L'Agence fédérale américaine de cybersécurité et de sécurité des infrastructures (CISA) a récemment publié un rapport d'examen après action, admettant que lorsqu'elle a répondu à un incident majeur de cybersécurité en mai de cette année, elle ne disposait pas de plans d'urgence internes ni de « manuels » de réponse. Les employés de l'agence ont dû se dépêcher pour préparer des lignes directrices d'intervention tout en éteignant les incendies sur place dès les premiers stades d'un incident d'urgence impliquant la fuite d'identifiants d'accès aux systèmes du gouvernement américain.

L'incident a commencé en mai de cette année. Le journaliste indépendant en cybersécurité Brian Krebs a reçu une information d'un chercheur de la société de cybersécurité GitGuardian selon laquelle un employé d'un fournisseur de services d'externalisation CISA a téléchargé et exposé un grand nombre de clés sensibles, de mots de passe et d'informations d'identification utilisés pour accéder aux systèmes du gouvernement américain dans un référentiel public GitHub. Après que les tentatives du chercheur pour contacter le sous-traitant n'aient reçu aucune réponse, Krebs a immédiatement informé CISA. CISA a pris des mesures rapides après avoir reçu le rapport, mettant hors ligne le référentiel concerné et révoquant et remplaçant toutes les informations d'identification exposées pour éviter les risques d'abus potentiels.

Bien que la CISA ait souligné dans un rapport d'analyse publié vendredi que l'incident n'a entraîné aucune fuite de données de clients ou de mission, et a exprimé sa gratitude aux chercheurs et aux journalistes qui ont découvert la vulnérabilité, l'agence a également admis que ses canaux de communication permettant aux chercheurs en sécurité de signaler des incidents potentiels à l'époque n'étaient « pas clairement définis ». La CISA a déclaré que pour garantir que les organisations soient préparées face à un incident de sécurité, plutôt que d'improviser à la dernière minute, il est essentiel de disposer d'un manuel de réponse préparé à l'avance pour « tous les besoins anticipés ». Actuellement, la CISA a procédé à des ajustements pour permettre aux chercheurs externes de contacter l'agence plus rapidement et plus facilement à l'avenir.

La CISA n'a pas précisé combien de temps l'absence d'un manuel de jeu préparé avait retardé sa réponse à l'incident, et un porte-parole n'a pas immédiatement répondu à la demande de commentaires de TechCrunch. Des analystes externes ont souligné que depuis que Donald Trump a entamé son deuxième mandat présidentiel en janvier 2025, la CISA, en tant que département central du ministère de la Sécurité intérieure chargé de protéger les réseaux fédéraux et les infrastructures critiques, manquait de directeur permanent. En outre, depuis l’arrivée au pouvoir du nouveau gouvernement, l’agence a également connu des licenciements, des mises au chômage forcés et d’autres chocs, affectant environ un tiers de l’ensemble de ses employés.