CrowdStrike provoca uma interrupção global após uma atualização defeituosa
Uma atualização do sensor Falcon da CrowdStrike provocou falhas generalizadas em sistemas Windows e afetou companhias aéreas, bancos, meios de comunicação, serviços de saúde e outras organizações.

Resumo da notícia
Uma atualização do sensor Falcon da CrowdStrike provocou falhas generalizadas em sistemas Windows e afetou companhias aéreas, bancos, meios de comunicação, serviços de saúde e outras organizações. A CrowdStrike esclareceu que não se tratava de um ciberataque e disponibilizou uma correção; a Microsoft estimou posteriormente que cerca de 8,5 milhões de dispositivos Windows tinham sido afetados.
Os planos de continuidade devem contemplar também erros de atualização, implementações faseadas, rollback e recuperação quando o componente afetado for uma ferramenta de segurança.
Fonte: Reuters — 19 de julho de 2024
O que aconteceu exatamente
A 19 de julho de 2024 a CrowdStrike distribuiu uma atualização de conteúdo para o seu sensor Falcon em Windows. Um ficheiro de configuração defeituoso provocava uma falha do sistema no arranque, deixando muitos equipamentos num ciclo de ecrãs azuis.
A correção exigia em muitos casos intervenção manual em cada equipamento: arrancar em modo de segurança ou no ambiente de recuperação e eliminar o ficheiro afetado. Nos equipamentos com BitLocker, era também necessária a chave de recuperação de cada disco. Os equipamentos Mac e Linux não foram afetados por esta falha.
O que ensina a uma empresa de média dimensão
O incidente não foi um ataque, mas teve efeitos de ciberincidente: postos de trabalho e servidores ficaram inutilizados ao mesmo tempo. Demonstra que a continuidade também deve abranger falhas do próprio software de segurança e de qualquer ferramenta com permissões alargadas sobre o sistema.
As organizações que recuperaram mais depressa tinham um inventário atualizado, acesso rápido às chaves do BitLocker fora dos equipamentos afetados e equipas capazes de intervir em paralelo.
O que convém rever
Estas verificações aplicam-se a qualquer fornecedor de segurança ou de gestão remota:
- Onde são guardadas as chaves de recuperação do BitLocker e se podem ser consultadas com os sistemas principais indisponíveis.
- Se as atualizações de agentes críticos podem ser implementadas por grupos e não em todo o parque informático ao mesmo tempo.
- Que equipamentos são imprescindíveis para manter a operação e como são recuperados primeiro.
- Se o plano de continuidade contempla falhas não maliciosas de fornecedores.
Perguntas frequentes
- ¿Foi um ciberataque?
- Não. A CrowdStrike confirmou que se tratou de um erro numa atualização de conteúdo, não de um incidente de segurança.
- ¿Porque demorou tanto a recuperação em algumas empresas?
- Porque a correção exigia intervir equipamento a equipamento e, com a encriptação BitLocker, dispor da chave de recuperação de cada um.
- ¿Devemos desconfiar das ferramentas EDR?
- Não. Continuam a ser necessárias; a lição é gerir as suas atualizações e prever a recuperação em caso de falha.
A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.