CISAの認証情報漏洩:ヒューマンエラーとシステム的失敗のケーススタディ
サイバーセキュリティ・インフラセキュリティ庁(CISA)は、米国の重要インフラをサイバー脅威から保護する任務を負う主要機関です。しかし、最近のセキュリティ侵害により、驚くべき皮肉が明らかになりました。同庁自体が、ソフトウェア開発において最も一般的で防ぎやすいエラーの一つ、すなわち公開コードリポジトリへのプレーンテキスト形式の認証情報の誤った公開の犠牲となったのです。
KrebsOnSecurityによって最初に報告されたこの事件は、技術的な漏洩から政治的な嵐へと発展しており、議員たちはCISAの内部セキュリティ文化が危険なレベルまで衰退しているのではないかと疑問を呈しています。
漏洩の全貌
2026年5月、CISAのコード開発プラットフォームへの管理者権限を持つCISAの請負業者が、「Private-CISA」という名前で公開GitHubプロフィールを作成していたことが判明しました。これは精査されたプロジェクトではなく、仕事用と自宅用のマシン間でデータを移動させるための、個人の「スクラッチパッド」や同期ツールとして使用されていたようです。
公開されたデータは広範囲かつ極めて機密性が高いものでした。内容は以下の通りです:
- AWS GovCloud keys: 政府用クラウドのリソースへのアクセスを提供するプレーンテキスト形式の認証情報。
- Internal System Credentials: 数十ものCISA内部システムのパスワードとトークン。
- Critical Configuration Files:
kube-config.txtやAWS-Workspace-Firefox-Passwords.csvといったファイル。 - RSA Private Keys: CISAのエンタープライズアカウントが所有するGitHubアプリへのフルアクセスを許可する特定のキー。これにより、攻撃者はプライベートリポジトリを読み取り、CI/CDパイプラインを乗っ取ることが可能になります。
最も懸念すべきことに、証拠は、その請負業者がこれらの認証情報を公開することを可能にするために、GitHubの組み込みのシークレットスキャニング保護機能を意図的に無効にしていたことを示唆しています。
遅れた対応
CISAは漏洩を認めましたが、その対応は遅いと批判されています。セキュリティ企業GitGuardianからの通知を受けたにもかかわらず、CISAは公開されたキーを無効化し、ローテーションさせるのに1週間以上も苦戦しました。
オープンソースのシークレット発見ツールTruffleHogの開発者であるDylan Ayrey氏は、あるRSAプライベートキーが、最初の発見から数日間にわたって有効なままだったと指摘しました。Ayrey氏は、GitHubがすべてのコミットのライブフィードを公開しているため、サイバー犯罪グループや外国の敵対勢力(特に中国、ロシア、イラン)が、リアルタイムで漏洩を監視していた可能性があると警告しました。
議会の反発とシステム的な懸念
議員たちは、この侵害を単なる孤立したミスではなく、より広範な組織的な不安定さの兆候と見て、緊急に対応しています。Maggie Hassan上院議員(民主党-NH)とBennie Thompson下院議員(民主党-MS)は、ともにNick Andersen代行局長に回答を求めています。
Thompson下院議員は、この事件を「セキュリティ文化の低下」と明確に結びつけ、漏洩したファイルが敵対勢力にとって連邦ネットワークへの永続的なアクセスを確保するための「ロードマップ」を提供したと指摘しました。この懸念は、CISAにおける最近の内部的な混乱により、さらに深刻化しています。報道によれば、一連の強制的な退職や辞任により、職員の3分の1以上、およびほとんどのシニアリーダーシップが失われたとされています。
技術的失敗 vs. ヒューマンエラー
この事件は、セキュリティ専門家の間で、技術的コントロールの対規効果について議論を巻き起こしています。
「ヒューマン・プロブレム」論
Risky BusinessポッドキャストのAdam Boileau氏を含む一部の専門家は、これはテクノロジーでは完全には解決できない人間の行動の失敗であると主張しています。もし請負業者が、機関の監視の届かない個人のアカウントを使用してデータを同期しようと選択した場合、従来の企業用コントロールは回避されてしまいます。
「システム的失敗」論
逆に、批判的な人々は、これは技術的および手順的な失敗であると主張しています。コミュニティの観察者たちが指摘するように、単一の請負業者が、数ヶ月間有効なパスワードやキーを保持していたという事実は、認証情報のローテーションや最小権限の原則といった基本的なセキュリティ・ハイジーン(衛生管理) lack of basic security hygiene が欠っていたことを示唆しています。
"More competent technical control means a random contractor doesn't have passwords from mid-2025 to copy to their home machine to copy to their home machine that even still work after n't work after 30 days, if not 5."
結論
CISAの漏洩事件は、最も洗練されたセキュリティ・フレームワークであっても、それを運用する個人次第でその強さが決まるということを、痛烈に思い出させてくれます。管理者権限が監視の欠如や組織文化の劣化と組み結合されたとき、その結果として生られる脆弱性は、どのようなソフトウェア・パッチでも修正することはできません。