Tras el terrible incidente de Crowdstrike, Microsoft anunció que quería repensar el acceso al Kernel por parte de las aplicaciones de ciberseguridad. Durante su Cumbre de Seguridad dedicada a Windows, el editor reveló un poco sobre sus planes para fortalecer su sistema. Planes que aún son vagos y que ya están generando reacciones por parte de algunos editores.
El incidente de Crowdstrike ha dejado su huella. Recordamos que una actualización defectuosa de la herramienta de seguridad Falcon provocó la caída de las máquinas Windows (estaciones de trabajo y servidores) protegidas por el agente XDR de Crowdstrike, provocando un verdadero caos en la industria de los medios (los canales de televisión no pudieron transmitir sus noticias). en el sector del transporte (con aeropuertos ralentizados y miles de vuelos cancelados), en los hospitales (cancelación de intervenciones quirúrgicas), etc.
Si Crowdstrike tiene la culpa, también se ha culpado en gran medida a Microsoft. Después de todo, ¿cómo puede una actualización de terceros dañar su sistema y cerrar tantas empresas e industrias? Microsoft explicó que el problema se debe a que muchas herramientas de seguridad se ejecutan en modo Kernel y que, en caso de error, pueden provocar una pantalla azul y, en el peor de los casos, impedir que Windows se reinicie normalmente. Por cierto, Microsoft se había enfrentado – un poco injustamente y muy imprudentemente – a la Comisión Europea, que había obligado a Microsoft a reabrir su Kernel después de un intento de cerrar su entonces Windows 8.
Lo cierto es que, como parte de su famosa SFI (Secure Future Initiative) y su nueva doctrina de “ciberseguridad primero”, Microsoft ya no quiere que ocurra un incidente así.
Con motivo de su conferencia Cumbre del ecosistema de seguridad de endpoints de Windows 2024el editor reveló sus planes para reforzar Windows y prohibir nuevos incidentes de este tipo. Microsoft está considerando cambios importantes en la arquitectura de seguridad de su sistema operativo.
La idea central es desarrollar una especie de “plataforma cibernética” en el corazón de Windows que expondría más “capacidades/funcionalidades” de ciberseguridad fuera del Kernel.en otras palabras, fuera del modo kernel. Por tanto, las herramientas de ciberseguridad podrían funcionar plenamente sin acceso directo al kernel de Windows. Ya no tendrían que instalarse en el espacio del Kernel, evitando fallos por “pantalla azul de la muerte” en caso de error.
Según Microsoft, una reducción drástica del acceso al Kernel por parte de programas de terceros y la integración de dicha plataforma cibernética en el corazón de Windows reduciría los riesgos de perturbaciones sistémicas causadas no sólo por actualizaciones defectuosas o también por malware. .
La idea no es nueva. Microsoft había intentado bloquear el acceso al Kernel con Windows 8, pero se echó atrás bajo la presión de los editores y de la Unión Europea. Y, desde 2020, con macOS 11, Apple ha optado por un enfoque similar con su Endpoint Security Framework y la prohibición del usuario de extensiones Kernel.
Así, durante la Cumbre de Seguridad 2024 se plantearon cuatro principales ámbitos de reflexión:
- Limite el acceso al kernel para software de seguridad de terceros y, al mismo tiempo, proporcione nuevas API en modo de usuario a través de una nueva plataforma de seguridad en Windows.
- Fomente prácticas de implementación más seguras, con actualizaciones continuas y la capacidad de interrumpirlas rápidamente.
- Mejorar el intercambio de información entre Microsoft y los proveedores de seguridad sobre el funcionamiento de sus productos.
- Fortalezca las capacidades de seguridad nativas de Windows 11 para reducir la dependencia de soluciones de terceros.
Reacciones muy divididas
Microsoft dice que quiere construir esta nueva plataforma de ciberseguridad de Windows e implementar las vías mencionadas anteriormente en colaboración con todos los editores de seguridad para comprender completamente sus necesidades y crear las API que serán necesarias para ellos.
Propuestas y perspectivas que no agradan a todos. Por decir lo menos, los proveedores de soluciones de seguridad han recibido estos anuncios con reacciones encontradas.
Algunos, como centinelaunofueron de gran apoyo: “ Creemos que la transparencia es crucial y estamos totalmente de acuerdo con Microsoft en que las empresas de seguridad deben cumplir con rigurosos estándares de ingeniería, pruebas e implementación, así como seguir las mejores prácticas en el desarrollo e implementación de software. Estamos orgullosos de haber seguido los procesos que Microsoft describió hoy durante años y continuaremos haciéndolo en el futuro. ».
Otros, sin embargo, se muestran mucho menos entusiastas. Para ESET« Sigue siendo imperativo que el acceso al kernel siga siendo una opción para que los productos de ciberseguridad permitan la innovación continua y la capacidad de detectar y bloquear futuras amenazas cibernéticas. »
Al editor le preocupa que los cambios propuestos por Microsoft puedan limitar la elección de soluciones de ciberseguridad pero también afectar el rendimiento de las herramientas de seguridad.
Lo mismo en Sofos que, si bien saluda el esfuerzo de Microsoft y las recomendaciones formuladas, recuerda que: “ Operar en el espacio del kernel (la capa más privilegiada de un sistema operativo, con acceso directo a la memoria, el hardware, la gestión de recursos y el almacenamiento) es de vital importancia para los productos del espacio del kernel. seguridad. »
Todo depende obviamente de lo que Microsoft implementará en esta “Plataforma de Seguridad de Windows”, pero recordemos que Crowdstrike presume de ofrecer los mismos niveles de visibilidad, detección y protección bajo macOS, sin tener acceso al Kernel y con un agente ejecutado exclusivamente en modo Usuario.
Desafíos y problemas regulatorios
El problema para Microsoft es queno basta con convencer a los editores. También tendremos que convencer a los reguladores. que esta reducción del acceso no tiene ningún impacto en la competencia. Algunos editores expresan abiertamente su temor (como en la época de Windows 8) de que todo esto acabe dando a Microsoft una ventaja injusta. Matthew Prince, director ejecutivo de Llamarada de nubeya alerta opiniones: “ Un mundo en el que sólo Microsoft puede proporcionar una seguridad eficaz para los terminales no es un mundo más seguro. »
Microsoft se toma en serio estas preocupaciones y no dejó de invitar a su reunión a los jefes de organizaciones gubernamentales internacionales. La decisión de limitar o no el acceso al kernel tendrá profundas implicaciones para el ecosistema de ciberseguridad de Windows. El editor parece consciente de queSerá crucial encontrar el equilibrio adecuado entre la necesidad de proteger el sistema contra posibles vulnerabilidades y la necesidad de permitir a los proveedores de seguridad innovar y proporcionar soluciones efectivas..
Sin embargo, a pesar de las diferencias mostradas, todas las partes interesadas parecen estar de acuerdo en la necesidad de mejorar la resiliencia del sistema y prevenir futuros incidentes importantes. La implementación de prácticas de implementación segura, como la implementación gradual y escalonada de actualizaciones, se considera unánimemente una medida esencial. Y Muchos actores no dejaron de socavar a Crowdstrike, que resultó fallar en esta área.. Aseguran, eso sí, que un incidente así nunca podría ocurrir con sus soluciones porque llevan mucho tiempo practicando las buenas acciones mencionadas por Microsoft. Algunos incluso se preguntan si el “evento Crowdstrike” no es una excusa para que Microsoft restrinja su sistema y ralentice la competencia, recordando que este evento es bastante único en su tipo, extremadamente raro y “ Totalmente culpa de Crowdstrike «. Señalan fácilmente que el problema no es Windows, ya que Crowdstrike también experimentó reveses similares con varias distribuciones de Linux a principios de año.
La pregunta que finalmente surge es ¿podemos prohibir a Microsoft reproducir lo que Apple está haciendo en macOS? Aquí hay una cuestión de confianza y credibilidad. Una credibilidad que Microsoft perdió hace tiempo. El editor deberá demostrar mucha escucha, apertura y transparencia para revertir la tendencia y cambiar la situación en términos de seguridad de Windows. Y definitivamente llevará tiempo…
Lea también:
Sabemos cómo Crowdstrike arruinó el mundo
Satya Nadella toma la pluma para inculcar una cultura cibernética dentro de Microsoft
Seis lecciones de la interrupción de Crowdstrike atribuida falsamente a Microsoft
Las autoridades estadounidenses critican duramente a Microsoft y su enfoque interno en materia de ciberseguridad
[

