Fortaleciendo la Seguridad en Windows: Lecciones del Incidente de CrowdStrike
Prácticas recomendadas de seguridad de Windows para integrar y administrar herramientas de seguridad
Hello EveryOne!! Querido y estimado lector de Obss, Microsoft ha proporcionado un análisis sobre la reciente interrupción de CrowdStrike y las mejores prácticas para integrar herramientas de terceros en su ecosistema abierto de Windows.
En esta entrada de Obss, vamos a examinar la interrupción y proporcionar una descripción técnica de la causa raíz.
Dentro del artículo también nos explicarán por qué los productos de seguridad usan controladores en modo kernel hoy en día y las medidas de seguridad que Windows proporciona para soluciones de terceros.
Además, nos compartirán cómo los clientes y los proveedores de seguridad pueden aprovechar mejor las capacidades de seguridad integradas de Windows para aumentar la seguridad y la confiabilidad.
Por último, proporcionaremos un vistazo a cómo Windows mejorará la extensibilidad para futuros productos de seguridad.
Informe de Microsoft
Windows es una plataforma abierta y flexible utilizada por muchas de las principales empresas del mundo para casos de uso de alta disponibilidad donde la seguridad y la disponibilidad no son negociables.
Para satisfacer esas necesidades:
- Windows ofrece una variedad de modos operativos entre los que los clientes pueden elegir. Esto incluye la capacidad de limitar lo que se puede ejecutar a solo software y controladores aprobados. Esto puede aumentar la seguridad y la confiabilidad al hacer que Windows funcione en un modo más cercano a los teléfonos móviles o dispositivos.
- Los clientes pueden elegir las funciones integradas de detección y monitoreo de seguridad que se incluyen con Windows, o pueden optar por reemplazar o complementar esta seguridad con una amplia variedad de opciones de un vibrante ecosistema abierto de proveedores.
En su informe analizan la reciente interrupción del servicio de CrowdStrike y ofrecen una descripción técnica de la causa raíz. También explican por qué los productos de seguridad utilizan controladores en modo kernel en la actualidad y las medidas de seguridad que ofrece Windows para las soluciones de terceros. Además, comparten cómo los clientes y los proveedores de seguridad pueden aprovechar mejor las capacidades de seguridad integradas de Windows para lograr una mayor seguridad y confiabilidad.
CrowdStrike publicó recientemente una revisión preliminar posterior al incidente en la que analizaba su interrupción. En su publicación, CrowdStrike describe la causa principal como un problema de seguridad de la memoria, específicamente una violación de acceso de lectura fuera de los límites en el controlador CSagent.
Aprovechan para ofrecernos el depurador de kernel WinDBG de Microsoft y varias extensiones que están disponibles de forma gratuita para que cualquier persona pueda realizar este análisis.
Los clientes con volcados de memoria pueden reproducir nuestros pasos con estas herramientas.
Con base en el análisis de Microsoft de los volcados de memoria del kernel de Windows Error Reporting ( WER ) relacionados con el incidente, podemos observar patrones de fallas globales que reflejan lo siguiente

Analizando más a fondo este volcado de memoria, es posible restaurar el marco de pila en el momento de la violación de acceso para obtener más información sobre su origen. Desafortunadamente, con los datos WER solo se recibe una versión comprimida del estado y, por lo tanto, no podemos desensamblar hacia atrás para ver un conjunto más grande de instrucciones antes del error, pero es posible ver en el desensamblaje que hay una verificación de NULL antes de realizar una lectura en la dirección especificada en el registro R8:

Dentro de las observaciones realizadas, Microsoft confirma el análisis de CrowdStrike de que se trataba de un error de seguridad de memoria de lectura fuera de los límites en el controlador CSagent.sys desarrollado por CrowdStrike.
También es posible ver que el módulo csagent.sys está registrado como un controlador de filtro del sistema de archivos que los agentes antimalware suelen utilizar para recibir notificaciones sobre operaciones con archivos, como la creación o modificación de un archivo. Los productos de seguridad suelen utilizar este módulo para escanear cualquier archivo nuevo que se guarde en el disco, como la descarga de un archivo a través del navegador.
Los filtros del sistema de archivos también se pueden utilizar como una señal para las soluciones de seguridad que intentan monitorear el comportamiento del sistema. CrowdStrike señaló en su blog que parte de su actualización de contenido estaba cambiando la lógica del sensor relacionada con los datos sobre la creación de la canalización con nombre. La API del controlador del filtro del sistema de archivos permite que el controlador reciba una llamada cuando se produce una actividad de canalización con nombre (por ejemplo, creación de canalización con nombre) en el sistema que podría permitir la detección de un comportamiento malicioso. La función general del controlador se correlaciona con la información compartida por CrowdStrike.

Es posible ver que la versión 291 del archivo del canal de control especificada en el análisis de CrowdStrike también está presente en el fallo, lo que indica que se leyó el archivo.
Determinar cómo se correlaciona el archivo en sí con la violación de acceso observada en el volcado de memoria requeriría una depuración adicional del controlador utilizando estas herramientas, pero está fuera del alcance de esta publicación del blog.

Es posible aprovechar el volcado de memoria para determinar si es posible que existan otros controladores suministrados por CrowdStrike en el sistema en ejecución durante el fallo



Como podemos ver en el análisis anterior, CrowdStrike carga cuatro módulos de controladores. Uno de esos módulos recibe actualizaciones de contenido y control dinámico con frecuencia según el cronograma de revisión preliminar posterior al incidente de CrowdStrike.
Podemos aprovechar la pila y los atributos únicos de este error para identificar los informes de errores de Windows generados por este error de programación específico de CrowdStrike. Vale la pena señalar que la cantidad de dispositivos que generaron informes de errores es un subconjunto de la cantidad de dispositivos afectados que Microsoft compartió anteriormente, ya que los informes de errores se muestrean y recopilan solo de los clientes que eligen cargar sus errores a Microsoft. Los clientes que ayudan tanto a los proveedores de controladores como a Microsoft a identificar y solucionar problemas de calidad y errores.
Como podemos ver en lo anterior, cualquier problema de confiabilidad como este problema de acceso a memoria no válida puede generar problemas generalizados de disponibilidad cuando no se combina con prácticas de implementación seguras.
Analicemos por qué las soluciones de seguridad aprovechan los controladores de kernel en Windows.
¿Por qué las soluciones de seguridad aprovechan los controladores del kernel?
Muchos proveedores de seguridad como CrowdStrike y Microsoft aprovechan una arquitectura de controlador de kernel y existen varias razones para ello.
Visibilidad y cumplimiento de eventos relacionados con la seguridad
Los controladores del núcleo permiten una visibilidad amplia del sistema y la capacidad de cargarse en el arranque temprano para detectar amenazas como que pueden cargarse antes que las aplicaciones en modo usuario. Además, Microsoft proporciona un amplio conjunto kits de arranque y kits raíz de capacidades, como devoluciones de llamadas de eventos del sistema para la creación de procesos y subprocesos, y controladores de filtros que pueden detectar eventos como la creación, eliminación o modificación de archivos. La actividad del núcleo también puede activar devoluciones de llamadas para que los controladores decidan cuándo bloquear actividades como la creación de archivos o procesos. Muchos proveedores también utilizan controladores para recopilar una variedad de información de red en el núcleo mediante la clase de controlador NDIS.
Actuación
Los proveedores de seguridad suelen utilizar controladores de kernel para obtener posibles beneficios en el rendimiento. Por ejemplo, el análisis o la recopilación de datos para la actividad de red de alto rendimiento pueden beneficiarse de un controlador de kernel. Existen muchos escenarios en los que la recopilación y el análisis de datos se pueden optimizar para su funcionamiento fuera del modo kernel y Microsoft continúa asociándose con el ecosistema para mejorar el rendimiento y proporcionar las mejores prácticas para lograr la paridad fuera del modo kernel.
Resistencia a la manipulación
Un segundo beneficio de cargar en modo kernel es la resistencia a la manipulación. Los productos de seguridad quieren asegurarse de que su software no pueda ser deshabilitado por malware, ataques dirigidos o personas malintencionadas, incluso cuando esos atacantes tienen privilegios de nivel de administrador. También quieren asegurarse de que sus controladores se carguen lo antes posible para poder observar los eventos del sistema lo antes posible. Windows proporciona un mecanismo para iniciar controladores marcados como Early Launch Antimalware (ELAM) en las primeras etapas del proceso de arranque por este motivo. CrowdStrike firma el controlador CSboot mencionado anteriormente como ELAM, lo que le permite cargarse en las primeras etapas de la secuencia de arranque.
En general, existe una disyuntiva que los proveedores de seguridad deben racionalizar cuando se trata de controladores de kernel. Los controladores de kernel proporcionan las propiedades mencionadas anteriormente a costa de la resiliencia. Dado que los controladores de kernel se ejecutan en el nivel más confiable de Windows, donde las capacidades de contención y recuperación están limitadas por naturaleza, los proveedores de seguridad deben equilibrar cuidadosamente las necesidades como la visibilidad y la resistencia a la manipulación con el riesgo de operar dentro del modo kernel.
Todo código que funciona a nivel de kernel requiere una validación exhaustiva porque no puede fallar y reiniciarse como una aplicación de usuario normal. Esto es universal en todos los sistemas operativos. A nivel interno en Microsoft, se ha invertido en trasladar servicios básicos complejos de Windows del modo kernel al modo usuario, como el análisis de archivos de fuentes del modo kernel al modo usuario.
Hoy en día, las herramientas de seguridad pueden equilibrar la seguridad y la confiabilidad. Por ejemplo, los proveedores de seguridad pueden utilizar sensores mínimos que se ejecutan en modo kernel para la recopilación y aplicación de datos, lo que limita la exposición a problemas de disponibilidad. El resto de la funcionalidad clave del producto incluye la gestión de actualizaciones, el análisis de contenido y otras operaciones que pueden realizarse de forma aislada dentro del modo de usuario donde es posible la recuperación. Esto demuestra la mejor práctica de minimizar el uso del kernel y, al mismo tiempo, mantener una postura de seguridad sólida y una fuerte visibilidad.
Windows ofrece varios métodos de protección en modo de usuario para evitar la manipulación, como enclaves de seguridad basados en virtualización (VBS) y procesos protegidos que los proveedores pueden utilizar para proteger sus procesos de seguridad clave. Windows también ofrece eventos ETW e interfaces en modo de usuario como la interfaz de escaneo antimalware para la visibilidad de eventos. Estos mecanismos robustos se pueden utilizar para reducir la cantidad de código de kernel necesario para crear una solución de seguridad que equilibre la seguridad y la robustez.
¿Cómo ayuda Windows a garantizar la calidad de los productos de terceros relacionados con la seguridad?
Microsoft colabora con proveedores de seguridad externos a través de un foro del sector denominado Microsoft Virus Initiative (MVI). Este grupo está formado por Microsoft y la industria de la seguridad y se creó para establecer un diálogo y una colaboración en todo el ecosistema de seguridad de Windows con el fin de mejorar la solidez en la forma en que los productos de seguridad utilizan la plataforma. Con MVI, Microsoft y los proveedores colaboran en la plataforma Windows para definir puntos de extensión fiables y mejoras de la plataforma, así como para compartir información sobre cómo proteger mejor a nuestros clientes.
Microsoft trabaja con miembros de MVI para garantizar la compatibilidad con las actualizaciones de Windows, mejorar el rendimiento y solucionar problemas de confiabilidad. Los socios de MVI que participan activamente en el programa contribuyen a hacer que el ecosistema sea más resistente y obtienen beneficios que incluyen informes técnicos, ciclos de retroalimentación con los equipos de productos de Microsoft y acceso a funciones de la plataforma antimalware como ELAM y procesos protegidos.
Microsoft también proporciona protección en tiempo de ejecución como Patch Guard para evitar el comportamiento disruptivo de los tipos de controladores de kernel como el antimalware.
Además, todos los controladores firmados por Microsoft Windows Hardware Quality Labs (WHQL) deben ejecutar una serie de pruebas y dar fe de una serie de controles de calidad, que incluyen el uso de fuzzers , la ejecución de análisis de código estático y la realización de pruebas en tiempo de ejecución de verificación del controlador , entre otras técnicas. Estas pruebas se han desarrollado para garantizar que se sigan las mejores prácticas en materia de seguridad y confiabilidad. Microsoft incluye todas estas herramientas en el Windows Driver Kit que utilizan todos los desarrolladores de controladores.
Todos los controladores firmados por WHQL pasan por los controles de ingestión y los análisis de malware de Microsoft y deben pasar antes de que se apruebe su firma. Además, si un proveedor externo decide distribuir su controlador a través de Windows Update (WU), el controlador también pasa por los procesos de prueba y lanzamiento gradual de Microsoft para observar la calidad y garantizar que el controlador cumple con los criterios de calidad necesarios para un lanzamiento generalizado.
¿Pueden los clientes implementar Windows en un modo de mayor seguridad para aumentar la confiabilidad?
Windows es, en esencia, un sistema operativo abierto y versátil, y se puede bloquear fácilmente para aumentar la seguridad mediante herramientas integradas. Además, Windows aumenta constantemente los valores predeterminados de seguridad, incluidas docenas de nuevas funciones de seguridad habilitadas de forma predeterminada en Windows 11.
Funciones de seguridad habilitadas de forma predeterminada en Windows 11
| Área | Característica |
| Línea base de seguridad del hardware | Arranque seguro TPM2.0 Seguridad basada en virtualización (VBS) Integridad de la memoria (Integridad de código protegida por hipervisor (HVCI)) Protección de pila aplicada por hardware Protección de acceso directo a memoria del núcleo (DMA) Protección del núcleo basada en hardware (HLAT) Seguridad de inicio de sesión mejorada (ESS) para sensores biométricos integrados |
| Encriptación | Cifrado de dispositivos(consumidor) BitLocker(comercial) |
| Gestión de identidad | Token de actualización principal de Entra (PRT) protegido por hardware MDM implementado Certificados SCEP protegidos por hardware Certificados de inscripción de MDM protegidos por hardware Autoridad de seguridad local (LSA) PPL evita el volcado de tokens/credenciales Política de bloqueo de cuenta (para 10 inicios de sesión fallidos) Protección mejorada contra phishing con Microsoft Defender SmartScreen de Microsoft Defender NPLogonNotification no incluye contraseña WDigest SSO eliminado para reducir la divulgación de contraseña Cuenta de dispositivo AD protegida por CredGuard* |
| Autenticación multifactor (sin contraseña) | Los usuarios de MSA y Entra son guiados a través de la habilitación de Hello de forma predeterminada La contraseña de MSA se elimina automáticamente de Windows si nunca se usa Contenedor Hello VSM protegido Sensores biométricos periféricos bloqueados para dispositivos habilitados para ESS Bloqueo al salir integrado en Hello |
| Reducción de incidentes de seguridad | Los sistemas de archivos de registro comunes se ejecutan desde una fuente confiable Mueva las API de información sobre herramientas del kernel al modo de usuario Modernice la pila de impresión eliminando los controladores no confiables DPAPI se movió de 3DES a AES TLS 1.3 predeterminado con TLS 1.0/1.1 deshabilitado de manera predeterminada Sin NTLM |
| Bloqueo del sistema operativo | Línea base de seguridad del controlador 3P de la lista de bloqueo de controladores vulnerables de Microsoft aplicada a través del control de aplicaciones inteligente de WHCP* |
Windows cuenta con funciones de seguridad integradas para su autodefensa.
Entre ellas se incluyen funciones antimalware clave habilitadas de forma predeterminada, como:
- Arranque seguro, que ayuda a prevenir el malware y los rootkits en el arranque temprano al aplicar la firma de manera consistente en los arranques de Windows.
- Arranque medido, que proporciona mediciones criptográficas de hardware basadas en TPM sobre propiedades de tiempo de arranque disponibles a través de servicios de certificación integrados como Device Health Attestation .
- Integridad de la memoria (también conocida como integridad de código protegido por hipervisor o HVCI), que evita la generación de código dinámico en tiempo de ejecución en el núcleo y ayuda a garantizar la integridad del flujo de control.
- Lista de bloqueo de controladores vulnerables, que está activada de forma predeterminada, integrada en el sistema operativo y administrada por Microsoft. Esto complementa la lista de bloqueo de controladores maliciosos.
- La autoridad de seguridad local protegida está activada de forma predeterminada en Windows 11 para proteger una variedad de credenciales. La protección de credenciales basada en hardware está activada de forma predeterminada para las versiones empresariales de Windows.
- Microsoft Defender Antivirus está habilitado de forma predeterminada en Windows y ofrece capacidades antimalware en todo el sistema operativo.
Estas capacidades de seguridad brindan capas de protección contra malware e intentos de explotación en Windows moderno. Muchos clientes de Windows han aprovechado la base de seguridad y las tecnologías de seguridad de Windows para fortalecer sus sistemas y estas capacidades en conjunto han reducido la superficie de ataque significativamente.
El uso de las funciones de seguridad integradas de Windows para evitar ataques de adversarios como los que se muestran en el marco MITRE ATT&CK® aumenta la seguridad y, al mismo tiempo, reduce los costos y la complejidad. Aprovecha las mejores prácticas para lograr la máxima seguridad y confiabilidad. Estas mejores prácticas incluyen:
- Con App Control for Business (anteriormente Windows Defender Application Control), puede crear una política de seguridad para permitir solo aplicaciones confiables o críticas para la empresa. Su política puede diseñarse para evitar de manera determinista y duradera casi todo el malware y los ataques del tipo “living off the land”. También puede especificar qué controladores de kernel tiene permitido su organización para garantizar de manera duradera que solo esos controladores se carguen en sus puntos finales administrados.
- Utilice la integridad de la memoria con una política de lista de permitidos específica para proteger aún más el núcleo de Windows mediante la seguridad basada en virtualización (VBS). Combinada con App Control for Business, la integridad de la memoria puede reducir la superficie de ataque para el malware del núcleo o los kits de arranque. Esto también se puede utilizar para limitar los controladores que podrían afectar la confiabilidad de los sistemas.
- Ejecutar como usuario estándar y aumentar privilegios solo cuando sea necesario. Las empresas que siguen las mejores prácticas para ejecutar como usuario estándar y reducir privilegios mitigan muchas de las técnicas de MITRE ATT&CK® .
- Utilice la Certificación de estado del dispositivo (DHA) para supervisar los dispositivos y aplicar la política de seguridad adecuada, incluidas las mediciones basadas en hardware para determinar la postura de seguridad de la máquina. Se trata de un enfoque moderno y excepcionalmente duradero para garantizar la seguridad en escenarios de alta disponibilidad y utiliza la arquitectura Zero Trust de Microsoft .
¿Qué es lo que viene?
Windows es un sistema operativo autoprotegido que ha producido docenas de nuevas funciones de seguridad y cambios arquitectónicos en las versiones recientes .
Planea trabajar con el ecosistema antimalware para aprovechar estas funciones integradas para modernizar su enfoque, ayudando a respaldar e incluso aumentar la seguridad junto con la confiabilidad.
Esto incluye ayudar al ecosistema mediante:
- Brindar orientación sobre implementación segura, mejores prácticas y tecnologías para que sea más seguro realizar actualizaciones a los productos de seguridad.
- Reducir la necesidad de que los controladores del kernel accedan a datos de seguridad importantes.
- Proporcionar capacidades mejoradas de aislamiento y antimanipulación con tecnologías como nuestros enclaves VBS recientemente anunciados .
- Habilitar enfoques de confianza cero como la certificación de alta integridad , que proporciona un método para determinar el estado de seguridad de la máquina en función del estado de las funciones de seguridad nativas de Windows.
A medida que avanzamos, Windows continuará avanzando y ofreciendo nuevas formas para que las herramientas de seguridad detecten y respondan a las amenazas emergentes de forma segura.
Windows ha anunciado un compromiso con el lenguaje de programación Rust como parte de la Iniciativa de futuro seguro (SFI) de Microsoft y recientemente ha ampliado el kernel de Windows para que sea compatible con Rust .
La información de esta post se proporciona como parte del compromiso de comunicar los aprendizajes y los próximos pasos después del incidente de CrowdStrike.
En Obss, continuaremos compartiendo orientación continua sobre las mejores prácticas de seguridad para Windows y trabajaremos con nuestro amplio ecosistema de clientes y socios para desarrollar nuevas capacidades de seguridad basadas en sus comentarios.
A modo de Conclusión
El análisis detallado del incidente de CrowdStrike y las prácticas recomendadas para la integración y administración de herramientas de seguridad en Windows subraya la importancia crítica de una estrategia de seguridad bien estructurada y proactiva. La interrupción de CrowdStrike, causada por una violación de acceso de lectura fuera de los límites en su controlador CSagent.sys, destaca los riesgos inherentes asociados con el uso de controladores en modo kernel, a pesar de sus beneficios en términos de visibilidad, rendimiento y resistencia a la manipulación.
Microsoft ha demostrado un enfoque meticuloso y colaborativo para abordar estos desafíos, proporcionando herramientas como el depurador de kernel WinDBG y trabajando estrechamente con proveedores de seguridad a través de iniciativas como Microsoft Virus Initiative (MVI). Estas colaboraciones no solo mejoran la compatibilidad y el rendimiento, sino que también fortalecen la seguridad y la confiabilidad del ecosistema de Windows.
Las mejores prácticas recomendadas, como el uso de App Control for Business, la integridad de la memoria y la ejecución como usuario estándar, son esenciales para minimizar la exposición a vulnerabilidades y garantizar una postura de seguridad robusta. Además, las capacidades de seguridad integradas en Windows 11, como el arranque seguro, la integridad de la memoria y la lista de bloqueo de controladores vulnerables, ofrecen una base sólida para proteger los sistemas contra amenazas emergentes.
La seguridad en el entorno de Windows requiere un equilibrio cuidadoso entre la visibilidad y la resistencia a la manipulación proporcionadas por los controladores en modo kernel y la necesidad de minimizar los riesgos asociados. Microsoft continuará avanzando en su compromiso de mejorar la seguridad y la confiabilidad del ecosistema de Windows, ofreciendo nuevas capacidades y mejores prácticas para que los proveedores de seguridad y los clientes podamos enfrentar las amenazas de manera más efectiva. La colaboración continua y la adopción de enfoques modernos y seguros son fundamentales para mantener la integridad y la disponibilidad de los sistemas en un mundo cada vez más digital y conectado
Nos vemos en las Redes!!