A CrowdStrike publicou análise preliminar do episódio que parou os sistemas Windows, na última sexta-feira, 19. Segundo a companhia, foi liberado, às 04h09 UTC, como parte das operações regulares, uma atualização de configuração de conteúdo para o sensor do Windows, para coletar telemetria sobre possíveis novas técnicas de ameaça.
CONTEÚDO RELACIONADO – Caso CrowdStrike: especialistas destacam a importância da política de resposta a incidente
O relatório explica que estas atualizações fazem parte regular dos mecanismos de proteção dinâmica da plataforma Falcon. A problemática atualização de configuração do Rapid Response Content resultou em uma falha no sistema Windows.
Os sistemas no escopo incluem hosts Windows executando o sensor versão 7.11 e superior que estiveram online entre sexta-feira, 19 de julho de 2024, 04:09 UTC e sexta-feira, 19 de julho de 2024, 05:27 UTC e receberam a atualização. Os hosts Mac e Linux não foram afetados.
O defeito na atualização de conteúdo foi revertido na sexta-feira, 19 de julho de 2024 às 05h27 UTC. Os sistemas que ficaram online após esse período ou que não se conectaram durante a janela não foram afetados, segundo a empresa.
O que deu errado e por quê?
A CrowdStrike fornece atualizações de configuração de conteúdo de segurança para os sensores de duas maneiras: conteúdo de sensor que é enviado diretamente com o sensor e o conteúdo de resposta rápida que é projetado para responder ao cenário de ameaças em mudança em velocidade operacional.
O problema na sexta-feira envolveu uma atualização de conteúdo de resposta rápida com um erro não detectado.
Conteúdo do sensor
O Sensor Content oferece uma ampla gama de recursos para auxiliar na resposta do adversário. É sempre parte de uma liberação de sensor e não é atualizado dinamicamente a partir da nuvem. O Conteúdo do Sensor inclui IA no sensor e modelos de aprendizado de máquina e compreende código escrito expressamente para fornecer recursos reutilizáveis e de longo prazo para os engenheiros de detecção de ameaças da CrowdStrike.
Esses recursos incluem tipos de modelo, que possuem campos predefinidos para que os engenheiros de detecção de ameaças possam aproveitar o conteúdo de resposta rápida. Os tipos de modelo são expressos em código. Segundo a CrowdStrike, todo o conteúdo do Sensor, incluindo os tipos de modelo, passa por um extenso processo de controle de qualidade, que inclui testes automatizados, testes manuais, validação e etapas de implementação.
A empresa prossegue afirmando que o processo de liberação do sensor começa com testes automatizados, antes e depois da fusão na base de código. Isso inclui testes unitários, testes de integração, testes de desempenho e testes de estresse. Isso culmina em um processo de implementação de sensores em etapas que começa com dogfooding internamente na CrowdStrike, seguido pelos primeiros usuários. Em seguida, ele é geralmente disponibilizado aos clientes, diz o relatório. Os clientes têm então a opção de selecionar quais partes de sua frota devem instalar a versão mais recente do sensor (‘N’), ou uma versão mais antiga (‘N-1’) ou duas versões mais antigas (‘N-2’) por meio de Políticas de Atualização de Sensor .
O evento de sexta-feira, 19 de julho de 2024, não foi acionado pelo Sensor Content, que só é entregue com o lançamento de um sensor Falcon atualizado. Os clientes têm controle total sobre a implantação do sensor – que inclui conteúdo do sensor e tipos de modelo.
Conteúdo de resposta rápida
O conteúdo de resposta rápida é usado para realizar uma variedade de operações de correspondência de padrões comportamentais no sensor usando um mecanismo altamente otimizado. O Conteúdo de Resposta Rápida é uma representação de campos e valores, com filtragem associada. Este conteúdo de resposta rápida é armazenado em um arquivo binário proprietário que contém dados de configuração. Não é código ou driver de kernel.
O conteúdo de resposta rápida é entregue como “instâncias de modelo”, que são instanciações de um determinado tipo de modelo. Cada instância de modelo mapeia comportamentos específicos para o sensor observar, detectar ou prevenir. As instâncias de modelo possuem um conjunto de campos que podem ser configurados para corresponder ao comportamento desejado.
Em outras palavras, os tipos de modelo representam um recurso de sensor que permite nova telemetria e detecção, e seu comportamento em tempo de execução é configurado dinamicamente pela instância do modelo (ou seja, conteúdo de resposta rápida).
O conteúdo de resposta rápida fornece visibilidade e detecções no sensor sem exigir alterações no código do sensor. Esse recurso é usado por engenheiros de detecção de ameaças para coletar telemetria, identificar indicadores de comportamento do adversário e realizar detecções e prevenções. O Conteúdo de Resposta Rápida é uma heurística comportamental, separada e distinta dos recursos de prevenção e detecção de IA no sensor da CrowdStrike.
Teste e implantação de conteúdo de resposta rápida
O conteúdo de resposta rápida é entregue como atualizações de configuração de conteúdo para o sensor Falcon. Existem três sistemas principais: o Sistema de Configuração de Conteúdo, o Interpretador de Conteúdo e o Mecanismo de Detecção de Sensor.
O Sistema de Configuração de Conteúdo faz parte da plataforma Falcon na nuvem, enquanto o Interpretador de Conteúdo e Mecanismo de Detecção de Sensor são componentes do sensor Falcon. O Sistema de Configuração de Conteúdo é usado para criar Instâncias de Modelo, que são validadas e implantadas no sensor por meio de um mecanismo chamado Arquivos de Canal. O sensor armazena e atualiza seus dados de configuração de conteúdo por meio de arquivos de canal, que são gravados em disco no host.
O Interpretador de Conteúdo no sensor lê o Arquivo do Canal e interpreta o Conteúdo de Resposta Rápida, permitindo que o Mecanismo de Detecção de Sensor observe, detecte ou evite atividades maliciosas, dependendo da configuração da política do cliente. O Interpretador de Conteúdo foi projetado para lidar com exceções de conteúdo potencialmente problemático.
Os tipos de modelo recém-lançados são testados em vários aspectos, como utilização de recursos, impacto no desempenho do sistema e volume de eventos. Para cada tipo de modelo, uma instância de modelo específica é usada para testar a resistência do tipo de modelo, comparando-o com qualquer valor possível dos campos de dados associados para identificar interações adversas do sistema.
As Instâncias de Modelo são criadas e configuradas através do uso do Sistema de Configuração de Conteúdo, que inclui o Validador de Conteúdo que executa verificações de validação no conteúdo antes de ele ser publicado.
Cronograma de eventos: teste e implementação do tipo de modelo
InterProcessCommunication (IPC)
Lançamento de conteúdo do sensor: em 28 de fevereiro de 2024, o sensor 7.11 foi disponibilizado para todos os clientes, introduzindo um novo tipo de modelo IPC para detectar novas técnicas de ataque que abusam de Named Pipes. Esta versão seguiu todos os procedimentos de teste de Conteúdo do Sensor descritos acima na seção Conteúdo do Sensor.
Teste de estresse do tipo de modelo: Em 05 de março de 2024, um teste de estresse do tipo de modelo IPC foi executado em nosso ambiente de teste, que consiste em uma variedade de sistemas operacionais e cargas de trabalho. O tipo de modelo IPC passou no teste de estresse e foi validado para uso.
Liberação de instância de modelo por meio do arquivo de canal 291: Em 5 de março de 2024, após o teste de estresse bem-sucedido, uma instância de modelo IPC foi lançada para produção como parte de uma atualização de configuração de conteúdo. Posteriormente, três instâncias de modelo IPC adicionais foram implantadas entre 8 de abril de 2024 e 24 de abril de 2024. Essas instâncias de modelo tiveram desempenho esperado na produção.
O que aconteceu em 19 de julho de 2024?
Em 19 de julho de 2024, duas instâncias de modelo IPC adicionais foram implantadas. Devido a um bug no Validador de Conteúdo, uma das duas Instâncias de Modelo passou na validação apesar de conter dados de conteúdo problemáticos.
Com base nos testes realizados antes da implantação inicial do tipo de modelo (em 05 de março de 2024), na confiança nas verificações realizadas no validador de conteúdo e nas implantações anteriores bem-sucedidas da instância de modelo IPC, essas instâncias foram implantadas na produção.
Quando recebido pelo sensor e carregado no Interpretador de Conteúdo, o conteúdo problemático no Arquivo de Canal 291 resultou em uma leitura de memória fora dos limites, acionando uma exceção. Esta exceção inesperada não pôde ser tratada normalmente, resultando em uma falha do sistema operacional Windows (BSOD).
Como a CrowdStrike pretente novas falhas:
- Resiliência e testes de software
- Melhore os testes de conteúdo de resposta rápida usando tipos de teste como:
- Teste de desenvolvedor local
- Atualização de conteúdo e teste de reversão
- Teste de estresse, fuzzing e injeção de falhas
- Teste de estabilidade
- Teste de interface de conteúdo
- O relatório recomenda às equipes adicionarem verificações de validação adicionais ao Validador de Conteúdo para Conteúdo de Resposta Rápida. A empresa informa que uma nova verificação está em andamento para evitar que esse tipo de conteúdo problemático seja implantado no futuro. Outra recomendação é que as empresas aprimorem o tratamento de erros existentes no Interpretador de Conteúdo.
- Implantação de conteúdo de resposta rápida
- Implemente uma estratégia de implantação escalonada para conteúdo de resposta rápida, na qual as atualizações sejam implantadas gradualmente em porções maiores da base de sensores, começando com uma implantação canário.
- Outra recomendação é que as equipes melhorem o monitoramento do desempenho do sensor e do sistema, coletando feedback durante a implantação do Conteúdo de Resposta Rápida para orientar uma implementação em fases.
- Também está sendo previsto que a empresa forneça aos clientes maior controle sobre a entrega de atualizações de conteúdo de resposta rápida, permitindo a seleção granular de quando e onde essas atualizações serão implantadas.
- E forneça detalhes de atualização de conteúdo por meio de notas de lançamento, que os clientes podem assinar.
Além desta revisão preliminar pós-incidente, a CrowdStrike está comprometida em divulgar publicamente a análise de causa raiz completa assim que a investigação for concluída, informa o relatório.
Participe das comuni IPNews no Instagram, Facebook, LinkedIn, WhatsApp e X (Twitter).
