Leçons tirées de la fuite de données de CISA sur GitHub
L'Agence de cybersécurité et d'infrastructure américaine (CISA) a publié une analyse post-mortem concernant une fuite de données où un contractant a exposé des dizaines d'identifiants internes, dont des clés AWS GovCloud, dans un dépôt GitHub public pendant près de six mois. La fuite n'a été signalée à CISA qu'après une notification externe. L'agence souligne les lacunes dans sa réponse initiale, mettant en lumière des enseignements critiques pour les équipes de sécurité.
Cette fuite illustre l'importance de sécuriser les identifiants applicatifs et les clés d'infrastructure, même au sein d'organisations publiques. Un audit offensif (RAID/SENTINELLE) permet de détecter ces expositions via des tests de configuration et de gestion des secrets, limitant les risques de compromission.
