operativsystemer og programvare
Crowdstrike: Derfor gikk det galt for Windows, men ikke Mac og Linux
Microsoft peker på EU-avtale og sier de ikke hadde noe valg, men får likevel kritikk for å slippe tredjepartsutviklere for tett inn på operativsystemets kjerne.
Fredag forrige uke gikk omkring åtte og en halv millioner PCer i kne, mange av dem i systemer som inngår i styring av flytrafikk, sykehus, betalingsløsninger og annen viktig digital infrastruktur.
Norge slapp relativt billig unna, sannsynligvis fordi Crowdstrike-løsningen som forårsaket det hele er lite brukt her til lands.
Billig unna slapp også selskaper som satset på Crowdstrike for Mac og Linux i stedet for den Windows-baserte versjonen.
«Kernel-level access»
Årsaken til det er at Windows-versjonen til Crowdstrikes Falcon-sensor, en viktig del av sikkerhetsprogramvaren de selger, hadde dypere tilgang til operativsystemet - såkalt «kernel-level access» («tilgang på kjernenivå»).
Det hadde for eksempel ikke Mac-versjonen av samme programvare, etter at Apple i 2020 sperret for slik tilgang for eksterne utviklere av apper og programvare for systemet.
Det førte til at mange ulike programvarepakker måtte omskrives for å fungere uten slik tilgang, noe som inkluderer sikkerhetsprogramvare som for eksempel Crowdstrikes Falcon-sensor. Det bød på mye ekstraarbeid og -utgifter for tredjeparts utviklere for Mac-plattformen, men gjorde samtidig at slik programvare ikke kunne krasje systemet så ettertrykkelig som det som skjedde for Windows-baserte tilsvarende systemer i forrige uke.
Skylder på EU-avtale
Så hvorfor gjorde ikke Microsoft det også?
Microsoft Norges fungerende kommunikasjonsdirektør Pekka Isosomppi svarer ikke på de fleste av Digis spørsmål - han bare henviser til at dette er det Crowdstrike som må svare på - men med unntak av akkurat dette.
Som svar sender han oss et utklipp av en artikkel fra Wall Street Journal, hvor en annen ikke navngitt talsperson fra Microsoft forklarer årsaken:
På grunn av en avtale med Europakommisjonen, har ikke Microsoft lov til å begrense tilgangen til operativsystemets kjerne på samme måte som Apple gjorde. Etter en klage inngikk Microsoft i 2009 en avtale med Europakommisjonen som sier at Microsoft må gi utviklere av tredjeparts sikkerhetsløsninger samme tilgang til Windows-kjernen som de selv har.
Dermed hadde ikke Microsoft-versjonen av Crowdstrike-programvaren den samme beskyttelsen mot feil som de andre versjonene hadde.
Oppgitt
Ståle Askerød Johansen er oppgitt av at det i dag i det hele tatt er mulig at tredjepart har såvidt enkel tilgang til det han kaller den «voksne» delen av operativsystemet.
Han har jobbet med IT-drift og systemadministrasjon på Universitetet i Oslo i mer enn 20 år, blant annet åtte år i sikkerhetsgruppa og to år som gruppeleder for windows klientdrift. I dag jobber han som integrasjonsarkitekt i Aschehoug forlag, men understreker at han uttaler seg som privatperson.
– Jeg vet det nok er vanskelig for programmet å gjøre sikkerhetsjobben sin [uten slik tilgang], men dette gjør at skylden for problemet også delvis er Microsoft sin, slik jeg ser det, skriver han i et innlegg på Facebook.
Kritikk
Kritikken stilner ikke nevneverdig når Digi tar kontakt og viser til svaret fra Microsoft.
– Nei, det finnes for det første mange mekanismer som skal sørge for at slikt som dette ikke skal kunne skje, men de blir kanskje ikke fulgt godt nok. Microsoft burde ikke tillatt at en godkjent oppdatering laster en slags «ekstra kode» i form av den config-filen som var problemet her.
For det andre mener han Microsoft kanskje har gjort seg for avhengig av tredjeparter som leverer fungerende innhold som de ikke lager selv.
– Uansett avtaler og gammel juss, er hovedpoenget mitt at Microsoft må ta litt mer ansvar. Det er nye tider, og skal sikkerheten og tilgjengeligheten ivaretas kan det hende gamle rutiner og avtaler må revurderes.
Han sammenligner det som skjedde med å gi naboen nøklene til leiligheten når du drar på ferie. Da forventer man gjerne at de oppfører seg ordentlig og ikke brekker nøkkelen i døra på vei ut.
– Det var på sett og vis akkurat det Crowdstrike gjorde.
Bør ha egne mekanismer
Både leverandører av sikkerhetsprogramvare og Microsoft selv er tjent med at dette virker bedre, og Microsoft burde sette seg i førersetet, mener den erfarne IT-mannen.
– Det er viktig at sikkerhetsprogramvare har de tilgangene de trenger, men forutsetningene og rutinene rundt kan nok med fordel strammes inn.
En mulig fremtidig løsning kan være at Windows får egne mekanismer for at sikkerhetsprogramvare skal få gjort jobben sin uten full tilgang, avslutter han.
– Men et argument mot dette er selvsagt at slik programvare per definisjon må ha minst like store rettigheter som skadevaren den skal oppdage og håndtere.
Microsoft er forelagt kritikken fra Askerød Johansen, men har ikke svart.