Добавить новость
ru24.net
News in English
Июль
2024

We’ve Seen the Crowdstrike-Windows Outage Before—And Will Again

0

Pictures of stranded travelers at airports looking mournfully at rows of monitors frozen on the same Windows “blue screen of death” may look like a new level of tech dystopia. But the fallout from Friday’s worldwide outage sparked by a botched update from the security provider CrowdStrike is better viewed as a sequel to a movie we’ve seen before—which like so many cinematic productions is just the latest installment in an ongoing series.

Tech experts have warned for decades against relying too much on any one company’s software or services, lest their potential blast radius grow too large when attackers exploit a vulnerability or something else goes wrong.

Back in 2003, seven computer-security experts wrote a paper titled “CyberInsecurity: The Cost of Monopoly” (commissioned by the Computer & Communications Industry Association, a Washington tech trade group whose members objected to Microsoft’s abuses of its market power) to outline that risk.

“Most of the world’s computers run Microsoft’s operating systems, thus most of the world’s computers are vulnerable to the same viruses and worms at the same time,” they wrote. “The only way to stop this is to avoid monoculture in computer operating systems, and for reasons just as reasonable and obvious as avoiding monoculture in farming.”

A decade ago, Columbia University law professor and tech-policy expert Tim Wu wrote in these pages that the Heartbleed web vulnerability showed how tech monocultures were not only a big-company problem. That flaw in an open-source component that helps encrypt connections to web pages didn’t implicate Google or Microsoft and instead resulted from a distributed team of developers missing a bug for two years. “[A]s we centralize more, and put more of our lives online and into consolidated accounts, the damage from being compromised is greater,” Wrote Wu, an adviser to the Obama and Biden administrations.

And last month, a tech executive speaking at an event in Washington said the industry needed to stop pretending this risk doesn’t exist: “We can no longer tolerate solutions or architectures that risk crumbling from a single point of failure.” That speaker was CrowdStrike’s vice president and counsel for privacy and cyber policy Drew Bagley, who gave a talk sponsored by the Austin, Tex., company at a Washington Post “Securing Cyberspace” event June 6.

The CrowdStrike crisis, however, flips the monoculture script a little: Instead of an overlooked vulnerability rendering entire companies or even industry sectors open to hacking—see, for example, contemporary ransomware attacks—a defensive system wound up attacking its hosts. In CrowdStrike’s case, a botched automatic update had a bug that intersected catastrophically with privileges Microsoft built into Windows for security tools, sending PCs and servers into failed reboots.

CrowdStrike does not have close to a Microsoft-esque lock on the market—it holds only 18.5% of the endpoint-security market in the second quarter of 2023, per data from the market-research firm Canalys. But that still represents a nontrivial chunk of the IT market. Experts are already calling Friday’s incident “the largest IT outage in history.”

“The incident involving CrowdStrike is a good reminder of how interconnected our technology is today with impacts extending beyond the digital realm,” wrote Brandon J. Pugh, director of cybersecurity and emerging threats at the R Street Institute, a Washington think tank. He called them “multiple examples of how intertwined some IT and cyber products have become across the globe and how a problem with one can lead to effects well beyond its core offering.”

And something similar could happen with another security vendor’s product, especially if it interacts with Microsoft’s exceptionally widely-used Windows in similar ways. “It was a perfect storm of a faulty update presumed safe and deployed automatically at scale,” wrote Katie Moussouris, founder and CEO, Luta Security. “This could happen with any security content update from any vendor.”

She predicted that companies will respond by subjecting automatic updates from security vending to the same testing as non-security software revisions—“a whole new daily testing task for overburdened IT departments to prevent recurrence in the future.”

Then again, tech monoculture isn’t just a security problem either. Google’s overwhelming share of the search and advertising markets—now the subject of multiple antitrust lawsuits—leaves web sites and publications dangerously vulnerable to even minor changes to its systems. Meta’s outsized share of social media means its content-moderation systems misfiring can silence people across multiple networks and make a page or even an entire site unshareable across its properties. And on an individual scale, an iPhone can unlock so many apps and services that thieves have become aggressively inventive at finding ways to ensure they steal not only a victim’s phone but their screen-unlock passcode.

But while it can be easy to find examples of how wide use of any one tool can cause cascading problems, finding a fix for them is much harder.

There’s widespread agreement that resiliency is a worthy goal—as the White House’s acting national cyber director Kemba Walden said in a talk at the Black Hat security conference in Las Vegas last August, “We have to invest in the resilience of cyberspace.”

Inconveniently enough, resiliency often not only translates to inefficiency but requires embracing it as a virtue.

“This drive for efficiency leads to brittle systems that function properly when everything is normal but break under stress,” security researcher Bruce Schneier, one of the authors of the 2003 paper, wrote a few months into the pandemic in 2020. “If we want to be secure against these crises and more, we need to add inefficiency back into our systems.”

Wu offered a similar prescription to TNR readers in his 2014 piece, endorsing “more diversity and more competition at every level, even among encryption standards.”

Pugh advised that reducing monoculture risk “requires having redundancies in place and actually testing and training on them should a disruption occur, regardless of what the cause might be.”

Selling that to shareholders can be a stretch, though.

“Individual companies or organizations will have a difficult time fighting the underlying economic and business operational forces that drive the level of IT concentration,” said  Michael Daniel, president and CEO of the Cyber Threat Alliance, in an emailed statement. “The benefits that flow from interoperability, standardization, and scale are substantial and drive firms to utilize a small set of vendors.” Luta Security’s Moussouris went further, calling monoculture an “inevitable reality.” As she wrote: “There are only a few operating systems, so we’re effectively in a tiny gene pool of base software no matter what.”

A former cybersecurity adviser to Obama, Daniel endorsed having government set standards—something the Biden administration has attempted to do without the help of legislation through such workarounds as adding stronger security requirements to government IT contracts.

“[T]he specific problem of concentration risk will likely require government action to address, given the underlying economic and business structures,” he wrote. “Such actions could include minimum interoperability standards, regional segmentation, and graceful functional degradation.”

In other words: If you can’t have a backup for everything, have a plan to limit the damage when things do go sideways. Because if we’ve learned anything over the last couple of decades of software misfortunes, it’s that there’s always a next time.




Moscow.media
Частные объявления сегодня





Rss.plus



Подписывайтесь на наши Telegram каналы!

Портативный ТСД корпоративного класса Saotron RT-T70

Команда подмосковного главка Росгвардии завоевала серебро в соревнованиях по гиревому спорту Спартакиады «Динамо»

Обзор автомобиля «Москвич» 3


Институт МЧС одобрил инновационный контроль паводков

Признавшийся России в любви рэпер 6ix9ine оказался в одном изоляторе с P.Diddy

Подписывайтесь на наши Telegram каналы!

Завершился фестиваль-форум «Российская креативная неделя — Дальний Восток»: итоги и перспективы


Lennox Lewis Has No Doubt How Anthony Joshua vs Daniel Dubois Rematch Goes: “He’ll Go After Him”

FA Cup second round draw: Date, start time, live stream FREE, ball numbers and TV channel

Kaun Banega Crorepati 16: Amitabh Bachchan celebrates contestant Ankita's ambition to empower family and society

An Idaho health department isn’t allowed to give COVID-19 vaccines anymore. Experts say it’s a first


Власти Екатеринбурга расширили список многоквартирных домов под снос

Всемирный день городов: «Грузовичкоф» расширяет горизонты

Заместитель управляющего Отделением Фонда пенсионного и социального страхования Российской Федерации по г. Москве и Московской области Алексей Путин: «Клиентоцентричность - наш приоритет»

«Ничего, что можно было бы назвать GPT-5» — OpenAI дорабатывает GPT-o1, а GPT-5 не появится в 2024 году


Return of the Phantom, which is basically The Phantom of the Opera but with time travel, is free on GOG

World's biggest modding site announces new paid mods policies, with caveats—'as long as it isn't to the detriment of the free modding ecosystem'

Мафия-НН: Это было что-то не вообразимое, убойное и со стуласшибательно!

AMD's Dr. Lisa Su predicts AI GPU market will grow to $500 billion by 2028 or 'roughly equivalent to annual sales for the entire semiconductor industry in 2023'



Футболисты «Спартака» и ЦСКА устроили массовую драку на поле

Портативный ТСД корпоративного класса Saotron RT-T70

Завершился фестиваль-форум «Российская креативная неделя — Дальний Восток»: итоги и перспективы

Музыкальный менеджер. Менеджер музыкальной группы. Музыкальный менеджер директор.




Канье Уэст запланировал провести концерт в Санкт-Петербурге в ноябре

Дептранс Москвы предупредил водителей о гололедице и снегопаде

Обзор автомобиля «Москвич» 3

На заводе в Перово произошел пожар в цеху по производству масел


Чемпионат России по боксу среди женщин стартовал в Серпухове

Чистки в Минобороны продолжаются. Арестован очередной генерал эпохи Шойгу

Врач перечислила продукты, от которых мужчинам стоит отказаться

Хайку


Российская теннисистка Шнайдер вышла в полуфинал турнира WTA в Гонконге

Арина Соболенко уверенной победой стартовала на Итоговом турнире WTA

Карен Хачанов снялся с турнира категории ATP-250 в Метце

Блинкова на отказе Цуренко вышла во 2-й круг турнира WTA 250 в Мериде, где сыграет с Корнеевой


Хайку

Чистки в Минобороны продолжаются. Арестован очередной генерал эпохи Шойгу

Канье Уэст запланировал провести концерт в Санкт-Петербурге в ноябре

Итоги недели: годовщина white paper биткоина и очередной «псевдосатоши»


Музыкальные новости

Тина Канделаки предложила Евгению Петросяну стать постоянным резидентом Comedy Club

После скандала с дочерью Любовь Успенская в пикантном комбинезоне и ботфортах дала жару на концерте

Концерт в честь Дня народного единства можно будет посмотреть онлайн 

«Был и остается обычным наркоманом»: мать Стаса Пьехи рассказала о его болезни



Портативный ТСД корпоративного класса Saotron RT-T70

"Спартак" всухую обыграл ЦСКА в матче с тремя удалениями

Футболисты «Спартака» и ЦСКА устроили массовую драку на поле

Завершился фестиваль-форум «Российская креативная неделя — Дальний Восток»: итоги и перспективы


Футболисты ЦСКА и «Спартака» устроили массовую драку во время матча

"Спартак" всухую обыграл ЦСКА в матче с тремя удалениями

Роскосмос опубликовал снимок циклона «Мартина», обрушившегося на Москву

Подписывайтесь на наши Telegram каналы!


С Москвой Пушкина познакомились воспитанники школ искусств Приамурья

Двое людей пострадали в ДТП на пересечении Керамического проезда и Дубнинской улицы

Москвич рассказал, что устроивший ДТП в центре водитель Honda ехал со скоростью свыше 100 км/ч

Источник 360.ru: 2 человека пострадали в ДТП в Москве, наехав на препятствие


Запланировано возложение цветов Путиным в День народного единства


Нет вакцины: чем опасна «детская» инфекция — скарлатина




Россиянка не могла есть и пить из-за редкого заболевания

«До летального исхода риска не будет»: как псевдокосметологи калечат клиентов

Риски для обеих сторон: кто такие ипотечные доноры и почему опасно использовать эту схему

«Я в домике!»: зачем ребенку нужно собственное пространство


Ермак вновь назвал набившие оскомину "условия для переговоров": как последние прислужники Зеленского игнорируют огромные потери Киева

NYT: Зеленский измотан и обеспокоен из-за неудач ВСУ


Росгвардейцы обеспечили правопорядок на футбольных матчах Российской Премьер-Лиги в Москве

Футболисты «Спартака» и ЦСКА устроили массовую драку на поле

Ефимов: свыше 250 га земли предоставил город для реализации МаИП с начала года

Медина забил в ворота ЦСКА самый поздний гол «Спартака» со времен Веллитона


Побег Алексеева: из "райского сада" Борреля в "Райский сад" Лукашенко

Лукашенко прокомментировал начало избирательной кампании в Белоруссии



Сергей Собянин сообщил о планах строительства школ и детских садов

Собянин поделился планами строительства школ и детских садов в Москве

Собянин рассказал о возрождении легендарного стадиона «Локомотив» в Люблине

Сергей Собянин подвел итоги московского Фестиваля колледжей


Повышение квалификации спасателей: борьба с нефтяными разливами

Новый житель в Московском зоопарке: родился детеныш бурой гиены

Собянин: программа реновации способствует улучшению экологии Москвы

Эксперт назвал реновацию в Москве важным шагом на пути к экологической модернизации


Чемпионат России по боксу среди женщин стартовал в Серпухове

Финкельштейн: Канье Уэст не даст концерт в Санкт-Петербурге в ноябре

Врач перечислила продукты, от которых мужчинам стоит отказаться

Итоги недели: годовщина white paper биткоина и очередной «псевдосатоши»


Архангельск принимает всероссийские соревнования по судомодельному спорту

В Архангельске концертом почтили память флейтиста и педагога Виктора Тырина

Форумы «Семья Поморья» прошли на юге Архангельской области

Названы спикеры марафона «Знание.Первые»


Выставка-экспозиция «За веру и Отечество»

Историческая хроника «Нас много держава одна» ко Дню народного единства

Литературно-игровая программа «Волшебство осеннего Крыма»

Час Отечества «Русь могучая, Русь единая».


«Я – амбассадор математики в искусстве»: ставропольская художница – о пути к своей мечте и способе мышления в живописи

Главная арка ВДНХ

Хайку

Финляндия выразила России протест из-за закиданного яйцами посольства в Москве












Спорт в России и мире

Новости спорта


Новости тенниса
WTA

Российская теннисистка Шнайдер вышла в финал турнира WTA-250 в Гонконге






Хайку

Врач перечислила продукты, от которых мужчинам стоит отказаться

Суд арестовал генерал-майора Росгвардии Мирзу Мирзаева за взятку

В Москве арестовали генерал-майора Росгвардии