😎 夏季专享大促来袭!5折尊享InvestingPro旗下AI智能选股,立即体验手慢无

中信证券:Crowdstrike(CRWD.US)更新错误致Windows宕机 如何看待后续影响?

发布时间 2024-7-22 08:43
更新时间 2024-7-22 09:05
© Reuters.  中信证券:Crowdstrike(CRWD.US)更新错误致Windows宕机 如何看待后续影响?
CRWD
-

智通财经APP获悉,中信证券发布研究报告称,7月19日,CrowdStrike(CRWD.US)配置更新错误引起850万台Windows主机系统崩溃,严重影响了全球重要行业的业务运作,导致航班停飞、医疗程序取消/中断以及媒体停播等重大影响。目前,相关配置错误已经修复,而全面解决则需要数天时间。本次事件或将导致CrowdStrike面临一定经济损失,以及更加严重的声誉损失,或将引起CrowdStrike现有及潜在客户重新考虑合作关系,CrowdStrike的主要竞争对手或将因此受益。

中信证券观点如下:

事件描述:端点安全厂商CrowdStrike配置更新引起部分Windows系统崩溃。

UTC时间2024年7月19日4点左右(北京时间12点左右),端点安全厂商CrowdStrike发布的一项有误的Falcon Sensor(用于监控PC/虚拟机操作系统活动的Agent,旨在检测和阻止潜在的威胁)更新导致全球范围内安装该Agent的Windows系统大规模宕机,全球数百万台PC/服务器/虚拟机因“蓝屏死机”(BSOD)错误而离线。由于CrowdStrike是全球头部端点安全产品供应商,而全球主流的PC均搭载Windows系统,这次错误更新导致银行、航空公司、超市和电视广播公司等都受到影响,包括影响航空指挥系统导致航司停飞/迫降,影响订票/检票/结算系统导致各类线下服务场景无法正常运行,甚至部分工厂的生产流程也受到影响,是近年来波及范围最广的一次IT事故。

事件原因:Falcon Sensor通道文件更新引发逻辑错误,导致操作系统崩溃。

根据CrowdStrike官网技术博客内容,UTC时间2024年7月19日04:09,CrowdStrike向Windows系统发布了Falcon Sensor配置更新,该配置更新是导致系统崩溃的核心原因,与任何网络攻击无关。CrowdStrike表示,更新的配置文件被称为“通道文件”,是Falcon Sensor行为保护机制的一部分。对通道文件的更新是Falcon Sensor运行的正常环节,CrowdStrike每天都会根据发现的新战术、技术和策略进行多次更新。本次受影响的通道文件是291,其文件名以" C-00000291- "开头,以.sys扩展名结尾。通道文件291用于评估命名管道在Windows系统中的执行情况(命名管道在Windows系统中用于进程间或系统间通信),本次更新旨在针对新近观察到的恶意命名管道,但配置更新引发了逻辑错误,导致操作系统崩溃。

补救手段:配置错误已经修复,但宕机问题需要逐步解决。

根据官网技术博客内容,导致Windows系统崩溃的配置更新已于UTC时间7月19日05:27修复。公司表示,本次影响不涉及Linux和macOS主机,在UTC时间05:27之后上线的Windows主机也不受影响。对于已经波及到的主机,公司给出不同情况下的解决方案:1)优先在有线网络(而不是WiFi)环境下重启主机,使其有机会下载恢复的通道文件。2)如果重启后系统仍然崩溃,则需要将Windows引导至安全模式或Windows恢复环境,导航至操作系统卷的CrowdStrike目录,找到通道文件291并将其删除,然后再从关闭状态启动主机。3)对于使用BitLocker加密的主机,通常要求在进入安全模式时输入恢复密钥以确保系统安全,在公有云或者虚拟环境下,用户可以通过自动化脚本的方式实现批量恢复。但对于物理服务器或者PC设备,只能通过IT管理员手动输入的方式实现恢复,恢复周期会更长。综上,我们判断部分主机能够快速恢复,而全面解决则需要数天时间。

后续影响:CrowdStrike或将面临经济和声誉损失,端点安全市场格局亦有可能发生变化。

根据微软官网消息,本次受到影响的Windows主机数量约850万台,这占CrowdStrike服务端点数约20%。按照软件公司合同签署的惯例,通常不需要赔偿客户直接经济损失。但合同中一般设置有服务级别协议(SLA),要求服务可用时间以及响应、解决时间等,如果CrowdStrike未能达到相关要求,则需要向客户提供一定补偿,或是提供SLA 积分以抵扣未来的服务费用。与此同时,公司也需要增加公关/品牌/修复相关开支,并承担声誉和品牌形象的损失。尽管宕机事件本身并非孤例,AWS、Azure、Atlassian(2022年4月)和Datadog(2023年3月)都引起过类似事件。但考虑到本次事件波及范围过大,我们认为相关损害亦将更为严重。这次事件过后,或将引起CrowdStrike现有及潜在客户重新考虑合作关系,CrowdStrike的主要竞争对手或将因此受益。

投资策略:

CrowdStrike配置更新错误引起850万台Windows主机系统崩溃,严重影响了全球重要行业的业务运作(如航司/机场、火车、广播公司、医院、金融机构、政府机构等),导致航班停飞、医疗程序取消/中断以及媒体停播等重大影响。目前,相关配置错误已经修复,而全面解决则需要数天时间。本次事件或将导致CrowdStrike面临一定经济损失,以及更加严重的声誉损失,或将引起CrowdStrike现有及潜在客户重新考虑合作关系,CrowdStrike的主要竞争对手或将因此受益。

风险因素:原油价格上行导致欧美高通胀进一步失控风险;美债利率快速上行风险;针对科技巨头的政策监管持续收紧风险;全球宏观经济复苏不及预期风险;宏观经济波动导致欧美企业IT支出不及预期风险;安全平台化演进不及预期风险;全球云计算市场发展不及预期风险;云计算企业数据泄露、信息安全风险;行业竞争持续加剧风险等。

最新评论

风险批露: 交易股票、外汇、商品、期货、债券、基金等金融工具或加密货币属高风险行为,这些风险包括损失您的部分或全部投资金额,所以交易并非适合所有投资者。加密货币价格极易波动,可能受金融、监管或政治事件等外部因素的影响。保证金交易会放大金融风险。
在决定交易任何金融工具或加密货币前,您应当充分了解与金融市场交易相关的风险和成本,并谨慎考虑您的投资目标、经验水平以及风险偏好,必要时应当寻求专业意见。
Fusion Media提醒您,本网站所含数据未必实时、准确。本网站的数据和价格未必由市场或交易所提供,而可能由做市商提供,所以价格可能并不准确且可能与实际市场价格行情存在差异。即该价格仅为指示性价格,反映行情走势,不宜为交易目的使用。对于您因交易行为或依赖本网站所含信息所导致的任何损失,Fusion Media及本网站所含数据的提供商不承担责任。
未经Fusion Media及/或数据提供商书面许可,禁止使用、存储、复制、展现、修改、传播或分发本网站所含数据。提供本网站所含数据的供应商及交易所保留其所有知识产权。
本网站的广告客户可能会根据您与广告或广告主的互动情况,向Fusion Media支付费用。
本协议的英文版本系主要版本。如英文版本与中文版本存在差异,以英文版本为准。
© 2007-2024 - Fusion Media Limited | 粤ICP备17131071号 | 保留所有权利。