CISAの請負業者に関連する公開GitHubリポジトリから、AWS GovCloudの機密認証情報、平文パスワード、内部デプロイファイルが露出したと報じられている。
研究者らによると、リポジトリが削除される前に、この情報漏えいによって複数の内部システムやクラウド環境への特権アクセスが可能になっていた可能性がある。
「CSVに平文で保存されたパスワード、Git内のバックアップ、GitHubのシークレット検出機能を無効化する明示的なコマンド」と述べたのは、KrebsOnSecurityが報じたGitGuardianの研究者Guillaume Valadon氏だ。
同氏はさらに、「コンテンツを詳しく分析するまで、すべて偽物だと本気で思っていた。これは私がキャリアで目にした中で、まさに最悪の情報漏えいだ」と述べた。
CISAのGitHubインシデント:主なポイント
- CISAの請負業者に関連する公開GitHubリポジトリから、AWS GovCloudの認証情報、平文パスワード、SSH鍵、内部デプロイデータが露出したと報じられている。
- 研究者らによると、この情報漏えいによって複数の政府系クラウド環境や内部システムへの特権アクセスが可能になっていた可能性がある。
- このリポジトリにはCISAのソフトウェアリポジトリへのアクセス権が含まれていたとされ、ソフトウェアサプライチェーンやCI/CDのセキュリティリスクへの懸念が高まっている。
- 露出した認証情報の一部は、リポジトリの削除後も約48時間にわたって有効だったと報じられている。
CISAのGitHub情報漏えいの実態
KrebsOnSecurityによると、公開GitHubリポジトリから、AWS GovCloudの認証情報、平文パスワード、SSH鍵、認証トークン、デプロイログ、CISAおよびDHSの内部開発データが露出したとされる。
研究者らによると、この情報漏えいにはCISA内部のアーティファクト管理システムへのアクセスも含まれており、攻撃者がソフトウェアパッケージを改ざんしたり、悪意あるコードを注入したり、信頼されたデプロイを通じて永続的なアクセスを維持したりする可能性が懸念される。
このインシデントは、ソフトウェアサプライチェーンのセキュリティや、クラウドインフラを標的とする攻撃への懸念が高まる中で発生した。CI/CD環境や開発者向けツールも攻撃対象となっている。
研究者らによると、このリポジトリは適切に管理された企業向け開発環境というより、個人用の同期ワークスペースとして機能していたようだ。
コミット履歴からは、請負業者が長期間にわたり、仕事用システムと個人用システムの間でファイルを移動するために公開リポジトリを利用していた可能性が示唆された。
研究者らはまた、リポジトリ所有者が、公開リポジトリ内の露出したパスワード、SSH鍵、APIトークンを検出するために設計されたGitHubの組み込みシークレットスキャン保護機能を無効にしていたと報告している。
一部の内部パスワードは、プラットフォーム名に当年を組み合わせるといった、推測しやすい命名規則に依存していたと報じられている。
研究者らがCISAに連絡した直後にリポジトリは削除されたものの、露出した認証情報の一部は、失効されるまでさらに約48時間有効なままだったとされる。
公開時点でCISAは、インシデントを調査中であり、この情報漏えいの結果として機密データが侵害された兆候はないと述べていた。
同機関はまた、将来同様のインシデントを防ぐため、追加の保護策を導入していると説明した。
クラウドおよびCI/CD環境のセキュリティ確保
セキュリティチームは、強固なアクセス制御、継続的な監視、強化された開発者環境を組み合わせた多層的なアプローチを取るべきだ。
- 自動シークレットスキャンを実装し、リポジトリ監視とDLP制御によって、認証情報や機密ファイルが公開アクセス可能になる前に特定する。
- 最小権限アクセスを徹底し、GitHub、クラウド、CI/CD環境全体で短期間のみ有効な認証情報、MFA、ジャストインタイムの管理者アクセスを適用する。
- シークレット管理を一元化し、個人用システムと企業システム間での平文による認証情報の保存、脆弱なパスワード運用、不正な同期ワークフローを禁止する。
- 開発者環境を強化し、公開リポジトリの作成を制限するとともに、署名付きコミットを義務付け、ブランチ保護を適用し、不審なリポジトリ活動やCI/CD活動を監視する。
- クラウド、ビルド、ソフトウェアリポジトリの環境を分離してラテラルムーブメントの機会を減らし、侵害された開発者アカウントや露出した認証情報による影響を限定する。
- Gitの履歴を継続的に監視し、IAMの活動、クラウド構成、公開リポジトリについて、異常な挙動、認証情報の漏えい、不正アクセスの試みを確認する。
- テストインシデント対応計画を作成し、攻撃シミュレーションツールを使って、認証情報の侵害、データ露出、サプライチェーン侵害を想定したシナリオを検証する。
これらの対策を総合的に実施することで、全体的な露出を抑え、レジリエンスを高めることができる。
開発者環境が標的になる理由
今回のCISAのGitHub情報漏えいは、サイバーリスクが従来の境界防御だけでなく、クラウドインフラやソフトウェアサプライチェーンにも及んでいることを浮き彫りにした。
このインシデントは、開発環境の分散化が進み、CI/CDエコシステムが複雑化する中で、組織が直面するより広範な課題も反映している。
クラウドの導入と自動化が進むにつれ、リポジトリ、ビルドシステム、特権を持つ開発者環境は、機密システムやインフラへの直接アクセスを提供することが多いため、魅力的な標的となっている。
このインシデントは、組織が開発者のアクセス、クラウド環境、ソフトウェアサプライチェーン全体のリスクを管理するためにゼロトラストアプローチを導入している理由も改めて示している。

