CISAの委託業者、AWSキーを含む数十件の内部認証情報をGitHubに6ヶ月間公開
CISAの委託業者、AWSキーを含む数十件の内部認証情報をGitHubに6ヶ月間公開
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-14 |
| 元記事 | Krebs on Security |
要約
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の業務委託業者が、AWS GovCloudのアクセスキーを含む数十件の内部認証情報をGitHubリポジトリに約6ヶ月間にわたって公開状態で放置していたことが、KrebsOnSecurityの調査で明らかになった。CISAはポストモーテム(事後報告書)を公開し、インシデント対応手続きの不備と鍵管理プロセスの成熟度不足が主因と分析した。国家のサイバーセキュリティを担う機関自身が基本的なシークレット管理に失敗した事例として業界に衝撃を与えており、GitHubのSecret Scanning機能の活用、シークレット自動ローテーション、定期的な認証情報監査の重要性を改めて示している。