【一家网络公司CrowdStrike的软件更新如何导致全球最大规模的IT Blackouts】思进注:在这场影响从银行到航空公司等全球企业的IT中断事件的核心,是一家总部位于德克萨斯的网络安全公司CrowdStrike。周五,CrowdStrike由于软件更新问题而遭遇重大中断。这导致Windows崩溃,原因是CrowdStrike的软件更新与Windows的交互方式出现故障。
来源:CNBC
翻译:陈思进
网络安全公司CrowdStrike发布的一次更新故障导致全球IT系统周五出现连锁反应,各个行业从银行到航空公司都面临中断。
银行和医疗服务提供商的服务中断,电视广播公司下线,全球各地的企业都在努力应对这一持续的中断。航空旅行也受到了严重影响,航班停飞,服务延误。
问题的核心是一家总部位于德克萨斯州的网络安全供应商CrowdStrike。周五,这家网络安全公司因软件更新问题遭遇了重大中断。
那么到底发生了什么?CNBC来分析一下。
CrowdStrike是什么?它做什么?
CrowdStrike是一家网络安全供应商,开发软件帮助企业检测和阻止黑客攻击。它被全球许多财富500强公司使用,包括大型全球银行、医疗保健和能源公司。
CrowdStrike是一家“端点安全”公司,使用云技术为连接互联网的设备提供网络保护。
这与其他网络公司使用的替代方法不同,后者涉及直接保护后端服务器系统。
“许多公司使用[CrowdStrike软件]并将其安装在整个组织的所有机器上,”IT安全公司Sectigo的首席技术官Nick France周五在接受CNBC的“Squawk Box Europe”节目采访时表示。
“所以当更新出现问题时,就会导致机器重启,人们无法重新进入他们的计算机。”
周五发生了什么?
周五,全球各地的人们开始遇到一种称为“蓝屏死机”的错误。
这个问题——例如当机器过热时,常见于PC——是由CrowdStrike发布的关于其Falcon产品的更新导致的。
Falcon是该公司开发的平台,旨在利用云技术阻止网络攻击——这是该公司专注于端点的核心。CrowdStrike周五表示,正在全球范围内回滚更新。
CrowdStrike的软件需要深入访问计算机的操作系统以扫描威胁。在周五的中断事件中,由于CrowdStrike发布的软件更新与Windows的交互方式出现故障,运行微软Windows操作系统的机器崩溃。
“我们已了解到一个问题,影响运行Windows客户端和Windows服务器的虚拟机,这些虚拟机运行CrowdStrike Falcon代理,可能会遇到一个错误检查(BSOD [蓝屏死机])并卡在重启状态。我们估计影响开始于7月18日19:00 UTC,”微软在美国东部时间上午5:40的一次更新中表示。
“我们可以确认受影响的更新已被CrowdStrike撤回。仍在经历问题的客户应联系CrowdStrike以获得更多帮助,”该公司补充道。
Tenable的高级研究员Satnam Narang周五对CNBC表示,这次中断“非常空前”。
“这里的挑战在于,安全软件——因为它正在执行保护组织的工作——必须对这些机器拥有更高的特权访问,”他说。
因此,尽管人们可能将其IT问题视为Windows的问题,“实际上这不是Windows问题,而是与这些安全软件的故障或错误更新有关,”Narang补充道。
已发布修复
此前,微软表示,其云服务在影响其Azure服务和Microsoft 365应用套件在美国中部地区的中断后已恢复。公司发言人表示,这两个问题是不同且无关的问题——一个问题与Azure有关,另一个问题与CrowdStrike有关。
他们补充说,关于CrowdStrike的问题,“预计很快就会有解决方案。”
CrowdStrike正在“积极与受Windows主机单个内容更新中的缺陷影响的客户合作,”首席执行官George Kurtz周五在社交媒体平台X上更新道。他补充说,Mac和Linux主机不受影响。
“这不是一次安全事件或网络攻击。问题已被识别、隔离并发布了修复,”Kurtz说。
然而,这个修复可能难以实施。威胁情报公司Silobreaker的首席信息与安全官Andy Grayland表示,为了实施修复,工程师需要进入每个运行Windows的独立数据中心。
他说,他们需要登录,导航到某个CrowdStrike文件,删除它,然后重启整个系统。
“如果机器是加密的,还需要手动输入复杂的加密密钥。除非微软和CrowdStrike(如果他们参与其中)能有什么惊人的表现,否则这可能会很难恢复。”
