Добавить новость
ru24.net
News in English
Июль
2024
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25
26
27
28
29
30
31

Read the memo from CrowdStrike explaining how its update broke the world's computers

0

CrowdStrike described how a faulty Rapid Response Content update caused a global Microsoft IT outage that affected airlines, banks, and retailers.

Flight information written manually amid CrowdStrike outage
CrowdStrike's outage on Friday affected business operations worldwide and forced some airports to write flight information on whiteboards.
  • CrowdStrike explained in a memo how a faulty update caused a global Microsoft IT outage on Friday.
  • CrowdStrike said on Wednesday that its Rapid Response Content update contained an undetected error.
  • It was the largest IT outage in history; some companies, like Delta Air Lines, are still recovering.

Many of the world's airlines, banks, and retailers came to a grinding halt last Friday after a faulty update caused a global Microsoft IT outage. Now the cybersecurity firm behind the update, CrowdStrike, is explaining what happened.

In a memo released Wednesday, CrowdStrike said an update to its Rapid Response Content, which is "designed to respond to the changing threat landscape at operational speed," contained an "undetected error."

That error — explained in CrowdStrike's full memo, included below — caused chaos around the world. Thousands of flights were canceled, emergency 911 services went down, retailers closed stores or accepted only cash payments, and some hospital operations were delayed or disrupted.

CrowdStrike quickly deployed a fix, but it took time to go into effect, with some systems requiring a manual reboot.

It amounted to the largest IT outage in history, and some companies, such as Delta Air Lines, are still recovering from the fallout.

Read CrowdStrike's memo below:

Preliminary Post Incident Review (PIR): Content Configuration Update Impacting the Falcon Sensor and the Windows Operating System (BSOD)
This is CrowdStrike's preliminary Post Incident Review (PIR). We will be detailing our full investigation in the forthcoming Root Cause Analysis that will be released publicly. Throughout this PIR, we have used generalized terminology to describe the Falcon platform for improved readability. Terminology in other documentation may be more specific and technical.
What Happened?
On Friday, July 19, 2024 at 04:09 UTC, as part of regular operations, CrowdStrike released a content configuration update for the Windows sensor to gather telemetry on possible novel threat techniques.
These updates are a regular part of the dynamic protection mechanisms of the Falcon platform. The problematic Rapid Response Content configuration update resulted in a Windows system crash.
Systems in scope include Windows hosts running sensor version 7.11 and above that were online between Friday, July 19, 2024 04:09 UTC and Friday, July 19, 2024 05:27 UTC and received the update. Mac and Linux hosts were not impacted.
The defect in the content update was reverted on Friday, July 19, 2024 at 05:27 UTC. Systems coming online after this time, or that did not connect during the window, were not impacted.
What Went Wrong and Why?
CrowdStrike delivers security content configuration updates to our sensors in two ways: Sensor Content that is shipped with our sensor directly, and Rapid Response Content that is designed to respond to the changing threat landscape at operational speed.
The issue on Friday involved a Rapid Response Content update with an undetected error.
Sensor Content
Sensor Content provides a wide range of capabilities to assist in adversary response. It is always part of a sensor release and not dynamically updated from the cloud. Sensor Content includes on-sensor AI and machine learning models, and comprises code written expressly to deliver longer-term, reusable capabilities for CrowdStrike's threat detection engineers.
These capabilities include Template Types, which have pre-defined fields for threat detection engineers to leverage in Rapid Response Content. Template Types are expressed in code. All Sensor Content, including Template Types, go through an extensive QA process, which includes automated testing, manual testing, validation and rollout steps.
The sensor release process begins with automated testing, both prior to and after merging into our code base. This includes unit testing, integration testing, performance testing and stress testing. This culminates in a staged sensor rollout process that starts with dogfooding internally at CrowdStrike, followed by early adopters. It is then made generally available to customers. Customers then have the option of selecting which parts of their fleet should install the latest sensor release ('N'), or one version older ('N-1') or two versions older ('N-2') through Sensor Update Policies.
The event of Friday, July 19, 2024 was not triggered by Sensor Content, which is only delivered with the release of an updated Falcon sensor. Customers have complete control over the deployment of the sensor — which includes Sensor Content and Template Types.
Rapid Response Content
Rapid Response Content is used to perform a variety of behavioral pattern-matching operations on the sensor using a highly optimized engine. Rapid Response Content is a representation of fields and values, with associated filtering. This Rapid Response Content is stored in a proprietary binary file that contains configuration data. It is not code or a kernel driver.
Rapid Response Content is delivered as "Template Instances," which are instantiations of a given Template Type. Each Template Instance maps to specific behaviors for the sensor to observe, detect or prevent. Template Instances have a set of fields that can be configured to match the desired behavior.
In other words, Template Types represent a sensor capability that enables new telemetry and detection, and their runtime behavior is configured dynamically by the Template Instance (i.e., Rapid Response Content).
Rapid Response Content provides visibility and detections on the sensor without requiring sensor code changes. This capability is used by threat detection engineers to gather telemetry, identify indicators of adversary behavior and perform detections and preventions. Rapid Response Content is behavioral heuristics, separate and distinct from CrowdStrike's on-sensor AI prevention and detection capabilities.
Rapid Response Content Testing and Deployment
Rapid Response Content is delivered as content configuration updates to the Falcon sensor. There are three primary systems: the Content Configuration System, the Content Interpreter and the Sensor Detection Engine.
The Content Configuration System is part of the Falcon platform in the cloud, while the Content Interpreter and Sensor Detection Engine are components of the Falcon sensor. The Content Configuration System is used to create Template Instances, which are validated and deployed to the sensor through a mechanism called Channel Files. The sensor stores and updates its content configuration data through Channel Files, which are written to disk on the host.
The Content Interpreter on the sensor reads the Channel File and interprets the Rapid Response Content, enabling the Sensor Detection Engine to observe, detect or prevent malicious activity, depending on the customer's policy configuration. The Content Interpreter is designed to gracefully handle exceptions from potentially problematic content.
Newly released Template Types are stress tested across many aspects, such as resource utilization, system performance impact and event volume. For each Template Type, a specific Template Instance is used to stress test the Template Type by matching against any possible value of the associated data fields to identify adverse system interactions.
Template Instances are created and configured through the use of the Content Configuration System, which includes the Content Validator that performs validation checks on the content before it is published.
Timeline of Events: Testing and Rollout of the InterProcessCommunication (IPC) Template Type
Sensor Content Release: On February 28, 2024, sensor 7.11 was made generally available to customers, introducing a new IPC Template Type to detect novel attack techniques that abuse Named Pipes. This release followed all Sensor Content testing procedures outlined above in the Sensor Content section.
Template Type Stress Testing: On March 05, 2024, a stress test of the IPC Template Type was executed in our staging environment, which consists of a variety of operating systems and workloads. The IPC Template Type passed the stress test and was validated for use.
Template Instance Release via Channel File 291: On March 05, 2024, following the successful stress test, an IPC Template Instance was released to production as part of a content configuration update. Subsequently, three additional IPC Template Instances were deployed between April 8, 2024 and April 24, 2024. These Template Instances performed as expected in production.
What Happened on July 19, 2024?
On July 19, 2024, two additional IPC Template Instances were deployed. Due to a bug in the Content Validator, one of the two Template Instances passed validation despite containing problematic content data.
Based on the testing performed before the initial deployment of the Template Type (on March 05, 2024), trust in the checks performed in the Content Validator, and previous successful IPC Template Instance deployments, these instances were deployed into production.
When received by the sensor and loaded into the Content Interpreter, problematic content in Channel File 291 resulted in an out-of-bounds memory read triggering an exception. This unexpected exception could not be gracefully handled, resulting in a Windows operating system crash (BSOD).
How Do We Prevent This From Happening Again?
Software Resiliency and Testing
  • Improve Rapid Response Content testing by using testing types such as:
    • Local developer testing
    • Content update and rollback testing
    • Stress testing, fuzzing and fault injection
    • Stability testing
    • Content interface testing
  • Add additional validation checks to the Content Validator for Rapid Response Content. A new check is in process to guard against this type of problematic content from being deployed in the future.
  • Enhance existing error handling in the Content Interpreter.
Rapid Response Content Deployment
  • Implement a staggered deployment strategy for Rapid Response Content in which updates are gradually deployed to larger portions of the sensor base, starting with a canary deployment.
  • Improve monitoring for both sensor and system performance, collecting feedback during Rapid Response Content deployment to guide a phased rollout.
  • Provide customers with greater control over the delivery of Rapid Response Content updates by allowing granular selection of when and where these updates are deployed.
  • Provide content update details via release notes, which customers can subscribe to.
In addition to this preliminary Post Incident Review, CrowdStrike is committed to publicly releasing the full Root Cause Analysis once the investigation is complete.
Read the original article on Business Insider



Moscow.media
Частные объявления сегодня





Rss.plus



Спортивные игры в СЛД "Москва-Сортировочная" филиала "Московский"

Филиал № 4 ОСФР по Москве и Московской области информирует: С начала 2024 года 140 тысяч женщин и новорожденных Московского региона получили услуги по родовым сертификатам

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала

Филиал № 4 ОСФР по Москве и Московской области информирует: За полгода 14,9 тысячи жителей Московского региона оформили страховую пенсию в автоматическом режиме на портале госуслуг


Российская туристка впала в кому на отдыхе в Турции и попала в заложники

Парк "Три вулкана" Группы "Интеррос" задает "зеленые" стандарты качества отечественного туризма

Представители «Метровагонмаш-Сервиса» посетили СЛД «Москва-Сортировочная» филиала «Московский» компании «ЛокоТех-Сервис» для обмена опытом

Первая выставка межрегионального проекта «Живописная Россия. По законам жанра» пройдет в Ставрополе


Who is Ghetts and what character does the rapper play in Supacell?

Kamala Harris’s Record on Israel Raises Questions About Support for Jewish State if Elected US President

Kim Cattrall says she won’t return to ‘Sex and the City’ sequel’s third season

Mikel Arteta demands more Arsenal signings as he gives cryptic update on Riccardo Calafiori transfer


«БТС СК МОСТ» перешла на кадровый ЭДО с помощью HRlink

В городском округе Домодедово проведена агитационно-разъяснительная работа с населением о сохранности имущества.

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала

Филиал № 4 ОСФР по Москве и Московской области информирует: С начала 2024 года 140 тысяч женщин и новорожденных Московского региона получили услуги по родовым сертификатам


A Google Doodle animator is my new favorite Elden Ring lore theorist thanks to this cartoon retelling of Shadow of the Erdtree set to a Taylor Swift song

Conscript is an old school survival horror game where the horror is just that you're in World War 1

Warner Bros acquires MultiVersus devs as it shifts focus to free-to-play

Игра Legend of Goddess: The Last War с откровенными скинами персонажей появилась на Android



Будут ли магнитные бури сегодня, 25 июля 2024 года?

Жираф-долгожитель: чем был уникален Самсон Ленинградов из Московского зоопарка

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала

Филиал № 4 ОСФР по Москве и Московской области информирует: С 1 августа Соцфонд увеличит страховые пенсии россиян




Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие

С начала сезона к самокатчикам применили 424 тысячи санкций

Брат Евгения Серебрякова рассказал об участии своего родственника в протестах

Новости


В Подмосковье появятся новые меры поддержки социальных работников

Анастасия Ракова отметила высокие результаты московских школьников по ЕГЭ

Активисты Богородского округа передали корм для собак в Ногинский приют

Стала известна программа празднования 450-летия Уфы


Саснович уступила в финале турнира WTA-250 в Будапеште

Названа причина поражения Хачанова во втором круге Уимблдона

Саснович не вышла в четвертьфинал турнира WTA-250 в Румынии

Победительница Уимблдона приняла неожиданное решение по участию на Олимпиаде


Активисты Богородского округа передали корм для собак в Ногинский приют

На Волжской в Саратове открыли мемориальную доску Петру Уткину

Быков: Хабенский вернется к съемкам сериала «Метод»

Каспийское море и карельские леса: где проводят лето жители Чувашии


Музыкальные новости

30 миллионов тормозных колодок выпустило Новосибирское ЛП Желдорреммаш за свою 80-летнюю историю

"С чем кушают счастье". О "Матросской тишине" Галича в приморской Горьковке

Столетию со дня рождения Булата Окуджавы посвятили творческий слет в Самаре

Суд обязал Сергея Шнурова и его агента вернуть 90 млн руб за сорванный концерт



Жираф-долгожитель: чем был уникален Самсон Ленинградов из Московского зоопарка

Филиал № 4 ОСФР по Москве и Московской области информирует: С 1 августа Соцфонд увеличит страховые пенсии россиян

Будут ли магнитные бури сегодня, 25 июля 2024 года?

Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие


В СЛД «Брянск-Льговский» филиала «Московский» ООО «ЛокоТех-Сервис» сформирован студенческий отряд

30 миллионов тормозных колодок выпустило Новосибирское ЛП Желдорреммаш за свою 80-летнюю историю

«С самого начала верил, что с «Флоридой» могу выиграть Кубок Стэнли»

ФНС заблокировала счета Глюкозы после ее поведения на концерте в Красноярске


РИА: брат Серебрякова заявил, что на фото в СМИ изображен не его родственник

Адвокат Сулим: Турция выдаст России подозреваемого в подрыве авто в Москве

SHOT: подозреваемого в подрыве машины в Москве скоро отправят в Россию

Брат задержанного в Турции россиянина Серебрякова: на фото в СМИ другой человек


Госкомпаниям запланировали переезд // Штаб-квартиры каких корпораций могут покинуть Москву

Екатеринбург не может выполнить поручение Путина

Представитель Кремля Песков подтвердил встречу Путина и Лукашенко в Москве

Офис Роскосмоса может переехать из Москвы в Амурскую область




Брат Евгения Серебрякова рассказал об участии своего родственника в протестах

Гособвинение запросило 4 года колонии для активиста Глеба Калинычева из Нижнего Новгорода за перевод денег ФБК

Отличник, не любил Навального, имел проблемы со здоровьем: что известно об обвиняемом в подрыве машины офицера в Москве


В Москве прошли фестиваль «Вкус лета» и Премия «Здоровое питание»

Объявлены компании-победители XII Премии «Здоровое питание-2024»

Будут ли магнитные бури сегодня, 25 июля 2024 года?

N1 Medical 2024 наградили лучших специалистов медицины и индустрии красоты !


В Киеве раскритиковали офис Зеленского за фото с саммита в Швейцарии

Вместо того, чтобы проголосовать закон о сохранении культурного наследия, "кнопки" от "слуг" имитируют обсуждение на ТСК против Киева, – Береза

В офисе Зеленского заявили, что Киев "не имеет отношения" к подрыву авто в Москве

Снос усадьбы Зеленских в Киеве: совладельцу здания избрали меру пресечения


Состоялась премьера документально-игрового блокбастера «Про_Честь»

Концерты, лекции и игры: как бизнес участвует в главном летнем фестивале Москвы

Генерал-полковник Алексей Воробьев встретился c олимпийским чемпионом по боксу Александром Лебзяком

Временно изменится схема движения в районе спорткомплекса «Лужники» 27 июля


Президент Белоруссии Лукашенко попросил не величать его господином

Лукашенко направился с рабочим визитом в Россию

На поле под Минском заметили Лукашенко

Лукашенко объяснил, почему его не надо называть господином



Собянин: завершился первый этап реновации в Бабушкинском районе

Сергей Собянин: Научные команды медицинских организаций получат поддержку

Сергей Собянин. Неделя мэра

Собянин сообщил о планах развития производства беспилотных авиасистем


Около 2 млрд рублей затрачено на охрану окружающей среды северским СХК

Развитие электромобилестроения обсудили на бизнес-завтраке в Москве

«Кинобус ПроЭко» разоблачает экологические мифы на VII Слете координаторов Чистых игр

TWSE стала первой биржей, получившей сертификат углеродной нейтральности ISO 14068-1


Жителей Подмосковья пригласили на конкурс проектов «ЭкоМир»

Замена Toyota Camry и Volkswagen Passat уже в России. Первую партию новейших Geely Preface заметили в Москве

В Подмосковье появятся новые меры поддержки социальных работников

Названо место Тульской области в рейтинге регионов России по перспективности трудоустройства


Сергей Собянин. Неделя мэра

ТСД SAOTRON RT41 GUN: практичный, производительный, надёжный

Сергей Собянин. Главное за день

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса


Час памяти «Дети Донбасса, дети войны…»

К Международному дню тигра саранская телемачта «переоденется» в редкого хищника

Бойцовые собаки чуть не растерзали женщину в Севастополе

Игра-викторина «Хорошо, когда есть рядом верный, бескорыстный друг!» к Международному дню дружбы


Хирурги из Реутова прооперировали женщину с редким "фарфоровым" желчным пузырём

Каспийское море и карельские леса: где проводят лето жители Чувашии

Стала известна программа празднования 450-летия Уфы

Глэмпинг на цветных озерах и киногород: куда поехать из Москвы в выходные












Спорт в России и мире

Новости спорта


Новости тенниса
ATP

Герасимов победил на старте турнира ATP Challenger Tour в Испании






Стала известна программа празднования 450-летия Уфы

Активисты Богородского округа передали корм для собак в Ногинский приют

Замена Toyota Camry и Volkswagen Passat уже в России. Первую партию новейших Geely Preface заметили в Москве

Хирурги из Реутова прооперировали женщину с редким "фарфоровым" желчным пузырём