Saltar para o conteúdo principal

CrowdStrike provoca uma interrupção global após uma atualização defeituosa

Uma atualização do sensor Falcon da CrowdStrike provocou falhas generalizadas em sistemas Windows e afetou companhias aéreas, bancos, meios de comunicação, serviços de saúde e outras organizações.

CibersegurançaEquipa Seintec2-3 min de leitura
CrowdStrike provoca uma interrupção global após uma atualização defeituosa

Resumo da notícia

Uma atualização do sensor Falcon da CrowdStrike provocou falhas generalizadas em sistemas Windows e afetou companhias aéreas, bancos, meios de comunicação, serviços de saúde e outras organizações. A CrowdStrike esclareceu que não se tratava de um ciberataque e disponibilizou uma correção; a Microsoft estimou posteriormente que cerca de 8,5 milhões de dispositivos Windows tinham sido afetados.

Os planos de continuidade devem contemplar também erros de atualização, implementações faseadas, rollback e recuperação quando o componente afetado for uma ferramenta de segurança.

Fonte: Reuters — 19 de julho de 2024

O que aconteceu exatamente

A 19 de julho de 2024 a CrowdStrike distribuiu uma atualização de conteúdo para o seu sensor Falcon em Windows. Um ficheiro de configuração defeituoso provocava uma falha do sistema no arranque, deixando muitos equipamentos num ciclo de ecrãs azuis.

A correção exigia em muitos casos intervenção manual em cada equipamento: arrancar em modo de segurança ou no ambiente de recuperação e eliminar o ficheiro afetado. Nos equipamentos com BitLocker, era também necessária a chave de recuperação de cada disco. Os equipamentos Mac e Linux não foram afetados por esta falha.

O que ensina a uma empresa de média dimensão

O incidente não foi um ataque, mas teve efeitos de ciberincidente: postos de trabalho e servidores ficaram inutilizados ao mesmo tempo. Demonstra que a continuidade também deve abranger falhas do próprio software de segurança e de qualquer ferramenta com permissões alargadas sobre o sistema.

As organizações que recuperaram mais depressa tinham um inventário atualizado, acesso rápido às chaves do BitLocker fora dos equipamentos afetados e equipas capazes de intervir em paralelo.

O que convém rever

Estas verificações aplicam-se a qualquer fornecedor de segurança ou de gestão remota:

  • Onde são guardadas as chaves de recuperação do BitLocker e se podem ser consultadas com os sistemas principais indisponíveis.
  • Se as atualizações de agentes críticos podem ser implementadas por grupos e não em todo o parque informático ao mesmo tempo.
  • Que equipamentos são imprescindíveis para manter a operação e como são recuperados primeiro.
  • Se o plano de continuidade contempla falhas não maliciosas de fornecedores.

Perguntas frequentes

¿Foi um ciberataque?
Não. A CrowdStrike confirmou que se tratou de um erro numa atualização de conteúdo, não de um incidente de segurança.
¿Porque demorou tanto a recuperação em algumas empresas?
Porque a correção exigia intervir equipamento a equipamento e, com a encriptação BitLocker, dispor da chave de recuperação de cada um.
¿Devemos desconfiar das ferramentas EDR?
Não. Continuam a ser necessárias; a lição é gerir as suas atualizações e prever a recuperação em caso de falha.

A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.