De FBI, het Amerikaanse cyberagentschap CISA en het Australische Cyber Security Centre (ACSC) hebben update-advies voor softwareleveranciers uitgebracht, om zo een nieuw CrowdStrike-incident te voorkomen. "De recente CrowdStrike-storing heeft de wereldwijde gevolgen laten zien wanneer het misgaat met systeemupdates", aldus het ACSC.
In het adviesdocument, genaamd 'Safe Software Deployment: How Software Manufacturers Can Ensure Reliability for Customers', leggen de diensten uit hoe softwareleveranciers op betrouwbare wijze updates aan klanten kunnen aanbieden. "Het is voor alle softwareleveranciers van cruciaal belang om een programma te hebben voor het veilig uitrollen van software, dat wordt ondersteund door geverifieerde processen, inclusief robuuste tests en metingen", zo stellen de diensten (pdf).
Softwareleveranciers worden vooral geadviseerd om hun updates goed te testen, om zo eventuele problemen te onderscheppen en te voorkomen dat defecte software bij klanten terechtkomt. "Vroegtijdige detectie door middel van uitgebreide teststrategieën, waaronder geautomatiseerde test- en monitoringtools, zorgt ervoor dat teams fouten kunnen vinden en verhelpen voordat die in grotere problemen veranderen. Het proactief opsporen van problemen in een vroeg stadium verbetert de kwaliteit van een product en vermindert de kans op dure fixes later."
Softwareleveranciers zouden updates en nieuwe versies eerst zelf moeten testen in 'real-world scenario's', voordat de uitrol bij klanten plaatsvindt. Daarnaast moet de uitrol onder klanten gefaseerd en gecontroleerd plaatsvinden, zodat problemen kunnen worden opgespoord en verholpen voordat de update aan meer klanten wordt aangeboden. Verder moet feedback op eerdere updates, zoals onverwacht of abnormaal systeemgedrag, systeemlogs en prestatiemetingen, in de planningsfase van de volgende ontwikkelcyclus worden meegenomen.
Volgens de diensten zijn beveiligingsincidenten vaak het gevolg van verschillende factoren, waaronder mensen, processen en technologie die niet meer op elkaar zijn afgestemd. Om te voorkomen dat het misgaat met het uitrolproces zijn er twee aanpakken, zo stellen ze. De eerste aanpak betreft het aanmoedigen van een "postmortem" cultuur waarbij teams naar de uitkomst van processen kijken, in plaats van de schuld bij een bepaald individu neer te leggen. Daarnaast moeten 'bijna missers' als echte incidenten worden behandeld.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.