". Odgovor je banalan: sigurnost nije prioritet dok ne postane jedini prioritet. U svijetu gdje se projekti isporučuju pod pritiskom, gdje su rokovi kratki, a budžeti još kraći, sigurnost često postaje žrtva. "Stavit ćemo to kasnije", "riješit ćemo to u sljedećoj iteraciji", "nitko neće pogledati" — mantre su koje vode do ovakvih incidenata. I svaki put, kad se dogodi, svi su iznenađeni. Kao da padanje s visine iznenađuje one koji skaču bez padobrana.
Kongres traži odgovore, ali pravo pitanje je: što će se promijeniti? Hoće li CISA uvesti strože provjere za izvođače? Hoće li zahtijevati obavezne sigurnosne treninge? Hoće li uvesti automatsko skeniranje repozitorija? Ili će se sve svesti na izjavu "poduzeli smo mjere" i nastaviti dalje dok se ne dogodi sljedeći incident? Povijest sugerira potonje. Jer u svijetu gdje se budžeti troše na velike projekte, a ne na osnovnu higijenu, ovakve stvari su samo pitanje vremena.
I dok Kongres raspravlja, dok CISA pokušava obuzdati štetu, dok mediji pišu kolumne, negdje netko već koristi te ključeve. Ili ih je spremio za kasnije. Ili ih je prodao. Jer u svijetu cyber sigurnosti, vrijeme je novac, a ovdje je vrijeme već potrošeno. Jedina konstanta u tech industriji je sposobnost ljudi da budu iznenađeni očekivanim.
Izvor: krebsonsecurity.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari