CrowdStrike服务中断事件:第三方供应商风险管理计划的启示

网络安全供应商CrowdStrike为其Windows版本软件推送的更新,最终导致全球计算机系统崩溃。请使用我们的免费评估工具,确定该事件对您供应商生态圈的影响。

装饰图片

7月19日周五凌晨,CrowdStrike公司旗下Falcon Sensor产品的更新导致全球Windows设备出现大面积瘫痪。当CrowdStrike向用户推送其自称存在缺陷的内容更新后,银行、电视台、航空公司、医院等众多企业的设备突然显示出令人闻之色变的"蓝屏死机"现象。

该事件并非网络攻击,也绝非恶意行为,而是常规产品更新中出现的代码缺陷。这恰恰说明,当此类大规模故障发生时,企业必须持续评估第三方供应商的业务韧性实践,并全面掌握供应商体系中的第三方风险敞口。

CrowdStrike事件及其重要性

CrowdStrike定期为其Falcon Sensor产品发布内容更新,以确保其能抵御最新的网络攻击。所有报告均表明,此次更新属于该部署周期的一部分。

然而,此次更新包含了部分存在缺陷的代码,导致Windows设备出现令人闻风丧胆的蓝屏死机现象。受影响的设备即使重启后仍无法响应,全球数千家企业因此陷入瘫痪,银行、航空公司、医院等机构的运营均受到严重干扰。全球约1400个航班因此次故障被迫取消,部分旅客甚至因系统问题获得了手写登机牌才能登机。

CrowdStrike的防御产品被广泛应用于众多场所,因此这次失误引发了一系列问题。正如首席执行官乔治·库尔茨在声明中所言,这甚至不能算作网络攻击。

CrowdStrike供应商风险评估问卷

Prevalent已开发出一份简短评估问卷,可发送给您的供应商以更深入地了解受影响方及其应对措施。该评估将快速识别使用Crowdstrike Falcon Sensor产品的第三方供应商,并明确其受本次事件影响的具体对象及程度。

致Prevalent客户:本评估现已收录于您的问卷库中。

 

问题 答案选项
1. 您的组织是否使用 CrowdStrike Falcon Sensor NGAV(新一代防病毒软件)和 EDR(端点检测与响应)产品?

帮助文本:网络安全公司CrowdStrike于7月19日星期五对其Falcon Sensor产品发布更新,导致影响Windows系统的故障事件。该缺陷出现在针对Windows主机的单次内容更新中,导致系统崩溃并显示蓝屏死机现象。

a) 是

b) 没有

2. 该事件对贵公司的系统和基础设施造成了多大影响?

帮助文本:应同时考虑影响发生的地点与影响程度。

重大影响:该漏洞已导致数据机密性或完整性丧失

高影响:系统可用性已周期性丧失,且部分数据机密性或完整性受到损害。

低影响:数据保密性或完整性无损失;系统可用性受干扰极小或无干扰。

a) 我们的关键系统、应用程序或信息已受到重大影响

b) 对我们的关键系统、应用程序或信息造成重大影响

c) 我们的关键系统、应用程序或信息受到的影响程度较低。

d) 该事件未对我们的关键系统、应用程序或信息造成任何影响。

3. 该组织是否具备可用于恢复的替代方案和/或备份系统? a) 是

b) 没有

c) 不适用

主动应对第三方事件的四大最佳实践

4. 该组织是否已实施CrowdStrike建议的手动恢复步骤?

帮助文本:CrowdStrike 建议采用以下手动解决方法来恢复系统:

将 Windows 启动到安全模式或 Windows 恢复环境

导航至 C:WindowsSystem32driversCrowdStrike 目录

定位匹配C-0000029*.sys的文件并将其删除。

正常启动主机

a) 是

b) 没有

5.谁被指定为可以回答其他问题的联络人?

说明文本:请说明负责管理信息和网络安全事件的关键联系人。

* 姓名:
* 公司:
* 职位:
* 邮箱:
* 电话:

1. 建立所有第三方供应商的集中化清单

需要在平台上建立集中化的供应商库存系统,而非依赖手动电子表格,以便所有相关内部团队都能通过自动化流程参与供应商管理。完成此步骤后,需实施固有风险评分机制,根据第三方供应商对业务构成的风险程度,确定持续评估方案。

2. 构建第三方地图以确定技术集中度风险

了解供应商生态系统中部署的第四方技术,有助于根据特定技术使用情况识别贵组织与第三方之间的关联关系。

理解这一点后,您就能更准确地识别潜在的集中风险,例如企业内部的薄弱环节和入侵路径,从而主动采取缓解措施。这既可通过定向评估实现,也可借助被动扫描完成。

3. 评估第三方业务韧性与连续性计划

主动联系受影响的供应商,采用符合已知行业供应链安全标准(如NIST800-161和ISO 27036)的简明精准评估方案。评估结果将帮助您针对性地实施整改措施,弥补潜在漏洞。优质解决方案会提供内置建议,加速整改进程,快速填补安全缺口。

4. 持续监控受影响的供应商和供货商,及时发现问题

持续警惕下一个供应链问题,意味着要捕捉即将发生的事件信号。监控多重风险情报来源至关重要,例如犯罪论坛、黑客/数据泄露通知网站、代码仓库和漏洞数据库。 您可单独监控这些来源,或采用整合解决方案将所有情报汇集至统一仪表板,使企业能够集中可见所有风险。所幸CrowdStrike事件并非源于恶意攻击,但风险监控仍是理解第三方事件暴露风险的关键环节。

下一步怎么办?

在未来几周内,受CrowdStrike系统中断影响的企业很可能需要投入大量时间来恢复其系统。 无论规模大小,供应商都将面临业务放缓的困境,并需让数以千计的终端用户设备恢复运行。了解哪些供应商受影响最严重,将有助于制定后续应对方案,并确保自身业务(若未受此次中断影响)避免陷入同样的停滞状态。

希望完善您的第三方风险管理计划,为未来类似事件做好更充分的准备?立即申请演示,了解Prevalent如何通过我们的第三方风险管理平台助您一臂之力。

 


编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。