Amerika Birleşik Devletleri'nin federal ağlarını korumakla görevli Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Mayıs ayında gerçekleşen bir güvenlik ihlali sırasında hazır bir olay müdahale planının bulunmadığını açıkladı. Cuma günü yayınlanan raporla ortaya çıkan detaylar, kurumun kriz anında plan oluşturmaya çalıştığını gösterdi.
GitHub Üzerinden Sızan Hassas Veriler
Süreç, GitGuardian firmasında çalışan bir güvenlik araştırmacısının, CISA bünyesindeki bir alt yüklenici çalışanının GitHub üzerinden halka açık bir depoya şifreler ve AWS GovCloud anahtarları gibi gizli kimlik bilgilerini yüklediğini fark etmesiyle başladı. Araştırmacının uyarılarına yanıt alamayan taraf, siber güvenlik gazetecisi Brian Krebs'in devreye girip ajansı bilgilendirmesiyle harekete geçti. CISA, ancak bu uyarıdan sonra ilgili depoyu çevrimdışı hale getirip sızan bilgileri iptal etti.
Kurumsal Hazırlıksızlık ve Yapısal Sorunlar
CISA, herhangi bir müşteri veya görev verisinin ifşa olmadığını belirtirken, güvenlik araştırmacılarının bildirim yapabileceği kanalların yeterince tanımlanmadığını kabul etti. Ajans, Ocak 2025'te Donald Trump'ın ikinci döneminin başlamasından bu yana kalıcı bir direktörünün olmadığını, ayrıca bütçe kesintileri ve işten çıkarmaların personel gücünün yaklaşık üçte birini etkilediğini bildirdi.
Yapay Zeka Kullanımına Rağmen Temel Eksiklikler
Hükümet kodlarındaki açıkları denetlemek için Anthropic'in Mythos AI yapay zeka aracını kullanan kurumun, kendi güvenliği için temel bir müdahale planına sahip olmaması dikkat çekti. Kurum, diğer tüm organizasyonlara hazırlıklı olmaları yönünde tavsiyeler verirken, kendisinin olay anında doğaçlama yöntemlere başvurması ve planı kriz sırasında oluşturması raporlara yansıdı.





Yorumlar (0)
İlk yorumu sen yaz.