## فاجعه CrowdStrike: آیا دسترسی به هسته سیستم عامل ضروری است؟
پس از حادثه CrowdStrike در جولای 2024 که منجر به خرابی میلیونها کامپیوتر ویندوزی به دلیل بروزرسانی ناقص نرمافزار حفاظت از نقطه پایانی این شرکت شد، Adam Meyers، معاون ارشد CrowdStrike در بخش عملیات ضد تهدید، در جلسه کمیته فرعی امنیت سایبری مجلس نمایندگان آمریکا شرکت کرد و از طرف شرکت عذرخواهی کرد.
Meyers به جای George Kurtz، مدیرعامل CrowdStrike، در جلسه حاضر شد. Kurtz بنا بر گفته The Register از حضور در جلسه خودداری کرد. Meyers در توضیح مشکل به قانونگذاران گفت که این شرکت روزانه 10 تا 12 بهروزرسانی محتوا منتشر میکند و به گفته وی، “طوفانی از مشکلات” که در شهادت کتبی او (PDF) شرح داده شده، منجر به اختلال در سیستمهای IT در سراسر جهان شد و نیاز به رفع مشکل به صورت دستی داشت.
او ادعا کرد که این بهروزرسانیهای محتوا اکنون تحت بررسی دقیقتر قرار میگیرند تا از کنترل کیفیت آنها اطمینان حاصل شود، اما قانونگذاران همچنان قانع نشدهاند که دسترسی به سطح هسته ویندوز که دلیل وقوع حادثه بوده، ضروری است. Meyers توضیح داد که به نظر او، دسترسی به تمام جنبههای سیستم عامل برای عملکرد CrowdStrike حیاتی است.
دسترسی به سطح هسته در امنیت نقطه پایانی
Meyers با تاکید بر اینکه دستکاری در سطح هسته دقیقا دلیل حملات باجافزاری به سیستمهای کامپیوتری MGM Resorts International، از جمله هتلها و کازینوهای این شرکت بود، گفت: “شما میتوانید اجرایی کنید، به عبارت دیگر، از تهدید جلوگیری کنید و ضد دستکاری را تضمین کنید.”
با وجود اینکه این حملات هنوز رخ دادهاند (هرچند مشخص نیست که MGM Resorts از چه اقدامات امنیتی سایبری استفاده میکرد)، Meyers با ادعا اینکه گروهی از هکرها به نام Scattered Spider به طور منظم از ” تکنیکهای جدید برای افزایش سطح دسترسی خود به منظور غیرفعال کردن ابزارهای امنیتی” استفاده میکنند، همچنان از دسترسی به سطح هسته دفاع میکند.
او گفت: “برای جلوگیری از این اتفاق، ما به استفاده از معماری سیستم عامل ادامه خواهیم داد.”
بنابراین، در نهایت، هیچ تغییری ایجاد نشده است، اما کارشناسان امنیتی در شرکتهای نرم افزاری امنیتی دیگر معتقدند که مشکل در نحوه مدیریت دسترسی به سطح هسته است، نه در خود دسترسی. The Register خاطرنشان میکند که Trellix فقط یک بار در هر سه ماه یکبار بهروزرسانیهای سطح هسته را منتشر میکند.
با توجه به دامنه خسارات وارد شده به زیرساختهای سیستمهای حیاتی، از جمله کنسل شدن پروازهای Delta که نیم میلیون نفر را تحت تاثیر قرار داد، شاید تعجبآور نباشد که Microsoft در آینده به دنبال ارائه “قابلیتهای امنیتی اضافی در خارج از حالت هسته” باشد.