Microsoft меняет механизмы безопасности Windows

Microsoft меняет механизмы безопасности Windows

Microsoft меняет механизмы безопасности Windows

Microsoft объявила о планах внести изменения в архитектуру ОС Windows для того, чтобы не внешние сервисы, в том числе наложенные средства защиты, не затрагивали работу ядра системы. Это стало ответом на июльский инцидент с CrowdStrike.

Как стало известно изданию The Verge, решение было принято после большого Саммита по безопасности Windows, который состоялся на текущей неделе в штаб-квартире Microsoft.

В нем участвовали, помимо представителей самой Microsoft, специалисты других ИБ-вендоров, включая CrowdStrike, Broadcom, Sophos и Trend Micro. Главной темой данного мероприятия стали изменения, которые необходимо внести в архитектуру системы для недопущения «катастрофы CrowdStrike», масштабного инцидента 19 июля, который вывел из строя 8,5 миллиона компьютеров и серверов на Windows по всему миру.

Проблема тогда возникла в ходе неудачного обновления сервиса безопасности Falcon Sensor от компании CrowdStrike. Как оказалось, проблемное обновление не прошло валидацию в полном объеме. К столь серьезным последствиям привело и то, что Falcon Sensor работал на уровне ядра Windows, которое имеет полный доступ к другим компонентам системы и оборудованию. 

Все это время Microsoft вела активную работу по выведению сервисов безопасности с уровня ядра системы, но, как отмечает старший редактор The Verge Том Уоррен, подвергалась серьезному давлению со стороны партнеров и регуляторов, чтобы вендор не предпринимал односторонних шагов. Microsoft уже пыталась сделать нечто похожее в 2006 году, но тогда эта мера была отвергнута рынком.

Саммит же как раз и был посвящен обсуждению новых требований к поставщикам решений безопасности для Windows. Пока, по мнению Тома Уоррена, движение в сторону выведения сервисов безопасности с уровня ядра идет очень медленно и осторожно. Большая часть разработчиков наложенных средств безопасности готова принять эту меру, но есть и те, кто сопротивляется. Также имеются опасения, что данные меры вызовут противодействие со стороны регуляторов, прежде всего, антимонопольных, как это уже было в 2006 году.

«Как наши клиенты, так и партнеры по экосистеме призвали Microsoft предоставить дополнительные возможности безопасности за пределами пространства ядра, которые, наряду с безопасными практиками развертывания, могут быть использованы для создания высокодоступных решений по безопасности, — комментирует результаты саммита Дэвид Уэстон, вице-президент по корпоративной безопасности и безопасности ОС в Microsoft. — В качестве следующего шага Microsoft продолжит проектировать и развивать эту новую возможность платформы в сотрудничестве с партнерами по экосистеме для повышения надежности без ущерба для безопасности».

«Это была долгожданная возможность присоединиться к отраслевым коллегам в открытом обсуждении достижений, которые будут служить нашим клиентам, повышая устойчивость и надежность как Microsoft Windows, так и всей экосистемы безопасности конечных точек», — прокомментировал результаты мероприятия генеральный директор Sophos Джо Леви.

«Мы оценили возможность присоединиться к этим важным дискуссиям с Microsoft и коллегами по отрасли о том, как лучше всего сотрудничать в создании более устойчивой и открытой экосистемы безопасности конечных точек Windows, которая укрепляет безопасность для наших общих клиентов», — отметил Дрю Бэгли, вице-президент CrowdStrike.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уволенный админ сменил пароли 2500 коллег и нанёс ущерб на $862 тыс.

Уволенный администратор несанкционированно сменил пароли у своего прежнего работодателя, из-за чего 2500 сотрудников потеряли доступ к корпоративной сети. Инцидент произошёл в мае 2021 года. Чтобы получить доступ к инфраструктуре компании, Максвелл Шульц воспользовался методами социальной инженерии.

О случившемся сообщает The Register со ссылкой на материалы уголовного дела. Прокуратура США также опубликовала пресс-релиз с результатами предварительного расследования.

По данным следствия, 35-летний Шульц, уволенный из неназванной компании в Хьюстоне (Техас), в отместку использовал PowerShell-скрипт для массовой смены паролей. В результате 2500 сотрудников лишились доступа к системам совместной работы. Ущерб от простоя и восстановления инфраструктуры оценён в 862 тыс. долларов.

Чтобы проникнуть в сеть, Шульц представился сотрудником аутсорсинговой компании, обслуживавшей пострадавшую организацию, и таким образом получил нужные учётные данные. Для сокрытия своих действий он удалил несколько системных журналов.

ФБР удалось установить личность злоумышленника. До заседания суда, назначенного на 30 января 2026 года, Шульц остаётся на свободе. Ему грозит до 10 лет лишения свободы в федеральной тюрьме и штраф в размере 250 тыс. долларов.

По оценке The Register, этот эпизод — один из множества схожих случаев. Внутренний саботаж стал заметным трендом 2025 года. Аналогичные инциденты произошли в британской сети клиник GCHQ, муниципалитетах графства Йоркшир, на Тихоокеанской железной дороге в Канаде, у производителя систем бесперебойного питания Eaton и в других организациях.

The Register также утверждает, что пострадавшей компанией была Waste Management — крупнейший в США оператор по вывозу твёрдых бытовых отходов, работающий в нескольких штатах, а не только в Техасе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru