Viallinen tietoturvapäivitys aiheutti maailmanlaajuisia ongelmia

Kaotik

Banhammer
Ylläpidon jäsen
Liittynyt
14.10.2016
Viestejä
21 888


Kaotik kirjoitti uutisen/artikkelin:
Eilinen oli synkkä päivä tietotekniikalle, kun ohjelmistovirhe aiheutti maailmanlaajuisesti merkittäviä häiriöitä lukuisilla eri aloilla. Syylliseksi paljastui yhdysvaltalaisen CrowdStrike-tietoturvayhtiön viallinen ohjelmistopäivitys, joka aiheutti ahkerasti BSODeja (Blue Screen of Death).

Ongelmat alkoivat eilen kello 7:09 Suomen aikaa aamulla, kun Microsoftin Azure-pilvipalvelun Windows-virtuaalikoneet alkoivat kaatuilemaan ja käynnistelemään itseään uudelleen. Pari tuntia myöhemmin 9:48 Suomen aikaa Googlen Compute Enginessä havaittiin niin ikään ongelmia ja Windows-virtuaalikoneiden kaatuiluja ja heti perään 10:15 se ilmoitti havainneensa syylliseksi csagent.sys-tiedoston, joka on osa CrowdStriken tietoturvapakettia ja tarkemmin Falcon Sensoria.

Aikajanat menevät helposti päällekkäin, kun kyse on useista yrityksistä. CrowdStriken tiedotteesta selviää, että viallinen päivitys tiedostoon C-00000291*.sys lähti jakoon nimenomaan 7:09, kun ongelmatkin alkoivat, mutta korjaus oli jo olemassa alle puolentoista tunnin päästä 8:27 Suomen aikaa. Ongelmista kärsivät ne koneet, jotka käynnistettiin tuon aikaikkunan sisällä. Ne, joihin ongelma oli kuitenkin jo purrut, olivat pulassa. Käytännössä ainut varma tapa päästä siitä eroon olisi poistaa kaikki C-00000291*.sys-ajurit CrowdStriken kansiosta manuaalisesti Windowsin Safe Modessa tai Windows Recovery Enviromentissa jok’ikisestä koneesta, oli se sitten virtuaalinen tai ei. Joissain tapauksissa myös tietokoneen uudelleenkäynnistys ratkoi ongelman, kunhan se tehtiin 8:27 jälkeen ja mukana on sopivasti tuuria. Joissain tapauksissa vaadittiin jopa 15 uudelleenkäynnistystä, ennen kuin erikoiselta kuulostava korjaus toimi. Käytännössä kyse oli siitä, kumpi tapahtuu ensin: CrowdStriken automaattipäivitys vai tietokoneen kaatuminen.

CrowdStriken tietoturvasovelluksia on joidenkin arvioiden mukaan asennettu jopa 20 %:iin kaikista maailman yritystietokoneista, joten on selvää että ongelmat koskevat käytännössä kaikkia elämänaloja. Maailmalta on raportoitu laajoja ongelmia niin pankkipalveluissa, televisiolähetyksissä, lentoyhtiöiden palveluissa kuin sairaaloissakin, eikä edes sponsorisopimus pelastanut Mercedeksen F1-tiimiä. Suomessa ongelmia oli ainakin OP:n Sijoituskumppanissa ja osakesäästötileissä, Terveyskylä-sivustossa ja sen Omapolku-palvelussa, HUSin eri palveluissa, Synlabin laboratorio- ja kuvantamispalveluissa sekä VR:n järjestelmissä.

Lähteet: Kyberturvallisuuskeskus, Yle (1), (2), Crowdstrike (1), (2), Uutiskuva: Reddit

Linkki alkuperäiseen juttuun
 
Viimeksi muokattu:

f_rele

Tukijäsen
Liittynyt
08.11.2017
Viestejä
50
Jep jep, sattuhan näitä. 2021 maaliskuusa koneessa alkoi täyttymään mystisesti RAM ja kone kippasi noin 20min välein. Vikana oli bugi MalwareBytesin softapäivittksessä, mutta kyllä siinä hetki meni että se löytyi ja korjattiin.

Nyt sitten odottelemaan että F-Secure julkaisee BSOD päivityksen, kun ovat selvästi vuorossa, niin saa töissä ohjelmaa ;)
 

Grazer

Make ATK Great Again
Liittynyt
30.10.2016
Viestejä
1 740
Johtuiko Lounean valokuituyhteyksien ongelmat myös tästä? Onko tietoa?
Yhtiö ei ole virallisesti ilmoittanut, mutta olisi kyllä todella hyvin osuneet tähdet kohdalleen, jos juuri samoihin aikoihin heillä olisi ilmennyt joku muu ongelma niin että käytännössä koko verkko kaatui kun Ficixistä tarkasteltuna liikennemäärä Lounean verkosta/verkkoon tipahti noin 8 Gbit/sekunti johonkin 100Mbit/s paikkeille.

Olisi paikka nyt F-Securella vallata maailman markkinat.
Jep. F-Securella toimintatapa parempi, kun totaalisen kippaamisen sijasta hidastetaan kone muuten vain lähes käyttökelvottomaksi.

Linux- ja Mac-ympäristöissähän tämä ei aiheuttanut mitään ja jos olen oikein ymmärtänyt, niin Linux-puolella tällainen katastrofi ei edes olisi näin helposti toteutettavissa, kun ilmeisesesti aika pahasti saa tötöillä että Linuxissa saa kernel panicin aikaiseksi.
 

FlyingAntero

ɑ n d r o i d
Tukijäsen
Liittynyt
17.10.2016
Viestejä
9 261
Paikallisen kylmäaseman pumput olleet eilen ja tänään pimeänä. Liekkö liittyy samaan?
 
Liittynyt
09.11.2016
Viestejä
1 415
Kuinka paljon parempi tällainen on Windowsin omaan virustutkaan? Tai... nyt ei ainakaan ollut parempi.
Kyse ei yrityskäytössä ole tuosta, että kumpi estää enemmän haittaohjelmia/hyökkäyksiä, vaan siitä että saadaan nuo pakolliset viranomaismääräykset täytettyä.
"Thirdly, and perhaps most importantly, were new rules announced at the end of 2023 by the Securities & Exchange Commission, the main US financial regulator, requiring public companies to disclose cybersecurity incidents and to disclose, annually, their cyber security risk management, strategy, and governance."
 

leripe

Ehdotuksia otetaan vastaan
Tukijäsen
Liittynyt
19.10.2016
Viestejä
1 452
Olisi paikka nyt F-Securella vallata maailman markkinat.
Valitettavasti ei ole sellaista AV valmistajaa, jolle vastaavaa ei olisi käynyt. Toisille lievemmin toisille pahemmin. CS nyt vain isolla markkinaosuudellaan aiheuttaa globaalisti näkyvämpää. Suomessa CS ei hirveästi ole käytössä eihän heillä ole täällä edes konttoria tai edustusta (vielä). Suomessa mennään enemmän Withsecure, Palo Alto ja Trend Micro ja Microsoft tuotteilla.
 
Liittynyt
12.05.2020
Viestejä
359
Paljonko korvauksia Crowdstrikeltä on odotettavissa näille firmoille?

Disclaimer-paskalausekkeet kunnossa ja mitään ei tarvitse korvata? :kahvi:

Osake tippui jo mutta pitkässä juoksussa ei mikään hurja tiputus vielä. Toivottavasti asiakkailta tulee palaute (tietoturvafirman vaihto) siihen malliin että tämä muistetaan. :comp:
 
Liittynyt
13.01.2023
Viestejä
6
Kuinka paljon parempi tällainen on Windowsin omaan virustutkaan? Tai... nyt ei ainakaan ollut parempi.
Tuotteena EDR toimii eri tavalla kuin perinteiset AV-tutkat. Siinä missä Defender ja muut vastaavat saavat sormenjälkipäivityksiä ja pyrkivät estämään haittaohjelmia, EDR taas pyrkii tunnistamaan haitallista toimintaa koneelta. Esimerkkeinä koneessa suoritettavat haitalliset komennot (powershell ja muut), tunnuksien käyttäytyminen ja niin edespäin. Niitä sitten korreloidaan keskenään ja pyritään nostamaan hälytyksiä siitä kun jotain epäilyttävää tapahtuu.

Tuolta saa enemmän tietoa EDR:stä What Is EDR? Endpoint Detection and Response | Microsoft Security
 

leripe

Ehdotuksia otetaan vastaan
Tukijäsen
Liittynyt
19.10.2016
Viestejä
1 452
Paljonko korvauksia Crowdstrikeltä on odotettavissa näille firmoille?

Disclaimer-paskalausekkeet kunnossa ja mitään ei tarvitse korvata? :kahvi:

Osake tippui jo mutta pitkässä juoksussa ei mikään hurja tiputus vielä. Toivottavasti asiakkailta tulee palaute (tietoturvafirman vaihto) siihen malliin että tämä muistetaan. :comp:
Tuskin crowdstrikelle maksettavaksi juuri mitään, mutta palveluntarjoojille paitsi jos asiakkaat ostaneet crowdstrikeltä tämän palveluna. Isommat firmat ovat niin voineet tehdäkin kyllä. Suomessa tuskin, koska suomi on mssp maa.
 
Toggle Sidebar

Statistiikka

Viestiketjut
247 489
Viestejä
4 317 390
Jäsenet
72 038
Uusin jäsen
jss..88

Hinta.fi

Ylös Bottom