CISA’dan İtiraf: Hükümet Şifreleri Sızarken Kriz Planı Hazırlamaya Çalıştılar
Amerika Birleşik Devletleri’nin federal ağlarını korumak ve kritik altyapı güvenliğini sağlamakla görevli en üst düzey kurumu olan CISA (Cybersecurity and Infrastructure Security Agency), kendi içinde yaşanan büyük bir siber güvenlik açığına müdahale ederken hazırlıksız yakalandığını resmen itiraf etti. Mayıs ayında devlet sistemlerine ait hassas şifrelerin ve giriş anahtarlarının internete sızmasının ardından CISA, elinde hazır bir **kriz müdahale planı (playbook)** olmadığını açıkladı.
Yayınlanan resmi analiz raporunda, ajans çalışanlarının "krizin ilk aşamalarında ne yapacaklarını belirlemek için sıfırdan bir müdahale planı yazmak zorunda kaldıkları ve bu yüzden değerli zamanlarını harcadıkları" itiraf edildi.
Skandal Nasıl Ortaya Çıktı?
Söz konusu siber olay, bağımsız siber güvenlik gazetecisi Brian Krebs'in uyarısıyla ortaya çıkmıştı. Bir siber güvenlik firması (GitGuardian) araştırmacısı, bir CISA alt yüklenici çalışanının ABD devlet sistemlerine ait şifreleri ve gizli API anahtarlarını herkese açık bir GitHub deposuna yüklediğini tespit etti.
Araştırmacı durumu yüklenici firmaya bildirmeye çalışsa da yanıt alamadı. Bunun üzerine gazeteci Brian Krebs CISA ile doğrudan iletişime geçerek tehlikeli depoyu çevrimdışı aldırdı ve şifrelerin iptal edilip değiştirilmesini sağladı. CISA, olayda hiçbir devlet veya görev verisinin sızdırılmadığını belirtirken, güvenlik araştırmacılarının kuruma ulaşmasını sağlayan iletişim kanallarının da "iyi tanımlanmadığını" kabul ederek bu kanalları güncellediğini açıkladı.
Bütçe Kesintileri ve Yönetim Boşluğu CISA'yı Zayıflattı
Siber güvenlik uzmanları, ülkenin siber kalkanı olan bir kurumun kriz anında plansız kalmasını, son dönemde yaşanan yönetimsel ve finansal sıkıntılara bağlıyor. Donald Trump’ın ikinci başkanlık döneminin başladığı Ocak 2025'ten bu yana CISA’nın başında **kalıcı bir direktör bulunmuyor**. Ayrıca yeni yönetimin tasarruf tedbirleri kapsamında ajansın iş gücünün yaklaşık **üçte biri** işten çıkarmalar, ücretsiz izinler ve bütçe kesintilerinden etkilendi. Yaşanan bu son olay, en temel siber savunma protokollerinin bile personel yetersizliği nedeniyle sekteye uğradığını gösteriyor.
Kaynak: TechCrunch
Bu habere henüz yorum yapılmadı.