首页 > 正文

“史上最大IT事故”初步调查报告:97%受影响系统已恢复 “元凶”竟只是一次常规更新?

2024年07月26日 19:27
来源: 财联社
编辑:东方财富网

手机上阅读文章

  • 提示:
  • 微信扫一扫
  • 分享到您的
  • 朋友圈


K图 CRWD_0

  上周五(7月19日),美国网安巨头CrowdStrike的一次软件更新事故引发了“史上最大IT中断事故”:全球850万台Windows计算机崩溃。这一事件引发全球IT系统中断,大量航班停飞,企业停摆。

  北京时间本周五,在事故发生一周后,此次事故的始作俑者——Crowdstrike在其官网发布了此次事故的初步调查报告,解释这一事故的发生根源,仅仅是一次“常规运营更新”的失误

  CrowdStrike还通报称,截至太平洋时间7月24日下午5点(北京时间7月24日8点),与内容更新之前相比,已有超过97%的Windows传感器恢复在线。

  CrowdStrike所说的Windows传感器是指其面向Windows系统的网安平台Falcon的传感器。这意味着,在上周CrowdStrike更新事故导致瘫痪的850万台Windows电脑中,绝大部分电脑的Windows系统和Falcon网安系统已经恢复正常运行。

  CrowdStrike CEO在领英上表示:“我们知道我们的工作尚未完成,我们仍致力于恢复每个受影响的系统。对于仍然受到影响的客户,请知道我们不会休息,直到我们完全恢复…我对此次中断造成的破坏深感抱歉,并向所有受影响的人亲自道歉。”

image

  据保险公司Parametrix称,此次IT中断持续了数天,给全球财富500强企业造成了约54亿美元的损失。自上周五的事故以来,CrowdStrike的股价已累计下跌约25%。

  为什么Falcon会触发这样严重的事故?

  Falcon是Crowdstrike旗下最为王牌的网络安全平台产品。为了更好地理解此次事故,我们需要先理解Falcon的防御机制。

  Falcon是一种“端点检测和响应”(EDR)软件。它的作用是利用传感器来监控安装它的计算机上发生的所有情况,寻找恶意活动的迹象,并即时、灵活地进行响应。

  举个例子。如果把一台电脑系统比喻成一个小区,那么传统的防火墙就类似于守在小区大门的门卫,杀毒软件就类似于小区保安,他们会检查识别进入小区的可疑人物(尤其是已知的坏人),并将其赶出小区。但他们通常只会根据已知的攻击特征来识别威胁,面对高级威胁、未知威胁时可能存在安全漏洞。

  而Falcon等EDR软件就类似于小区的智能监控系统,传感器就是安装在小区各个角落的摄像头,他们时刻监控小区的每一个角落,关注小区里每一个人的一举一动,并在发现任何可疑情况(比如看到小区中的某个人在与疑似黑客联系)时利用人工智能大数据等技术进行分析、判断和预测威胁,并且灵活自主地进行相应措施。

  因此,EDR软件对于网络威胁的防御能力要比传统网安系统更强,而且在面对威胁时所能采取的应对方式也比传统网安软件更灵活和智能。

  比如传统网安软件通常在检测到病毒时,只能将受感染的文件隔离或删除;而EDR软件在检测到电脑可能正在和疑似黑客通信时,它可以自主地关闭通信系统,或是在发现某个系统出现疑似异常操作时,会提前预测威胁并提高监控等级。

  相比于传统的杀毒软件,Falcon显然更加全面和智能,但同时,因为它需要对计算机进行大量的详细监控(包括监控计算机通过互联网发送的通信、正在运行的程序、正在打开的文件等等),它对于许多内部系统都拥有访问权——换句话来说,Falcon与微软Windows系统的联系更加紧密,其系统权限也比传统网安系统要高得多。

  因此,一旦Falcon这类EDR软件出现故障,就更容易导致Windows系统整个瘫痪——上周五的全球Windows系统电脑大范围瘫痪事件就是实例。

  CrowdStrike详细回顾事件起因

  在事故发生一周后,CrowdStrike最近发布了此次事故的初步审查报告,解释了该次事故的具体经过。

  CrowdStrike在报告中写道,在北京时间2024年7月19日12:09,CrowdStrike发布了一次Windows传感器的内容配置更新,以收集有关潜在新威胁技术的遥测数据。这次更新只是CrowdStrike的一次常规运营更新,按照官方的说法,类似的更新每天都会进行好几次。

  但万万没想到的是,该次更新令北京时间12:09至13:27之间在线的Windows系统集体触发了崩溃(蓝屏死机)。CrowdStrike强调,Mac和Linux主机不受影响,在此期间未在线或未连接的Windows主机也不受影响。

  之所以触发崩溃,是由于更新内容中存在缺陷,而在Crowdstrike验证检查期间未检测到该缺陷。当Falcon传感器加载该更新内容时,该缺陷会导致内存读取越界,从而导致Windows崩溃。

  在北京时间7月19日13:27,该内容更新中的缺陷已修复。在此时间之后上线的系统或在此时间段内未连接的系统不受到上述的崩溃影响。

  CrowdStrike表示,未来将会加强软件测试流程,优化错误处理机制,精细化部署策略,采用第三方验证等措施,以避免类似事件再次发生。

  除了初步的事件审查报告外,CrowdStrike承诺,一旦调查完成,将公开发布完整的根本原因分析。

image

(文章来源:财联社)

(原标题:“史上最大IT事故”初步调查报告:97%受影响系统已恢复 “元凶”竟只是一次常规更新?)

(责任编辑:3)

 
 
 
 

网友点击排行

 
  • 基金
  • 财经
  • 股票
  • 基金吧
 
郑重声明:天天基金网发布此信息目的在于传播更多信息,与本网站立场无关。天天基金网不保证该信息(包括但不限于文字、数据及图表)全部或者部分内容的准确性、真实性、完整性、有效性、及时性、原创性等。相关信息并未经过本网站证实,不对您构成任何投资决策建议,据此操作,风险自担。数据来源:东方财富Choice数据。

将天天基金网设为上网首页吗?      将天天基金网添加到收藏夹吗?

关于我们|资质证明|研究中心|联系我们|安全指引|免责条款|隐私条款|风险提示函|意见建议|在线客服|诚聘英才

天天基金客服热线:95021 |客服邮箱:vip@1234567.com.cn|人工服务时间:工作日 7:30-21:30 双休日 9:00-21:30
郑重声明:天天基金系证监会批准的基金销售机构[000000303]。天天基金网所载文章、数据仅供参考,使用前请核实,风险自负。
中国证监会上海监管局网址:www.csrc.gov.cn/pub/shanghai
CopyRight  上海天天基金销售有限公司  2011-现在  沪ICP证:沪B2-20130026  网站备案号:沪ICP备11042629号-1

A
安信基金安信证券资产
B
北信瑞丰博远基金北京京管泰富基金渤海汇金宝盈基金博道基金百嘉基金博时基金贝莱德基金管理
C
长信基金诚通证券长城基金长安基金财达证券长江证券(上海)资管财通资管淳厚基金创金合信基金财信证券长城证券长盛基金财通基金
D
大成基金东证融汇证券资产管理达诚基金东吴基金第一创业东兴基金东兴证券德邦证券资管东海证券东财基金东方阿尔法基金德邦基金东海基金东吴证券东方红资产管理东莞证券东方基金
F
蜂巢基金富达基金(中国)富国基金方正证券富荣基金方正富邦基金富安达基金
G
国海富兰克林基金国元证券广发资产管理国寿安保基金国联安基金国联证券资产管理光大保德信基金国投证券国联证券国都证券国海证券国新国证基金国泰基金国新证券股份国金基金国信证券国融基金格林基金广发基金国联基金工银瑞信基金国投瑞银基金
H
华润元大基金华泰证券(上海)资产管理华宸未来基金华泰柏瑞基金华富基金宏利基金华鑫证券汇百川基金汇丰晋信基金华安基金华商基金红土创新基金华泰保兴基金弘毅远方基金华安证券华西基金泓德基金汇泉基金合煦智远基金恒越基金惠升基金汇安基金恒生前海基金华夏基金红塔红土恒泰证券华创证券汇添富基金华宝基金海富通基金
J
嘉实基金建信基金金元顺安基金交银施罗德基金九泰基金景顺长城基金嘉合基金金信基金金鹰基金江信基金