成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Crowdstrike藍屏事件自查結(jié)果:錯在流程而非人

安全
此前業(yè)界傳聞該公司潛入了類似SolarWinds供應鏈攻擊的“特工”,但初步調(diào)查結(jié)果顯示是CrowdStrike的更新工具和流程存在漏洞,但CrowdStrike否認自己在該事件中存在“不負責任”的行為。

本周三,CrowdStrike發(fā)布了導致全球大規(guī)模系統(tǒng)崩潰的初步事件評估報告(PIR)。

此前業(yè)界傳聞該公司潛入了類似SolarWinds供應鏈攻擊的“特工”,但初步調(diào)查結(jié)果顯示是CrowdStrike的更新工具和流程存在漏洞,但CrowdStrike否認自己在該事件中存在“不負責任”的行為。

CrowdStrike解釋稱,事件的導火索是一次為收集某C2框架新威脅技術(shù)遙測數(shù)據(jù)進行的內(nèi)容配置更新。由于內(nèi)容驗證器的一個錯誤,未能檢查出模版實例中包含有問題的內(nèi)容數(shù)據(jù)。(雖然CrowdStrike沒有具體說明是何種C2框架,但一些研究人員認為此更新試圖檢測的是Cobalt Strike的新Named Pipe功能。)

測試流程存在嚴重漏洞

CrowdStrike藍屏事件內(nèi)部調(diào)查受到業(yè)界的廣泛關(guān)注,因為人們不明白CrowdStrike為何會犯下如此低級的測試流程錯誤。

報告指出,事件的根源是CrowdStrike內(nèi)容更新器的漏洞,對快速響應內(nèi)容的漏洞簽名更新檢測不太嚴格,導致錯誤配置通過了驗證(同時又沒有進行必要的穩(wěn)定性測試),癱瘓了全球數(shù)百萬臺Windows系統(tǒng)。

CrowdStrike使用其傳感器內(nèi)容配置系統(tǒng)創(chuàng)建模板實例來描述要檢測的威脅行為,并通過更新進程間通信(IPC)模板類型的配置數(shù)據(jù)(存儲在通道文件中),使Falcon傳感器能夠檢測到主機設備上的最新可疑行為。

這些IPC模板實例通過CrowdStrike稱為“快速響應內(nèi)容”的定期內(nèi)容更新進行交付,以便在不需要完整更新傳感器的情況下,通過簡單更改配置數(shù)據(jù)來調(diào)整傳感器的檢測能力。

令人吃驚的是,雖然曝出測試工具和流程漏洞,但CrowdStrike辯稱在災難發(fā)生之前,該公司已經(jīng)采取了“負責任”的行動。CrowdStrike的理由是該公司僅僅對一個已經(jīng)測試并投入生產(chǎn)環(huán)境的組件進行了“小的”配置更新,但組件本身經(jīng)過了充分嚴格的測試。

據(jù)CrowdStrike介紹,導致災難性事件的錯誤配置所使用的IPC模板類型及其相應的模板實例通過了完整的壓力測試,包括資源利用率、系統(tǒng)性能影響、事件量和對手系統(tǒng)交互等。內(nèi)容驗證器檢查并批準了2024年3月5日、4月8日和4月24日推送的三個獨立實例,未發(fā)現(xiàn)問題。

然而,7月19日部署的兩個新IPC模板實例中包含一個錯誤配置,由于內(nèi)容驗證器的漏洞而未被發(fā)現(xiàn)。由于對之前測試和成功部署的(通道文件291的)IPC模板類型的信任,更新未經(jīng)過額外驗證,因此未在推送至運行Falcon 7.11及更高版本的在線主機之前被發(fā)現(xiàn),導致全球大規(guī)模IT停機。

盡管CrowdStrike在發(fā)現(xiàn)錯誤后立即撤回了更新,但為時已晚。約850萬臺Windows系統(tǒng)在內(nèi)容解釋器處理新的配置更新時發(fā)生越界內(nèi)存讀取并崩潰。

整改:增加五種附加測試

為了防止類似事件再次發(fā)生,CrowdStrike正在更新流程中增加多個附加測試,具體包括:

  • 本地開發(fā)人員測試:確保每個更新在部署前都經(jīng)過開發(fā)人員的本地測試。
  • 內(nèi)容更新和回滾測試:在推出之前進行全面的內(nèi)容更新和回滾測試。
  • 壓力測試、模糊測試和故障注入:通過多種測試方法確保更新的穩(wěn)定性。
  • 穩(wěn)定性測試:評估更新對系統(tǒng)穩(wěn)定性的影響。
  • 內(nèi)容接口測試:驗證內(nèi)容接口的正確性和安全性。

此外,CrowdStrike還將對內(nèi)容驗證器增加額外的驗證檢查,并改進內(nèi)容解釋器中的錯誤處理機制,以避免類似錯誤導致Windows機器無法運行。

在快速響應內(nèi)容部署方面,CrowdStrike計劃進行以下更改(尤其值得注意的變化是將更新時間和地點的控制權(quán)交給客戶):

  • 實施交錯部署策略,從小型金絲雀部署開始,然后逐漸擴展。
  • 改進部署期間對傳感器和系統(tǒng)性能的監(jiān)控,使用反饋來指導分階段推出。
  • 為客戶提供對快速響應內(nèi)容更新交付的更多控制權(quán)限,允許客戶選擇何時何地部署更新。
  • 通過發(fā)布說明提供內(nèi)容更新詳情,客戶可以訂閱以獲取及時信息。

最后,CrowdStrike承諾將在未來發(fā)布更詳細的事件原因分析報告,內(nèi)部調(diào)查完成后將公布更多細節(jié)。

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2024-07-22 21:16:20

2021-11-01 08:53:34

斷網(wǎng)網(wǎng)絡癱瘓網(wǎng)絡

2009-07-22 09:43:39

蘋果回應富士康員工自殺富士康

2024-08-23 15:20:20

2014-03-06 11:08:19

2024-08-16 15:34:43

2024-07-29 09:38:47

2024-07-24 14:06:23

2012-03-25 12:10:24

Ubuntu

2024-07-30 16:09:51

2024-07-22 14:34:37

2019-03-22 06:59:28

惡意軟件漏洞勒索軟件

2024-07-26 15:51:39

2020-01-02 07:48:20

網(wǎng)絡安全薪酬安全從業(yè)人員

2024-05-29 13:56:50

2010-09-10 09:46:05

服務器技術(shù)

2013-04-08 15:33:28

2013-10-30 09:35:36

IDCHPC云計算

2009-04-07 10:45:17

IBM雇員槍殺

2011-04-11 10:10:27

錢伯斯思科
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 一区二区av在线 | 久在线视频 | 精品国产乱码久久久久久丨区2区 | 成人亚洲精品 | 欧美精品在线一区二区三区 | 免费在线播放黄色 | 成人av一区二区三区 | 精品久久久久久久 | 国产精品九九九 | 欧美成人在线网站 | 91网站视频在线观看 | 91久久综合亚洲鲁鲁五月天 | 在线观看成人精品 | 欧美成人影院 | 夜夜草 | 国产免费一区二区三区最新6 | 国产精品嫩草影院精东 | 久久久久久亚洲精品 | 2022国产精品 | 国产精品日韩一区 | 久久久久久久久久久国产 | 色.com| 国产亚洲人成a在线v网站 | 国产精品国产a级 | 中文字幕在线一 | 美女天天干天天操 | 国产成人精品高清久久 | 亚洲久久久| 久久久久亚洲精品 | 亚洲男人天堂网 | 亚洲精品1区 | 玩丰满女领导对白露脸hd | 国产综合网址 | 国产乱码精品1区2区3区 | 一区二区久久精品 | 在线视频 中文字幕 | 国产美女在线观看 | 性生生活大片免费看视频 | 五月婷婷视频 | 国产精品美女久久久av超清 | 成人影院一区二区三区 |