AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1162897
Accepted
Spencer
Spencer
Asked: 2024-07-23 01:23:56 +0800 CST2024-07-23 01:23:56 +0800 CST 2024-07-23 01:23:56 +0800 CST

As políticas de atualização automática teriam contido a interrupção do Crowdstrike?

  • 772

Uma interrupção global foi causada quando Crowdstrike enviou um arquivo de conteúdo inválido. Isso é bem abordado em muitos outros lugares, então não vou entrar em detalhes sobre isso.

O que me interessa é se as políticas da empresa para atrasar as atualizações automáticas teriam contido a interrupção.

Crowdstrike tem uma maneira de definir políticas para limitar a versão do sensor Falcon a n-1, n-2 ou até mesmo uma construção específica. Assim, você pode atribuir um grupo de teste para obter a versão mais recente do sensor e seus grupos de produção para obter uma versão um pouco anterior.

Essa é uma prática comum usada para outros tipos de patches, como atualizações do Windows. Entendo que o ritmo seja necessariamente mais rápido para produtos de segurança da informação, mas talvez alguma forma de verificação pudesse ter sido possível.

O arquivo que causou o problema é classificado como “arquivo de conteúdo” e, portanto, é possível que não tenha sido evitado pelas políticas de atualização do sensor.

Por outro lado, o vídeo de Dave Plummer no YouTube sugeriu que Crowdstrike estava usando atualizações de conteúdo para corrigir o código do sensor sem ter que passar sempre pelo processo de aprovação de driver da Microsoft. E os números das versões dos sensores parecem aumentar bastante rapidamente. Portanto, também é possível que as políticas também controlem as atualizações de conteúdo.

Então, podemos dizer que se um cliente da Crowdstrike tivesse configurado um procedimento para testar máquinas em relação a atualizações de sensores antes de aprová-las para lançamento geral em sua empresa, que a interrupção poderia ter sido contida no(s) grupo(s) de teste?

anti-virus
  • 2 2 respostas
  • 2538 Views

2 respostas

  • Voted
  1. Best Answer
    Jacob Evans
    2024-07-23T08:47:33+08:002024-07-23T08:47:33+08:00

    Falei com seu suporte e as versões do Falcon não atrasam as atualizações de conteúdo, então aquelas com n-1 ainda foram impactadas.

    • 12
  2. Greg Askew
    2024-07-23T06:19:42+08:002024-07-23T06:19:42+08:00

    Provavelmente não, devido a quem normalmente são os proprietários dos aplicativos e à filosofia geral de atualização do CrowdStrike e dos produtos de segurança.

    Esses produtos geralmente se atualizam automaticamente com frequência, quase sem comunicação formal. Isso é (subjetivamente) diferente de uma atualização binária principal ou secundária de um aplicativo genérico.

    Os fornecedores e seus colegas nas organizações não são praticantes disciplinados de ITIL e nunca serão...

    Cerca de sete anos atrás, passei por um incidente semelhante com a Trend Micro. Eles lançaram uma atualização que causou crateras em todos os clusters do Windows que tínhamos porque interferia nas pesquisas do objeto de nome de cluster. Estávamos em uma teleconferência com 70 pessoas.

    Quando a Microsoft ligou, eles nos disseram imediatamente que vários outros clientes com o mesmo produto tinham o mesmo problema...

    Felizmente, poucas organizações tinham esse produto.


    Este não é um produto tradicional onde o cliente planeja e se prepara para atualizações mitigando riscos e identificando contingências. Este produto é cogerenciado pelo fornecedor e ele realiza ações que o cliente desconhece.

    Em certo sentido, isso é mais um serviço do que um produto. As preocupações com implementações e gestão devem ser reforçadas por contrato ou pela seleção de uma solução ou serviço diferente.

    • 9

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve