Tags:
Node Thumbnail

เหตุการณ์ CrowdStrike ไม่ได้สร้างความกังวลเฉพาะผู้ใช้ CrowdStike เท่านั้น แต่ EDR ยี่ห้ออื่นๆ ที่เป็นซอฟต์แวร์แบบเดียวกันก็มีความเสี่ยงเหมือนกัน ล่าสุดทาง Fortinet ผู้ผลิต FortiEDR ก็ออกมาเปิดเผยแนวทางป้องกันการทำเครื่องลูกค้าล่มด้วย

การทดสอบตัวซอฟต์แวร์ FortiEDR นั้นแบ่งเป็นสามระดับ ได้แก่ Major, Minor, และ Patch โดย Major และ Minor นั้นทดสอบในระบบทดสอบนานหลายเดือนก่อนปล่อยออกมา ขณะที่ Patch นั้นทดสอบหลายสัปดาห์ และเมื่อทดสอบเสร็จแล้วก็จะปล่อยในวงจำกัด (limited availability - LA) ก่อนจะขยายไปวงกว้าง

FortiEDR นั้นทำงานในเคอร์เนลเหมือน CrowdStrike ดังนั้นจึงมีความเสี่ยงจะทำเครื่องแครชได้เหมือนกัน แต่ Fortinet ระบุว่ามีกลไกพิเศษตรจสอบว่าโมดูลทำให้เครื่องแครชหรือไม่ หากตรวจพบจะปิดการทำงานตัวเอง และทำงานเฉพาะโปรแกรมระดับ user-space ต่อไปเพื่อเชื่อมต่อกับระบบจัดการเพื่อแก้ปัญหา

เหตุการณ์ CrowdStike นั้นไม่ใช่การอัพเดตตัวซอฟต์แวร์โดยตรง แต่เป็นการอัพเดตไฟล์คอนฟิกที่มีการอัพเดตต่อเนื่อง โดยไฟล์คอนฟิกไปกระตุ้นบั๊กที่มีอยู่ก่อนและเป็นไฟล์ที่ออกมาทางช่องทางเร่งด่วน Rapid Response Content จึงกระทบพร้อมกันอย่างรวดเร็ว

ที่มา - Fortinet

No Description

Get latest news from Blognone

Comments

By: Whisper
iPhoneWindows PhoneAndroidBlackberry
on 26 July 2024 - 09:55 #1317894

น้ำขึ้นให้รีบตักเปิดเครื่องสูบน้ำ

By: KuLiKo
ContributoriPhoneWindows PhoneAndroid
on 26 July 2024 - 11:12 #1317908
KuLiKo's picture

ข ยี้

By: btoy
ContributorAndroidWindows
on 26 July 2024 - 11:25 #1317915
btoy's picture

ก็ต้องเรียกลูกค้ากันหน่อย


..: เรื่อยไป

By: hisoft
ContributorWindows PhoneWindows
on 26 July 2024 - 13:09 #1317930
hisoft's picture

เนี่ย มันต้องจังหวะแบบนี้แหละ

จำได้ว่า Microsoft ก็มี service ประมาณนี้มั้ยนะ แทบไม่เห็นข่าวเลย

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 26 July 2024 - 13:30 #1317934 Reply to:1317930
Ford AntiTrust's picture

ของ Microsoft มันชื่อ Defender for Endpoint น่ะ เอาจริงๆ ตาม ranking ในตลาดระดับ Leader ก็คืออันดับ 2 ต่อจาก CrowdStrike

ส่วนในฝั่ง FortiEDR อยู่ในฝั่ง Niche น่ะ ไม่ใช่พวก Leader

By: hisoft
ContributorWindows PhoneWindows
on 26 July 2024 - 14:10 #1317941 Reply to:1317934
hisoft's picture

ขอบคุณฮะ

By: gamoman
AndroidWindows
on 26 July 2024 - 15:13 #1317947

เหมือน Microsoft, CloudStrike, Forti เป็นทีมงานที่ประชุมในบริษัท ทุกคนได้พูดหมด
โดย MS ได้โอกาสอธิบายก่อนเพื่อให้พ้นผิด
ต่อมา Cloud Strike (CS) ได้พูดมั่งว่าเดี๋ยวจะแก้ไขยัง ๆ ขออภัยกับเรื่องที่เกิดขึ้น
ทุกอย่างดูเหมือนจะจบ มีคนรับผิดชอบ มีแนวทางรับมือทั้งรยะสั้นและยาว
แล้วจู่ ๆ Forti ดันลุกพรวดขึ้นมา แถลงการแบบนิ่ม ๆ ว่า
เครื่องมือของเขาจะปิดตัวเอง และไม่ก่อปัญหาให้เครื่องค้างฯ
MS กับ CS ถึงขั้นต้องหันขวับ มามองทีท Forti แล้วขมุบขมิบปากว่า
เมิงจะพูดทำไมอีก

By: crucifier
iPhoneAndroidUbuntu
on 26 July 2024 - 22:05 #1317984 Reply to:1317947

ทำไม ms ต้องหันขวับครับ ไม่ได้ผิดอะไรสักหน่อย

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 26 July 2024 - 16:13 #1317953
Ford AntiTrust's picture

อ่านแล้วสะดุด "กลไกพิเศษตรจสอบว่าโมดูลทำให้เครื่องแครชหรือไม่ หากตรวจพบจะปิดการทำงานตัวเอง"

ตรงนี้แหละน่าสนใจ hacker ตาลุกวาวเลย ว่าจะทำยังไงให้ไป trigger กลไกพิเศษตรงนั้น 😎

By: lew
FounderJusci's WriterMEconomicsAndroid
on 26 July 2024 - 23:27 #1317988 Reply to:1317953
lew's picture

ตรงกันข้ามก็เหมือนกันครับ สมมติมี product ที่บอกว่า "ไม่สามารถปิดการทำงานได้ แม้จะทำงานผิดพลาดจนเครื่องแครช" ตาลุกวาวเลย ยิงตูมเดียวร่วงทั้งโลก เหมือนที่เพิ่งร่วงไป


lewcpe.com, @wasonliw

By: VirtualPrivateUser on 27 July 2024 - 13:16 #1318012 Reply to:1317953

จริง ๆ ถ้าตรวจเจอว่าทำเครื่องบูทไม่ติดแล้วปิด service ที่รันใน kernel level เพื่อให้เครื่องเปิดติดก่อน แล้วรัน service ใน user space แทน ดีกว่าปิดตายไปเลยในเชิง BCP ครับ เพราะพอปิดแล้วเครื่องเปิดติดสามารถ alert ไปยัง admin ว่ามีเครื่องผิดปกติอยู่ ขณะเดียวกันก็ limited resource access เอาไว้จนกว่าจะแก้กลับมาปกติ

By: rattananen
AndroidWindows
on 27 July 2024 - 18:44 #1318025 Reply to:1317953

อาจจะ check ใน Windows logs ตอน start program
ถ้าเจอ log ที่เข้าข่ายที่เกิดจากตัวเอง ก็ปิดตัวเองไป

By: mrBrightside
iPhoneWindows
on 27 July 2024 - 01:54 #1317997

Famous last words...

เมื่อก่อน CrowdStrike ก็เย้ย MS เหมือน
พอเกิดเรื่อง ลบอย่างไว