🛡 DATA BREACHES 🛡

CISA busca remediar problemas tras la gran filtración de credenciales de mayo

🛡CyberObservatorio
Idioma

CISA busca remediar problemas tras la gran filtración de credenciales de mayo

Fuente: CyberScoop

**Fortalecimiento de Ciberseguridad tras una Fuga Masiva de Credenciales: Respuesta de CISA y su Impacto**

En un contexto de creciente preocupación por la seguridad cibernética, la reciente fuga masiva de credenciales ha llevado a la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA, por sus siglas en inglés) a implementar medidas más robustas para proteger su información sensible. Este incidente, calificado por el investigador que lo descubrió como uno de los más graves que ha presenciado, no solo atrajo la atención de la agencia, sino que también generó un escrutinio por parte del Congreso. La importancia de este evento radica en que no solo afecta a la CISA, sino que tiene implicaciones amplias para organizaciones gubernamentales y privadas que manejan datos críticos.

El 15 de mayo, CISA fue alertada sobre una fuga de claves privilegiadas de Amazon AWS GovCloud, que habían sido expuestas en un repositorio público de GitHub por un contratista. La agencia actuó rápidamente, tomando medidas para mitigar el daño potencial, que incluyó la eliminación del repositorio y la revocación del acceso del responsable de la fuga. Este tipo de vulnerabilidades puede poner en riesgo la integridad de sistemas enteros y los datos que manejan, por lo que la respuesta inmediata fue fundamental.

La investigación posterior al incidente permitió a CISA evaluar la magnitud de la fuga, determinando que ninguna de las credenciales expuestas había sido utilizada fuera de su entorno y que no había datos de clientes ni de misiones comprometidos. Este análisis se benefició de la seriedad con que se tomó el incidente, así como de la capacidad de la agencia para llevar un registro detallado y aplicar principios de "zero trust" o confianza cero en su infraestructura.

Sin embargo, el incidente también evidenció áreas que requieren mejora. CISA se comprometió a adoptar capacidades de detección y respuesta de puntos finales para monitorizar y gestionar las cargas en repositorios públicos. Además, como medida preventiva, se decidió rotar todas sus claves secretas y desarrollar un plan para mejorar la gestión de estos secretos. La agencia reconoció que es fundamental facilitar el reporte de vulnerabilidades que afectan directamente a CISA, así como aquellas que son menos específicas de la agencia, dada su función como punto de comunicación sobre riesgos cibernéticos a nivel nacional e internacional.

A raíz de la fuga, CISA también se dio cuenta de la necesidad de elaborar un manual de procedimientos para incidentes relacionados con GitHub, lo que subraya la importancia de estar preparados ante cualquier eventualidad en el futuro. Esta proactividad en la creación de protocolos es esencial para fortalecer la ciberseguridad en un panorama donde las amenazas son cada vez más sofisticadas.

Guillaume Valadon, investigador de seguridad en GitGuardian y quien descubrió la fuga, elogió la evaluación de CISA sobre el incidente. En una comunicación vía correo electrónico, Valadon manifestó que la agencia logró explicar lo sucedido, lo que funcionó bien y lo que necesita ser mejorado. Destacó que es la primera vez que una agencia nacional de ciberseguridad aboga por la implementación de escaneo de secretos y por facilitar las relaciones con los investigadores, un enfoque que su equipo ha promovido durante un tiempo.

Este incidente no solo resalta la vulnerabilidad de las infraestructuras críticas ante fugas de información, sino que también señala la importancia de la colaboración entre las agencias de ciberseguridad y los investigadores externos. La capacidad de aprender de incidentes previos y de establecer protocolos claros puede ser la diferencia entre una respuesta efectiva y una crisis mayor en el futuro.

A medida que CISA continúa su trabajo para mejorar su postura de seguridad y fomentar la comunicación efectiva en la comunidad cibernética, queda claro que la vigilancia constante y la cooperación son esenciales para mitigar los riesgos en un mundo donde las amenazas cibernéticas son una realidad ineludible. Las lecciones aprendidas de este incidente servirán como un recordatorio crucial para todas las organizaciones sobre la importancia de una gestión de riesgos cibernéticos proactiva y colaborativa.

CISA looks to remedy ailments from big May credential leak

Source: CyberScoop

A major credential leak spurred the Cybersecurity and Infrastructure Security Agency to strengthen protections for its sensitive materials, improve how researchers can report agency vulnerabilities and develop plans for similar incidents, the agency said in a forensic report released Thursday. Theblog postoutlines CISA’s response to the leak that the researcher who discovered it in May called one of the worst he had ever seen, which also drewcongressional scrutiny. “Sharing experiences from incident response activities help other organizations learn from such experiences and enables them to take necessary precautions to prevent similar incidents from happening in their environments,” wrote Preston Werntz, acting chief information officer and Brad Libbey, acting chief information security officer. “For years, CISA has said this type of information exchange is critical to identifying trends and contributing to broader national awareness. Now, it is our turn.” On May 15, after learning about a contractor’s leak of privileged Amazon AWS GovCloud Keys on a public GitHub repository, CISA said it took steps to halt further harm. That meant taking the repository and its developer environment offline, and revoking the access of the person responsible for the leak. CISA then analyzed the repository to get a sense of the scope of the leak. It also analyzed log files to learn that none of the leaked credentials were used outside of CISA, and that no customer or mission data was exposed. The response benefited from taking the reported incident seriously, having good logging capabilities and using zero-trust principles, the blog post states. But it also showed some things that needed to be fixed. CISA resolved to use its endpoint detection and response capabilities to monitor and manage uploads to public repositories. It rotated all of its secrets after the incident, and came up with a plan to improve management of its secrets. It determined that it would make it easy to report vulnerabilities related to CISA itself. It’s better at receiving information about vulnerabilities that are less agency-specific, given its role as a hub of communication about cyber risks for the United States and world generally, the post noted. CISA also said it had to build a playbook for GitHub-related incidents mid-incident, and recognized the need to build playbooks for all kinds of incidents in advance. The person who uncovered the leak, GitGuardian security researcher Guillaume Valadon, applauded CISA’s evaluation of the incident. “I think that it is really good. CISA managed to explain what happened, what worked well and what needs to be improved,” he told CyberScoop via email. “This last part is, to me, the first time that a national cybersecurity agency is advocating for secrets scanning, and simplifying relations with researchers.” That’s something Valadon and his team have talked about for a while, and he said he was “proud to read that it is recognized by CISA.” The postCISA looks to remedy ailments from big May credential leakappeared first onCyberScoop.

CISA busca remediar problemas tras la gran filtración de credenciales de mayo | Ciberseguridad - NarcoObservatorio