CrowdStrikeのWindows停止事件 どのような経緯をたどったのか
CrowdStrikeのソフトウェアアップデートに欠陥があったため、世界中のWindowsが影響を受けた。問題が発生した直後には何が起こったのだろうか。振り返ってみよう。
サイバーセキュリティ企業のCrowdStrikeが、2024年7月22日に米証券取引委員会(SEC)に提出した書類によると(注1)、同社の欠陥のあるアップデートは78分間実行されたことが分かった。同社が2024年7月19日に配布した欠陥のあるソフトウェアアップデートは、瞬く間に世界中のITネットワークを機能不全に陥れた(注2)。
「Falcon」のアップデートによる混乱
CrowdStrikeがSECに提出した書類によると、同社のセンサーソフトウェア「Falcon」の設定に関するアップデートは、米国東部時間の真夜中過ぎ、2024年7月19日の午前4時9分にリリースされたという。同社は「問題を特定後、隔離し、7月19日午前5時27分にアップデートを元に戻した」ことになる。これで問題は解決したのだろうか。
CrowdStrikeは「特定のWindowsシステムを使用している顧客に起こった障害はサイバー攻撃の結果ではない」と繰り返し、同社のブログで公開された修復情報と更新を公開した(注3)。同社は、「Windows」バージョン7.11以降で「Falcon」を実行中のシステムにおいて、78分の間に更新された構成をダウンロードした場合、「システムクラッシュのリスクがあった」と述べた。
アップデートを公開してからわずか1時間後に、CrowdStrikeはアップデートを取り下げた。だが、特定のWindowsシステムで再起動が繰り返されたり、「死のブルースクリーン」が表示されたりした。それらのシステムを使っていた顧客にとって、CrowdStrikeによるアップデートの撤回はダメージを受けた後の出来事であり、遅すぎた。
Microsoftによると、CrowdStrikeのアップデートが影響を与えたWindowsデバイスは推定850万台だ(注4)。これはWindowsマシン全体の1%にも満たないものの、被害が大きかったことは確かだ。
現在のクラウドベースのソフトウェアは、CI/CD(継続的なインテグレーション・継続的なデリバリー)という手法に従って自動的に展開される。つまり、随時ソフトウェアのアップデートを開発し、その後、多数の顧客に一斉に大規模に展開される。
CrowdStrikeの製品説明によると、「Falcon」はクラウドネイティブアーキテクチャと、CI/CDパイプラインにおける自動化されたツールとプロセスのセットで動作する。典型的なCI/CDと言えるだろう。
もちろん、開発したソフトウェアをそのまま展開することはない。自動テスト用のコンポーネントや、アプリケーションが本番環境にデプロイされる前の品質保証、A/Bテストのためのステージング環境が含まれる。
SECへの提出書類の中で、CrowdStrikeのバート・ポドベア氏(最高財務責任者)は「状況は進展している。この出来事が当社のビジネスとオペレーションに与える影響を評価している最中だ」と記した。
CrowdStrikeはアップデートを元に戻したものの、すでにアップグレード済みで不具合によりクラッシュしている顧客のシステムは、以前の安定したバージョンに戻すことはできなかった。同社は、2024年7月22日に「YouTube」に公開した動画で(注5)、影響を受けた顧客向けの自己修復手順を示した。
影響を受けた多くの顧客は、社内で多段階のプロセスを踏み、問題を手動で修正しなければならなかった。
航空企業United Airlinesのスコット・カービー氏(CEO)は、2024年7月22日のLinkedInへの投稿で次のように記した。
「ほぼ全てのシステムが影響を受けた。その結果、世界中の各コンタクトセンターと365の空港において、技術者が2万6000台以上のコンピュータやデバイスを1台ずつ手動で修正しなければならなかった」(注6)
カービー氏はLinkedInの投稿の中で、この出来事を「世界が経験したことのないような広範囲に及ぶテクノロジー障害」と表現した。
なお、CrowdStrikeは、システムクラッシュをもたらしたロジックエラーを引き起こす欠陥のあるアップデートの内容と、それがどのようにして顧客の手に渡ったのかについて、2024年7月27日になって「インシデント事後のプレビュー」の形で説明した。
出典: CrowdStrike says flawed update was live for 78 minutes(Cybersecurity Dive)
注1:CrowdStrike Holdings, Inc.(CrowdStrike)
注2:CrowdStrike software update at the root of a massive global IT outage(Cybersecurity Dive)
注3:Technical Details: Falcon Content Update for Windows Hosts(CrowdStrike)
注4:Helping our customers through the CrowdStrike outage(Microsoft)
注5:CrowdStrike Host Self-Remediation for Remote Users with Local Administrator Privileges(YouTube)
注6:Scott KirbyScott Kirby(LinkedIn)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
“積ん読”をAIが読み解く オライリーなど英語書籍10万冊以上にGeminiが対応
-
2
AWS、SalesforceがAI連携を強化 データ分断をどう解消するか
-
3
AIを導入した企業ほど困る「データ基盤問題」 パーソルが3サービスで支援へ
-
4
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
5
Teams会議をAIエージェントの「教材」に 埋もれた経験則を資産に変える新たな手法とは
-
6
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
7
手作業で消耗する人とそうでない人の差 全員がAIを「当たり前に使う職場」の作り方
-
8
Microsoftが進めるCopilot再編 「Microsoft Copilot」への移行で、企業への影響は?
-
9
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
10
双日調査、Copilot導入企業の87.5%が「情報分散」を課題 「横断検索AI」に期待か
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー