مایکروسافت با معماری جدید امنیتی، جلوی تکرار فاجعه CrowdStrike را میگیرد؟
در تابستان ۲۰۲۴، یک بهروزرسانی معیوب از سوی شرکت امنیتی CrowdStrike باعث از کار افتادن میلیونها رایانه و سرور مبتنی بر ویندوز شد. این اختلال گسترده نهتنها شرکتها، بلکه بخشهایی از زندگی روزمره مردم مانند پروازها، پرداختها و سرویسهای اضطراری را هم با مشکلات جدی مواجه کرد. بازگرداندن سیستمها به حالت عادی، روزها و حتی هفتهها زمان برد و موجب شد بسیاری از متخصصان IT مجبور شوند تک تک دستگاههای آسیبدیده را به صورت دستی بازیابی و بهروزرسانی کنند.
نقش ویندوز و تغییرات اخیر مایکروسافت برای افزایش امنیت
اگرچه این حادثه در اصل بر اثر اشتباه CrowdStrike رخ داد، اما به دلیل وابستگی نرمافزار این شرکت به هسته(Kernel) ویندوز، نام مایکروسافت نیز به طور گسترده در اخبار مطرح شد. این رخداد یکی از سلسله مسائل امنیتی اخیر بود که مدیرعامل مایکروسافت و تیم امنیتی این شرکت را وادار کرد وعده تمرکز مجدد بر بهبود امنیت محصولات خود را بدهند.
تغییر معماری آنتیویروسها؛ عبور از کرنل ویندوز
دلیل اصلی گستردگی حادثه، دسترسی نرمافزار ضدبدافزار CrowdStrike به هسته (Kernel) ویندوز بود. اکثر نرمافزارهای امنیتی برای انجام فعالیتهای حفاظتی نیاز به سطح دسترسی بالایی دارند و به همین خاطر اجازه ارتباط با هسته سیستم را دریافت میکنند. همین موضوع باعث میشود در صورت بروز یک اشکال فنی، کل سیستم عامل دچار اختلال شود. در اتفاق اخیر، به خاطر لود شدن زودهنگام فایل معیوب، سیستمها حتی قادر به دریافت بهروزرسانی اصلاحی نبودند.
در همین راستا، مایکروسافت با انتشار یک پست وبلاگی اعلام کرد که به زودی پیشنمایش خصوصی «پلتفرم امنیتی اندپوینت ویندوز(Windows endpoint security platform)» را در اختیار تعدادی از شرکتهای امنیتی قرار میدهد تا بتوانند محصولات خود را به جای کرنل، به صورت User Mode یا همان سطح کاربر توسعه دهند. این کار باعث میشود حتی اگر نرمافزار دچار خطا شود، کل سیستم عامل آسیب زیادی نبیند و بازگردانی سیستمها سادهتر انجام شود.
همکاری جدید با شرکتهای امنیتی و برنامه Microsoft Virus Initiative (MVI)
این قابلیت فعلاً به گروهی از شرکتهای حاضر در برنامه Microsoft Virus Initiative ارائه میشود؛ شرکتهایی مانند CrowdStrike، Bitdefender، ESET، SentinelOne، Trellix، Trend Micro و WithSecure. هدف مایکروسافت این است که توسعهدهندگان امنیتی بتوانند راهکارهایی با قابلیت اطمینان و پایداری بیشتر عرضه کنند و در صورت بروز مشکلات احتمالی، آسیب کلی به سیستم وارد نشود.
نگرانیها و سوابق قبلی؛ اختلاف کسبوکارهای امنیتی با مایکروسافت
سابقه تلاش مایکروسافت برای محدودسازی دسترسی ضدویروسهای شرکتهای ثالث به کرنل ویندوز به حدود ۲۰ سال پیش بازمیگردد. در زمان عرضه ویندوز ویستا و نسخههای ۶۴ بیت، مایکروسافت همین مسیر را آغاز کرد اما به دلیل نگرانی شرکتهای امنیتی درباره انحصارطلبی مایکروسافت و کاهش توان رقابتی خود مقابل Windows Defender، این رویکرد با حواشی و مخالفتهایی روبرو شد. این بار اما مایکروسافت تاکید دارد که با شرکتهای همکار تعامل کامل دارد تا دغدغههای آنها رفع شود.
تغییرات جدید در صفحه خطای مرگ (Blue Screen)
علاوه بر تغییرات معماری امنیت، مایکروسافت چندین تغییر دیگر نیز برای صفحه خطای مرگ (blue screen) ویندوز در نظر گرفته است. این صفحه که اکنون «unexpected restart screen,» نامیده میشود، از حالت آبی به مشکی تغییر پیدا کرده و اطلاعات فنی راحتتر و خواناتر نمایش داده میشود تا ارتباط بهتری با طراحی ویندوز (۱۱) داشته باشد.
معرفی قابلیت Quick Machine Recovery برای بازیابی سریع سیستم
یکی از تغییرات فنی مهم دیگر، اضافه شدن قابلیتی با نام Quick Machine Recovery یا QMR است. این امکان هرگاه یک دستگاه دچار چندین ریاستارت غیرمنتظره شود یا وارد چرخه بوت ناموفق گردد (وضعیتی که برای بسیاری از سیستمهای آسیبدیده توسط CrowdStrike هم رخ داد)، سیستم را به محیط بازیابی ویندوز (Windows RE) منتقل میکند. این محیط امکان اجرا و اعمال اصلاحات را حتی زمانی که ویندوز معمولی قابل بوت شدن نیست، فراهم میسازد و امکان بازیابی سریعتر را به ارمغان میآورد.
امکان QMR به طور پیشفرض روی ویندوز ۱۱ نسخه Home فعال خواهد بود و مدیران فناوری اطلاعات در نسخههای Pro و Enterprise میتوانند آن را فعال یا غیرفعال کنند. این قابلیت در بهروزرسانی “24H2” اضافه میشود و در آینده گزینههای بیشتری برای تنظیمات آن ارائه خواهد شد.
جمعبندی و تأثیرات این تغییرات بر آینده امنیت ویندوز
حادثه CrowdStrike نشان داد که آسیبپذیری در ساختار نرمافزاری میتواند پیامدهای بسیار گستردهای بر زندگی و کسبوکارها داشته باشد. مایکروسافت با تغییر معماری امنیت ویندوز و ارائه راهکارهای فنی جدید امیدوار است بتواند میزان ریسک چنین رخدادهایی را کاهش داده و امنیت و پایداری سیستمهای ویندوزی را افزایش دهد. همکاری نزدیکتر با شرکتهای امنیتی، یادگیری از بحرانهای گذشته و ارتقاء فرآیندهای بازیابی از جمله گامهای مثبت مایکروسافت در مسیر حفظ اعتماد کاربران به سیستمعامل خود خواهد بود..n
منبع : arstechnica
در پایان این مقاله یادآور میشویم که تیم تخصصی شرکت سینایاران با تکیه بر دانش روز و تجربه عملی، آماده ارائه خدمات مشاوره، اجرا و پشتیبانی امنیت سایبری برای کسبوکارها و سازمانهاست. امنیت دادهها و حفاظت از اطلاعات مشتریان همواره اولویت اصلی ماست.
برای آشنایی بیشتر با خدمات امنیتی شرکت یا دریافت مشاوره، میتوانید با ما تماس بگیرید.
امیدوارم از خواندن این متن لذت کافی رو برده باشین و حتما به سایر مقالات ماهم سر بزنید