Tutoriel Linux

Microsoft maakt Defender for Endpoint onbruikbaar… op Linux

Débutant4 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

Microsoft heeft zojuist bewezen dat je nooit je waakzaamheid moet laten verslappen bij updates, zelfs niet op Linux. Een recente versie van Defender for Endpoint heeft een ernstig probleem: de service schakelt zichzelf automatisch uit na een herstart. Wanneer een beveiligingsoplossing op deze manier faalt, ondermijnt dat het vertrouwen in de gehele infrastructuur.

Microsoft Defender for Endpoint: een update die Linux in gevaar brengt

Tussen versie 101.26042.0000 en 101.26042.0009 bevindt zich een kritieke kwetsbaarheid die Defender for Endpoint op Linux treft. Na een update kan de service na een herstart uitgeschakeld blijven. Geen enkele distributie – Debian, Fedora, RHEL – is immuun voor deze bug.

Dit probleem treft met name omgevingen waarin Defender for Servers Plan 1 of 2 gecombineerd wordt met Defender for Cloud, waarbij MDE-beheer is ingeschakeld. In dat geval wordt de MDE.Linux-extensie automatisch bijgewerkt, en dat is waar het probleem zich voordoet.

Concrete gevolgen voor Linux-productieservers

Het stilzwijgend uitschakelen is niet zonder risico. Voor een Linux-infrastructuur is het alsof je op blote voeten door een doornstruik loopt: vroeg of laat loopt het slecht af. Deze servers, die afhankelijk zijn van Defender for Endpoint, verliezen hun essentiële bescherming als er geen waakzaamheid wordt betracht.

Een dergelijke controle uitvoeren geeft ook gemoedsrust, omdat je onder dergelijke omstandigheden niet blindelings kunt vertrouwen op automatische updates.

De extra complicatie voor RHEL 8 en 9 in FIPS-modus

Het tweede probleem treft specifiek Red Hat Enterprise Linux 8- en 9-systemen die geconfigureerd zijn in FIPS-modus. Ter herinnering: deze modus legt strikte beperkingen op aan de gebruikte encryptiealgoritmen en moet voldoen aan overheids- of industrienormen.

Op deze machines lukt de legitieme update om beveiligingslekken te verhelpen simpelweg niet te installeren en blijft hangen op oudere versies. Het gevolg: installatie is onmogelijk en er bestaat een risico dat het systeem niet meer gesynchroniseerd is met de meest recente beveiligingspatches.

Microsoft heeft nog geen gedetailleerde uitleg gegeven over de technische oorzaken van dit kernprobleem. Het is een onzichtbare fout die niettemin uiterst gevaarlijk is voor de stabiliteit en naleving van de regelgeving voor kritieke servers.

Correcties zijn in gang gezet, maar voorzichtigheid blijft geboden.

Volgens Het registerDe oplossingen verwijzen naar build 101.26042.0011 om de gestopte service te herstellen, en versie 101.26052.0011 voor het installatieprobleem op FIPS.

Beheerders mogen echter niet achteroverleunen. Het garanderen van de juiste versie is nu een essentieel onderdeel van de handleiding voor de perfecte Linux-beheerder onder Defender.

Dit is meer dan een simpele bug; het raakt het cruciale concept van een beveiligd eindpunt. In de praktijk is een uitgevallen of ontbrekende beveiligingsservice een open uitnodiging voor ransomware en andere aanvallen.

Tussen vooruitgang en tegenslagen: de paradox van Defender for Endpoint op Linux

Microsoft blijft zijn tool verbeteren. Onlangs is er een functie in het lab getest die belooft om gecompromitteerde machines automatisch van het netwerk te isoleren. De paradox is opvallend: een tool die zich ontwikkelt, maar moeite heeft om de basistaak van systematische bescherming te vervullen.

In een wereld waar vertrouwen in open source en vrije software essentieel is, vormen deze storingen een groot probleem. Hoe kunnen we betrouwbaarheid en grootschalige implementatie op Linux combineren als het onderhoud ontoereikend is?

Het probleem gaat verder dan alleen technologie. Het is ook een uitdaging op het gebied van communicatie en eerlijkheid jegens gebruikers, met name in omgevingen waar digitale soevereiniteit vereist is.

Linux-beheerders zullen er baat bij hebben om op de hoogte te blijven van ontwikkelingen op platforms zoals Microsoft Defender voor Endpoint Linux-documentatie en om te leren door middel van diepgaande feedback, zoals die beschikbaar is op Blogspan.net.

Welke Linux-systemen worden getroffen door deze bug in Defender for Endpoint?

Alle distributies die versies 101.26042.0000 tot en met 101.26042.0009 gebruiken, worden getroffen. Of het nu Debian, Fedora, RHEL of een andere distributie is, de service kan na een herstart uitgeschakeld blijven.

Waarom wordt de Defender-service niet automatisch opnieuw geactiveerd?

De bug voorkomt dat de service na de update automatisch opnieuw opstart, waardoor het systeem zonder actieve bescherming blijft totdat handmatig ingrijpen plaatsvindt.

Wat is de FIPS-modus op RHEL?

De FIPS-modus (Federal Information Processing Standards) is een parameter die strikte cryptografische regels oplegt aan systemen, vaak vereist door overheden en gereguleerde sectoren.

Hoe los ik dit updateprobleem op?

Is het riskant om Defender for Endpoint op Linux te blijven gebruiken?

Ja, zolang de betreffende versie in gebruik blijft en niet wordt gepatcht, kunnen kritieke kwetsbaarheden open blijven staan, waardoor het systeem kwetsbaar wordt voor aanvallen. Sterke waakzaamheid is daarom geboden.

Bron: www.clubic.com

sudo apt update && sudo apt upgrade