מחדל סייבר
ל-CISA לא הייתה תוכנית תגובה לדליפת מפתחות

📌 בקיצור
- סוכנות הסייבר האמריקאית הודתה שלא היה לה נוהל מוכן לטיפול באירוע שנחשף במאי
- האירוע כלל מפתחות ופרטי גישה רגישים שהועלו למאגר GitHub ציבורי בידי עובד של קבלן
- לאחר האירוע עדכנה CISA את מנגנוני הדיווח לחוקרי אבטחה והדגישה צורך בהיערכות מראש
סוכנות הסייבר והתשתיות של ארה"ב, CISA, חשפה בדוח מסכם כי כאשר התברר במאי שמפתחות ופרטי גישה רגישים למערכות ממשל אמריקאיות נחשפו ברשת, לא היה לה נוהל פעולה מוכן לטיפול במקרה כזה. לפי הדוח, אנשי הסוכנות נאלצו לבנות את ה"פלייבוק" המבצעי כבר בשלבים הראשונים של האירוע — במקום להפעיל תוכנית סדורה קיימת.
CISA, הפועלת במסגרת המשרד לביטחון המולדת ואמונה על הגנת רשתות פדרליות וסיוע בהגנה על תשתיות קריטיות, הודתה כי הלקח המרכזי מהאירוע הוא הצורך להכין מראש נהלי תגובה ל"כל הצרכים הצפויים". בסוכנות הסבירו כי ללא היערכות כזו, ארגון עלול למצוא את עצמו מאלתר בזמן אמת מול אירוע אבטחה פעיל.
כך נחשפה הדליפה של הקבלן
הפרשה נחשפה לאחר שהעיתונאי וחוקר הסייבר העצמאי בריאן קרבס דיווח במאי כי חוקר אבטחה מחברת GitGuardian איתר כמות גדולה של סיסמאות ופרטי גישה שנשמרו במאגר GitHub שהיה פתוח לציבור. לפי קרבס, החומר הועלה לשם בידי עובד של קבלן שעבד עם CISA.
לדבריו, אותו חוקר ניסה תחילה להתריע בפני הקבלן, אך לא קיבל מענה. רק לאחר שקרבס עצמו פנה ל-CISA, הסוכנות הסירה את המאגר מהרשת, ביטלה את פרטי הגישה שנחשפו והחליפה אותם, כדי לצמצם את הסיכון לשימוש לרעה.
הודאה בכשל תפעולי, לצד הרגעה מצד הסוכנות
בדוח המסכם הבהירה CISA כי לא נחשפו נתוני לקוחות או נתוני משימה במסגרת האירוע. לצד זאת, היא הודתה כי ערוצי הדיווח שעמדו לרשות חוקרי אבטחה שזיהו תקריות פוטנציאליות לא היו מוגדרים היטב. בסוכנות מסרו כי בעקבות המקרה בוצעו שינויים שנועדו להקל על חוקרים לדווח במהירות ובבהירות על אירועים דומים בעתיד.
הפרסום הזה בולט במיוחד משום שהוא מגיע מסוכנות שאמורה לשמש כתובת מרכזית להגנת סייבר עבור הממשל הפדרלי. העובדה שנוהל תגובה נבנה תוך כדי תנועה, דווקא באירוע שעסק בחשיפת אמצעי גישה למערכות ממשלתיות, ממחישה עד כמה גם גופי ליבה בתחום ההגנה הדיגיטלית עלולים להיקלע לפערי מוכנות בסיסיים.
הרקע הארגוני: הנהלה חסרה וקיצוצים בכוח האדם
ברקע לדברים עומדת גם תקופה רגישה בתוך הסוכנות. CISA פועלת ללא מנהל קבוע מאז תחילת כהונתו השנייה של הנשיא דונלד טראמפ בינואר 2025. במקביל, הסוכנות מתמודדת עם קיצוצים, חופשות כפויות ופיטורים שהשפיעו, לפי הנתונים שפורסמו, על כשליש מכוח האדם שלה מאז חילופי השלטון.
השילוב בין מחסור בהנהגה קבועה, צמצום כוח אדם וליקויים בהגדרת נהלי עבודה אינו מוכיח כשלעצמו קשר ישיר לאירוע הנוכחי, אך הוא מספק הקשר חשוב להבנת תנאי הפעולה של הסוכנות בתקופה האחרונה.
בדוח הודתה CISA לחוקר האבטחה ולעיתונאי שהפנו את תשומת לבה לאירוע. לאחר החשיפה הוסר המאגר הציבורי, פרטי הגישה בוטלו והוחלפו, והסוכנות עדכנה את מנגנוני הדיווח שלה לחוקרי אבטחה.
עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

אפל דוחה את המשקפיים החכמים ל-2027
אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.