ABD Siber Güvenlik Ajansı CISA'nın Kendi Güvenlik İhlali: Hazırlıksız Yakalanan Kurum 'Oyun Kitabını' Baskı Altında Yazdı

ABD'nin kritik altyapılarını ve federal ağlarını korumakla görevli Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Mayıs ayında yaşanan kritik bir siber güvenlik olayıyla sarsıldı. Bağımsız araştırmacı Brian Krebs’in, bir CISA yüklenicisine ait olan ve GitHub üzerinde halka açık şekilde erişilebilir bırakılan hassas kimlik bilgileri ile parolaları ortaya çıkarması, kurumun iç hazırlık süreçlerindeki büyük boşlukları gözler önüne serdi. Olayın ortaya çıkış sürecinde, bir güvenlik araştırmacısının yüklenici firmaya ulaşma çabaları sonuçsuz kalınca devreye giren Krebs, konuyu CISA’ya bildirmek durumunda kaldı. Bu müdahale olmasaydı, hükümet sistemlerine erişim sağlayan anahtarların daha uzun süre savunmasız kalması işten bile değildi.
Olayın ardından yayımlanan postmortem raporunda CISA, bu tür bir siber saldırı veya veri sızıntısı durumunda izlenmesi gereken bir 'olay müdahale oyun kitabı'na (incident playbook) sahip olmadığını açıkça belirtti. Ajans, personelin olayın ilk aşamalarında bir strateji geliştirmek için ciddi vakit harcadığını ifade ederek, bu tür acil durum planlarının 'tüm öngörülebilir ihtiyaçları' kapsayacak şekilde önceden hazırlanmasının önemine dikkat çekti. Kurum, yaşanan bu aksaklığın yanıt süresini ne kadar geciktirdiğine dair detay vermekten kaçındı.
Ajans, yaşanılan bu kriz yönetim eksikliğini gidermek adına iki ana alanda iyileştirme yapacağını duyurdu:
- Güvenlik araştırmacılarının CISA’ya ulaşmasını sağlayan iletişim kanallarının yeniden tanımlanması.
- Araştırmacıların olası güvenlik açıklarını ajansa daha hızlı ve verimli bir şekilde bildirebilmeleri için süreçlerin basitleştirilmesi.
CISA yetkilileri, bu olayda herhangi bir müşteri veya kurum verisinin sızdırılmadığını, proaktif müdahalelerle tüm kimlik bilgilerinin iptal edilip değiştirildiğini vurguladı. Ancak, kurumun yönetimsel yapısındaki değişimlerin operasyonel süreçleri etkilediği de dikkat çekiyor. Ocak 2025'ten bu yana kalıcı bir direktör ataması yapılmayan CISA, aynı zamanda iş gücünün yaklaşık üçte birini etkileyen bütçe kesintileri ve işten çıkarmalarla mücadele ediyor. Bu durum, siber güvenlik dünyasında bir devlet kurumunun, tehditleri önleme kapasitesinin ötesinde, kendi iç organizasyonel hatalarıyla da boğuştuğunun somut bir göstergesi olarak kabul ediliyor.