operativsystemer og programvare

Crowdstrike: Derfor gikk det galt for Windows, men ikke Mac og Linux

Microsoft peker på EU-avtale og sier de ikke hadde noe valg, men får likevel kritikk for å slippe tredjepartsutviklere for tett inn på operativsystemets kjerne.

8,5 millioner PCer gikk i blått da Crowdstrike-oppdeteringen i forrige uke hadde en kritisk feil. Men hvorfor skjedde det bare med Windows-utgaven?
8,5 millioner PCer gikk i blått da Crowdstrike-oppdeteringen i forrige uke hadde en kritisk feil. Men hvorfor skjedde det bare med Windows-utgaven? Skjermbilde: Windows/Microsoft

Kortversjonen

  • Omkring 8,5 millioner PC-er, mange i viktige systemer som flytrafikk og sykehus, krasjet på grunn av en feil i Crowdstrike-løsningen for Windows.

  • Crowdstrike-løsningen for Mac og Linux unngikk problemet fordi de ikke har «kernel-level access», noe Apple sperret i 2020, mens Microsoft er bundet av en EU-avtale fra 2009 til å gi slik tilgang til utviklere.

  • Ståle Askerød Johansen kritiserer Microsoft for å tillate for mye tilgang for tredjeparts programvare og mener selskapet bør ta mer ansvar for sikkerheten.

Fredag forrige uke gikk omkring åtte og en halv millioner PCer i kne, mange av dem i systemer som inngår i styring av flytrafikk, sykehus, betalingsløsninger og annen viktig digital infrastruktur.

Norge slapp relativt billig unna, sannsynligvis fordi Crowdstrike-løsningen som forårsaket det hele er lite brukt her til lands.

Billig unna slapp også selskaper som satset på Crowdstrike for Mac og Linux i stedet for den Windows-baserte versjonen.

«Kernel-level access»

Årsaken til det er at Windows-versjonen til Crowdstrikes Falcon-sensor, en viktig del av sikkerhetsprogramvaren de selger, hadde dypere tilgang til operativsystemet - såkalt «kernel-level access» («tilgang på kjernenivå»).

Det hadde for eksempel ikke Mac-versjonen av samme programvare, etter at Apple i 2020 sperret for slik tilgang for eksterne utviklere av apper og programvare for systemet.

Det førte til at mange ulike programvarepakker måtte omskrives for å fungere uten slik tilgang, noe som inkluderer sikkerhetsprogramvare som for eksempel Crowdstrikes Falcon-sensor. Det bød på mye ekstraarbeid og -utgifter for tredjeparts utviklere for Mac-plattformen, men gjorde samtidig at slik programvare ikke kunne krasje systemet så ettertrykkelig som det som skjedde for Windows-baserte tilsvarende systemer i forrige uke.

Skylder på EU-avtale

Så hvorfor gjorde ikke Microsoft det også?

Microsoft Norges fungerende kommunikasjonsdirektør Pekka Isosomppi svarer ikke på de fleste av Digis spørsmål - han bare henviser til at dette er det Crowdstrike som må svare på - men med unntak av akkurat dette.

Som svar sender han oss et utklipp av en artikkel fra Wall Street Journal, hvor en annen ikke navngitt talsperson fra Microsoft forklarer årsaken:

På grunn av en avtale med Europakommisjonen, har ikke Microsoft lov til å begrense tilgangen til operativsystemets kjerne på samme måte som Apple gjorde. Etter en klage inngikk Microsoft i 2009 en avtale med Europakommisjonen som sier at Microsoft må gi utviklere av tredjeparts sikkerhetsløsninger samme tilgang til Windows-kjernen som de selv har.

Dermed hadde ikke Microsoft-versjonen av Crowdstrike-programvaren den samme beskyttelsen mot feil som de andre versjonene hadde.

Oppgitt

Ståle Askerød Johansen er oppgitt av at det i dag i det hele tatt er mulig at tredjepart har såvidt enkel tilgang til det han kaller den «voksne» delen av operativsystemet.

Ståle Askerød Johansen er IT-mann med lang fartstid fra Universitetet i Oslo, blant annet innen sikkerhet og systemadministrasjon. Foto: Privat
Ståle Askerød Johansen er IT-mann med lang fartstid fra Universitetet i Oslo, blant annet innen sikkerhet og systemadministrasjon.

Han har jobbet med IT-drift og systemadministrasjon på Universitetet i Oslo i mer enn 20 år, blant annet åtte år i sikkerhetsgruppa og to år som gruppeleder for windows klientdrift. I dag jobber han som integrasjonsarkitekt i Aschehoug forlag, men understreker at han uttaler seg som privatperson.

– Jeg vet det nok er vanskelig for programmet å gjøre sikkerhetsjobben sin [uten slik tilgang], men dette gjør at skylden for problemet også delvis er Microsoft sin, slik jeg ser det, skriver han i et innlegg på Facebook.

Kritikk

Kritikken stilner ikke nevneverdig når Digi tar kontakt og viser til svaret fra Microsoft.

– Nei, det finnes for det første mange mekanismer som skal sørge for at slikt som dette ikke skal kunne skje, men de blir kanskje ikke fulgt godt nok. Microsoft burde ikke tillatt at en godkjent oppdatering laster en slags «ekstra kode» i form av den config-filen som var problemet her.

For det andre mener han Microsoft kanskje har gjort seg for avhengig av tredjeparter som leverer fungerende innhold som de ikke lager selv.

– Uansett avtaler og gammel juss, er hovedpoenget mitt at Microsoft må ta litt mer ansvar. Det er nye tider, og skal sikkerheten og tilgjengelig­heten ivaretas kan det hende gamle rutiner og avtaler må revurderes.

Han sammenligner det som skjedde med å gi naboen nøklene til leiligheten når du drar på ferie. Da forventer man gjerne at de oppfører seg ordentlig og ikke brekker nøkkelen i døra på vei ut.

– Det var på sett og vis akkurat det Crowdstrike gjorde.

Bør ha egne mekanismer

Både leverandører av sikkerhetsprogramvare og Microsoft selv er tjent med at dette virker bedre, og Microsoft burde sette seg i førersetet, mener den erfarne IT-mannen.

– Det er viktig at sikkerhetsprogramvare har de tilgangene de trenger, men forutsetningene og rutinene rundt kan nok med fordel strammes inn.

En mulig fremtidig løsning kan være at Windows får egne mekanismer for at sikkerhetsprogramvare skal få gjort jobben sin uten full tilgang, avslutter han.

– Men et argument mot dette er selvsagt at slik programvare per definisjon må ha minst like store rettigheter som skadevaren den skal oppdage og håndtere.

Microsoft er forelagt kritikken fra Askerød Johansen, men har ikke svart.

Powered by Labrador CMS