CrowdStrike: К масштабному сбою привёл баг валидатора контента

CrowdStrike: К масштабному сбою привёл баг валидатора контента

CrowdStrike: К масштабному сбою привёл баг валидатора контента

Специалисты компании CrowdStrike изучили причины недавнего крупномасштабного сбоя и пришли к выводу, что причиной стало корявое обновление конфигурации контента, которое должно было собрать телеметрию о новых методах киберпреступников.

После прохождения валидатора контента (Content Validator) апдейт не прошёл дополнительные проверки из-за предыдущего положительного опыта развёртывания шаблонов Inter-Process Communication (IPC).

Именно поэтому специалисты не смогли отследить проблему до того, как она добралась до онлайн-хостов, на которых была работал Falcon версии 7.11 и выше.

По словам CrowdStrike, компании в течение часа удалось отозвать обновление, но к тому времени, к сожалению, пострадали уже около 8,5 млн систем Windows.

Известно, что CrowdStrike использует данные конфигурации, которые принято называть типами шаблонов IPC. Они позволяют Falcon детектировать подозрительное поведение на устройстве.

Шаблоны IPC доставляются с регулярными обновлениями контента, которые в CrowdStrike именуют «Rapid Response Content». Этот контент может настраивать возможности детектирования, чтобы Falcon выявлял новые киберугрозы без необходимости накатывать полные апдейты.

Например, перед сбоем компания пыталась обновить конфигурацию, чтобы Falcon мог фиксировать вредоносное использование именованных каналов (Named Pipes) в распространённых C2-фреймворках.

Компонент Content Validator, отвечающий за проверку и утверждение шаблонов, одобрил три экземпляра: 5 марта, 8 и 24 апреля. На тот момент никаких проблем не обнаружилось.

19 июля компания развернула два дополнительных экземпляра шаблона IPC, в одном из которых и крылся баг конфигурации.

Напомним, в начале недели Microsoft выпустила кастомный WinPE-инструмент для восстановления системы и удаления забагованного обновления CrowdStrike.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Безопасность RuPost повысили за счет интеграции с PT Sandbox

В рамках партнерства Positive Technologies и «Группы Астра» создано новое защищенное решение — бандл на основе системы управления корпоративной почтой RuPost и песочницы PT Sandbox. Предварительно было проведено тестирование на совместимость.

В связке с почтовым сервером PT Sandbox осуществляет проверку входящих писем и при обнаружении подозрительных ссылок или вложений проводит дополнительный анализ в изолированной виртуальной среде.

«Интеграция наших российских технологий — важный шаг к построению комплексного корпоративного цифрового рабочего места», — считает Сергей Макарьин, директор по развитию компании «РуПост».

«Интеграция песочницы PT Sandbox и сервера RuPost поможет компаниям не просто выполнить обязательства по импортозамещению сервиса электронной почты, но и обеспечить его комплексную защиту от угроз», — уточнил Сергей Осипов, возглавляющий в PT направление защиты от вредоносных программ.

Согласно статистике ИБ-компании, наиболее эффективным способом внедрения зловредов в сети организаций являются адресные имейл-рассылки. В период с 2022 года по июль 2024-го с их помощью было проведено 64% успешных атак.

Следуя курсу на импортозамещение, многие российские компании уже перешли с Microsoft Exchange на отечественный софт. Однако с уходом иностранных вендоров возникла также потребность в замене средств защиты имейл.

Опрос, проведенный летом среди подписчиков телеграм-канала Anti-Malware, показал, что при выборе новой почтовой системы компании прежде всего обращают внимание на уровень безопасности, а из защитных средств многим не хватает песочниц и антифишинга.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru