CrowdStrike provoque une panne mondiale après une mise à jour défectueuse
Une mise à jour du capteur Falcon de CrowdStrike a provoqué des pannes massives sur des systèmes Windows et touché des compagnies aériennes, des banques, des médias, des établissements de santé et d’autres organisations.

Résumé de l’actualité
Une mise à jour du capteur Falcon de CrowdStrike a provoqué des pannes massives sur des systèmes Windows et touché des compagnies aériennes, des banques, des médias, des établissements de santé et d’autres organisations. CrowdStrike a précisé qu’il ne s’agissait pas d’une cyberattaque et a déployé un correctif; Microsoft a ensuite estimé qu’environ 8,5 millions d’appareils Windows avaient été touchés.
Les plans de continuité doivent aussi prévoir les erreurs de mise à jour, les déploiements progressifs, le retour arrière et la restauration lorsque le composant touché est un outil de sécurité.
Source: Reuters — 19 juillet 2024
Ce qui s’est passé exactement
Le 19 juillet 2024 CrowdStrike a diffusé une mise à jour de contenu pour son capteur Falcon sous Windows. Un fichier de configuration défectueux provoquait une défaillance du système au démarrage, si bien que de nombreux postes restaient bloqués dans une boucle d’écrans bleus.
La correction nécessitait dans de nombreux cas une intervention manuelle sur chaque poste: démarrer en mode sans échec ou dans l’environnement de récupération et supprimer le fichier concerné. Sur les postes équipés de BitLocker, il fallait également disposer de la clé de récupération de chaque disque. Les postes Mac et Linux n’ont pas été touchés par cette défaillance.
Les enseignements pour une entreprise de taille moyenne
L’incident n’était pas une attaque, mais il a eu les effets d’un cyberincident: postes de travail et serveurs rendus inutilisables simultanément. Il montre que la continuité d’activité doit aussi couvrir les défaillances du logiciel de sécurité lui-même et de tout outil disposant de privilèges étendus sur le système.
Les organisations qui ont rétabli leur activité le plus rapidement disposaient d’un inventaire à jour, d’un accès rapide aux clés BitLocker en dehors des postes touchés et de personnel capable d’intervenir en parallèle.
Les points à vérifier
Ces vérifications s’appliquent à tout fournisseur de solutions de sécurité ou de gestion à distance:
- Où sont conservées les clés de récupération BitLocker et si elles restent accessibles lorsque les systèmes principaux sont hors service.
- Si les mises à jour des agents critiques peuvent être déployées par groupes plutôt que sur tout le parc en même temps.
- Quels équipements sont indispensables à la poursuite de l’activité et comment les remettre en service en priorité.
- Si le plan de continuité d’activité couvre les défaillances non malveillantes des fournisseurs.
Questions fréquentes
- ¿S’agissait-il d’une cyberattaque?
- Non. CrowdStrike a confirmé qu’il s’agissait d’une erreur dans une mise à jour de contenu, et non d’un incident de sécurité.
- ¿Pourquoi le rétablissement a-t-il pris autant de temps dans certaines entreprises?
- Parce que la correction nécessitait une intervention sur chaque poste et, en présence du chiffrement BitLocker, la clé de récupération de chacun.
- ¿Faut-il se méfier des outils EDR?
- Non. Ils restent indispensables; la leçon à retenir est de gérer leurs mises à jour et de prévoir la remise en service en cas de défaillance.
La technologie ne crée de valeur que lorsqu’elle est bien conçue, protégée et maintenue. Seintec peut vous aider à mettre en œuvre ces bonnes pratiques dans votre entreprise; échangez avec notre équipe pour évaluer votre environnement.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.