Auteur Sujet: Crowdstrike, l'écran tout bleu du 19 juillet écarlate.  (Lu 4379 fois)

0 Membres et 2 Invités sur ce sujet

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 586
  • Delta S 10G-EPON sur Les Ulis (91)
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #24 le: 19 juillet 2024 à 16:38:49 »
Quand trop de sécurité empêche d'utiliser les PC (et probablement les serveurs windows aussi équipés)... Et cela à un période de vacances où les services informatiques ne sont pas au complet. Les entreprises ou administrations touchées doivent être ravies.

Pour aller plus loin, les EDR ont la réputation de pouvoir facilement bloquer, si ce n'est le système, au moins des applications légitimes, qui ont parues suspectes à l'EDR. Celui-ci est souvent basé sur des signatures des applications à qui il fait confiance.

C'est pourquoi, au moins au début de son installation, il est mis en mode détection, et pas 'Response' (blocage). Il est arrivé à plusieurs reprises, que par exemple des hôpitaux aient bien eu un EDR, mais aient été victime d'un ransomware, car l'EDR avait bien détecté le ransomware, la nuit de samedi à dimanche à 3h du matin...., mais ne l'avait pas bloqué.

C'est par exemple ce qui était arrivé à l'hôpital de Versailles, André Mignot, en Décembre 2022 :

...
Selon nos sources, l’hôpital André Mignot est équipé d’un système de détection et de réponse sur les hôtes (EDR, Endpoint Detection and Response), serveurs et postes de travail. Et celui-ci, signé Cybereason, aurait bien détecté des signaux trahissant l’attaque en cours – sans qu’il nous ait été précisé à quel stade de celle-ci la détection avait commencé.

L’outil lui-même n’est pas supervisé en interne par les équipes informatiques de l’hôpital, mais par un prestataire de services managés. Selon nos informations, l’EDR était configuré pour générer des alertes et pas pour bloquer les activités suspectes observées. Ce qui suggérerait un déploiement relativement récent : en début d’adoption de ce genre d’outil, il est souvent préféré – sinon recommandé – d’attendre, afin d’activer les capacités de blocage et éviter les erreurs ainsi que leur impact sur les activités des métiers.
...


https://www.lemagit.fr/actualites/252528032/Cyberattaque-au-centre-hospitalier-de-Versailles-la-piste-dun-usurpateur-de-LockBit

Il y a eu également le cas d'antivirus traditionnels dont la mise à jour avait entrainé des blocages des PCs.

Denis M

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 1 382
  • Sermaise 91530
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #25 le: 19 juillet 2024 à 18:32:40 »
souvent ces machines n'ont pas de quoi mettre une clé linux pour booter.. les ports ne pas présents ou désactivés physiquement pour des raisons de sécurité...
Oui, c'est vrai que j'ai un peu tendance à voir ça depuis mon clavier de chez moi  ;)

À part ça Orly n'a pas dû être touché avec son Windows 3.1

trekker92

  • Abonné Free adsl
  • *
  • Messages: 1 181
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #26 le: 19 juillet 2024 à 18:36:59 »
N'empêche que, BSD-*, toujours ce grand oublié de cette journée... (free, net, open..)

Lucien

  • Abonné Sosh fibre
  • *
  • Messages: 3 300
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #27 le: 19 juillet 2024 à 18:56:27 »
On n'a pas dit au stagiaire de ne pas faire de mise à jour le vendredi ?  ;D

JeannotPlanche

  • Expert Scaleway
  • Abonné Free fibre
  • *
  • Messages: 137
  • 93
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #28 le: 19 juillet 2024 à 19:40:26 »
RIP le gars qui a fait la MEP chez Crowdstrike  :-\

Si une seule personne peut pousser en production, ce n'est pas de la faute d'une seule personne mais du service/système.
Il devrait y avoir un système de validation par plusieurs personnes (et par des outils).
En toute logique, la personne qui a écrit le fichier incorrect devrait rester en poste (sauf si par ailleurs elle fait vraiment du mauvais travail).
C'est plutôt un responsable haut placé qui devrait s'inquiéter...

coco

  • Abonné Sosh fibre
  • *
  • Messages: 1 673
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #29 le: 19 juillet 2024 à 19:44:24 »
Pour les serveurs, un backup suffisamment tôt permet de solutionner le BOSD (car entre temps crowdstrike a supprimé la mise à jour).

Sur les postes de travail, quand les postes sont chiffrés avec bitlocker, c'est plus compliqué : il faut obtenir la clé (potentiellement, une fois que le service informatique a donné la clé, prévoir une rotation de clé, c'est à dire une nouvelle clé) puis effectuer la manipulation : supprimer le fichier incriminé.

On va en entendre parler de ce crowdstrike.

Mais il y a quelques années ( avant 2010) macafee avait fait la même chose et ça provoquait des BOSD sur windows xp.

Après comme pour tout antivirus, si c'est une mise à jour de la "base virale" et bien elle doit pouvoir être faite rapidement partout. Si c'est une mise à jour du client, il est anormal de ne pas avoir de séparations entre environnements.

kp2sb2020

  • Abonné Coriolis Telecom
  • *
  • Messages: 18
  • Villebon sur Yvette 91
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #30 le: 19 juillet 2024 à 20:04:11 »
Il ne s'agit pas de protéger des serveurs , des PCs mais les flux de données si j'ai bien compris ...
... genre j’accède à mes données de n'importe où avec n'importe quoi : c'est le "cloud"

C'est donc très compliqué et on n'a pas le droit à l'erreur pour ne pas tout bloquer ...

Mais ça arrive , la preuve ici , parfois les effets de bord, parfois parce que c'est fait par des humains [pour l'instant]

Donc il y a tjrs la possibilité de retour en arrière (version N-1, puis/ou  version N corrigée après analyse par les experts ...) mais que ce fût long ici !

PS : l'Europe pourrait s'occuper de la partie Europe d'Internet pour sa sécurité , mais bon les moyens financiers et les compétences informatiques nécessaires semblent manqués (?)

PS : L'Europe pourrait sortir de écosystème Microsoft pour son indépendance, on en parle depuis, euh, longtemps et créer son OS mais etc...

Alors il faut faire avec


MaxLebled

  • Abonné Free fibre
  • *
  • Messages: 339
  • Vannes (56)
    • Site web
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #31 le: 19 juillet 2024 à 21:53:13 »
Il y a bien la version « Gendarmerie nationale » d'Ubuntu, c'est toujours d'actualité : https://fr.wikipedia.org/wiki/GendBuntu

xp25

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 6 107
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #32 le: 19 juillet 2024 à 22:37:29 »
Et Free qui se mange une secousse sur une grosses partie de ses services géniaux en fin de journée ;D

https://www.universfreebox.com/article/568993/certains-abonnes-rencontrent-actuellement-des-problemes-sur-la-freebox-et-nont-plus-acces-a-la-tv

OQEE en rade, Zimbra en rade, Authentication Freebox en rade.

vivien

  • Administrateur
  • *
  • Messages: 47 705
    • Twitter LaFibre.info
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #33 le: 19 juillet 2024 à 22:52:02 »
Le journal de TF1 de 13h presque entièrement consacré au bug :

Fait étonnant, ils listent les services qui fonctionnent et non ceux en panne.



doum

  • Abonné Free fibre
  • *
  • Messages: 378
  • Nice (06)
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #34 le: 19 juillet 2024 à 22:53:24 »
Pourquoi Apple n'est pas présent sur le serveur et le cloud (industriel) ?

Microsoft est juste hégémonique...

parcequ'ils s'en branlent, qu'ils n'ont jamais rien fait pour ca, et que gérer une flotte de mac en entreprise ca donne juste envie de se pendre tant rien n'est prevu correctement pour

Apple fait des milliards avec ses fanboys ils ont pas besoin de l'entreprise, et n'ont jamais rien fait pour

et croire que ca changerait qqchose c'est juste illusoire, le probleme ne vient pas de MS en l'occurence mais d'un logiciel de sécurité tiers
logiciel de sécurité qui serait aussi installé sur un mac (ou un linux) en entreprise, et qui donc pourrait causer les memes degats.

Et apple a deja connu des maj foireuse, comme Microsoft, et comme tous.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 586
  • Delta S 10G-EPON sur Les Ulis (91)
Crowdstrike, l'écran tout bleu du 19 juillet écarlate.
« Réponse #35 le: 19 juillet 2024 à 22:59:02 »
Et Free qui se mange une secousse sur une grosses partie de ses services géniaux en fin de journée ;D

Mais d'après un commentaire, ce serait plutôt lié à une panne de clim dans un datacenter Free...