Днес CrowdStrike сподели информация от предварителния си преглед след инцидента, като обясни защо актуализацията, която предизвика глобален хаос, не е била засечена от вътрешно тестване.

Гигантът в областта на киберсигурността доставя два вида актуализации на конфигурацията на съдържанието за сигурност на своя агент (сензор) Falcon: сензорно съдържание и съдържание за бързо реагиране.

В случая с актуализациите на сензорното съдържание те осигуряват широк набор от възможности за подпомагане на клиентите при реагиране на противника и включват възможности за дългосрочна повторна употреба за откриване на заплахи. Тези актуализации на кода не се извличат динамично от облака, те преминават през строго тестване и клиентите могат да избират до кои части от флота им да се изпрати актуализацията.

Съдържанието за бързо реагиране, от друга страна, не е актуализация на кода, а патентован двоичен файл, който съдържа данни за конфигурацията, за да се подобри видимостта и откриването на дадено устройство, без да се изискват промени в кода. Компонент за валидиране извършва проверки на това съдържание, преди то да бъде изпратено на клиентите.

Проблемната актуализация, пусната на 19 февруари, беше актуализация на съдържанието за бърз отговор, насочена към нови техники за атака, които злоупотребяват с имената на каналите.

На този валидатор на съдържание беше гласувано доверие да идентифицира всякакви проблеми въз основа на тестове и внедрявания, проведени от март насам. Въпреки това валидаторът съдържаше грешка, в резултат на която лошата актуализация премина валидирането.

Тъй като не са били проведени допълнителни тестове, проблемната актуализация е била пусната в производство, което е довело до това, че около 8,5 милиона устройства с операционна система Windows са влезли в цикъл на син екран на смъртта (BSOD).

Сривът на Windows е бил причинен от четене на памет извън границите, което е предизвикало изключение. CrowdStrike заяви, че нейният компонент за интерпретиране на съдържание е проектиран така, че да „обработва грациозно изключения от потенциално проблемно съдържание“, но това изключение не е било обработено грациозно.

Занапред CrowdStrike планира да подобри тестването на съдържанието за бърза реакция, включително чрез тестване на локални разработчици, тестване на актуализации и връщане на съдържанието, стрес тестване, fuzzing, тестване на стабилността и тестване на интерфейса на съдържанието. Към валидатора на съдържанието ще бъдат добавени допълнителни проверки за съдържание за бързо реагиране и ще бъде подобрена обработката на грешки.

Освен това фирмата за сигурност заявява, че прилага стратегия за поетапно внедряване на съдържанието за бърз отговор, а клиентите ще имат по-голям контрол върху внедряването на тези актуализации.

В понеделник CrowdStrike обяви, че е намерила начин да ускори възстановяването на системите, засегнати от грешната актуализация, като твърди, че значителен брой устройства вече са възстановени.

Описван като един от най-тежките ИТ сривове в историята, инцидентът предизвика значителни прекъсвания в целия свят в сектори като авиацията, финансите, здравеопазването и образованието.

Ръководителите на Камарата на представителите на САЩ искат главният изпълнителен директор на CrowdStrike Джордж Курц да даде показания пред Конгреса за ролята на компанията в предизвикването на широкомащабния срив.

Междувременно организациите и потребителите бяха предупредени, че заплахите използват този инцидент за фишинг, измами и доставка на зловреден софтуер.

 

Източник: e-security.bg

Подобни публикации

19 януари 2025

Нарушението на данните на Wolf Haldenstein зася...

Адвокатската кантора Wolf Haldenstein Adler Freeman & Herz LLP ...
19 януари 2025

САЩ призовават за преодоляване на разликата в р...

Агенцията за киберсигурност CISA и други правителствени агенции при...
19 януари 2025

САЩ наложиха санкции за масираната хакерска ата...

Министерството на финансите обяви в петък санкции във връзка с маща...
19 януари 2025

Фалшивият Брад Пит е разкрит: как етичен хакер ...

Маруан Уараб, бивш измамник и киберпрестъпник, превърнал се в етиче...
18 януари 2025

FTC нарежда на GoDaddy да коригира неадекватнит...

След като установи, че политиките за сигурност на GoDaddy са недост...
17 януари 2025

SSO - опростете достъпа и защитете бизнеса си

Днес предприятията са изправени пред сложна работна среда, в която ...
17 януари 2025

Руски кибершпиони са хванати да извършват Spear...

Изследователи на Microsoft са разкрили, че руски разузнавателни аге...
17 януари 2025

Cisco представи AI Defense

Тази седмица Cisco представи AI Defense – ново решение, предн...
Бъдете социални
Още по темата
17/01/2025

DORA: Провеждане на тестове...

Международният валутен фонд изчислява, че през...
17/01/2025

CISO работят по-усилено от ...

CISO съобщават, че обхватът на тяхната...
08/01/2025

Big Tech приветства Тръмп

Лидерите в областта на технологиите продължават...
Последно добавени
19/01/2025

Нарушението на данните на W...

Адвокатската кантора Wolf Haldenstein Adler Freeman...
19/01/2025

САЩ призовават за преодоляв...

Агенцията за киберсигурност CISA и други...
19/01/2025

САЩ наложиха санкции за мас...

Министерството на финансите обяви в петък...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!