1726277690
2024-09-13 20:17:18
元従業員の中には、製品を早く発売するためにソフトウェアの品質チェックが急がれることもあったと語る者もいる。
「十分なテストを実施してもらうのが難しいこともありました」と、2019年から2023年までクラウドストライクで働いていたプレストン・セゴ氏は語る。彼の仕事は、提案されたコーディング変更が顧客にリリースされる前に、ユーザーエクスペリエンス開発者が実施したテストをレビューし、エンジニアにバグを警告することだった。セゴ氏によると、彼は社内のSlackチャンネルで会社の復職方針を批判した後、「内部脅威」として2023年2月に解雇されたという。これは、セキュリティリスクをもたらす従業員に対する同社の指定である。クラウドストライクは「個別の人事問題については話さない」としてコメントを控えた。
問題は他にもあった。プロフェッショナル サービス部門で起きたある事件では、顧客の個人情報が誤って別の顧客のフォルダーに 3 回アップロードされ、そのたびに顧客の個人情報が別の顧客と共有されるのをかろうじて免れたと、元従業員の 1 人が語った。CrowdStrike は事件を認め、「手動データ入力エラー」が原因で起きたと述べた。データは「ホスト名、IP アドレス、ドメイン名などの基本情報」であり、「現在はチェックを実施」して顧客の個人情報が別の顧客に送られないようにしていると述べた。
複数の人物が、顧客のシステムのセキュリティと信頼性の問題を発見するCrowdStrikeのFalcon LogScaleサービスの問題にも言及した。ある人物は、LogScaleの不適切なアップデートにより、潜在的に悪意のある活動を顧客に通知するリアルタイムアラートが一時的にオフになった事例が少なくとも2件あったことを思い出した。アップデートを作成したエンジニアの一部は、社内会議で、期限が厳しかったことが原因だと主張した。CrowdStrikeはこれらの事例を否定し、「アラートが失われ、顧客が受け取らなかった『不適切なアップデート』は認識していない」と述べた。同社はまた、このサービスは潜在的なデータ侵害を「リアルタイム」で顧客に警告するようには設計されていないと述べた。同社のウェブサイトによると、このサービスはむしろ、「リアルタイムの検出と超高速検索で脅威を迅速にシャットダウンする」ように設計されているという。
別の元従業員は、クラウドストライクが2022年の立ち上げを急いだと語った。 クラウド脅威ハンティングサービス、 これはFalcon OverWatch Cloud Threat Huntingと呼ばれるもので、同社のセキュリティ専門家がAmazon Web Servicesなどの顧客のクラウド設定への侵入を示す可能性のある疑わしい行動を探す。このプロジェクトに携わった元シニアマネージャーによると、エンジニアと脅威ハンターには通常1年かかる作業に2か月しか与えられなかった。サービスが開始されたとき、脅威ハンターが顧客のクラウドシステムの脅威を完全に監視するために使用する社内ツールが欠けていたと彼は語った。従業員は、サービス開始から約1年後の少なくとも昨年の夏まで、既存のセキュリティシステムからのアラートに対応するしかなかった。
元上級管理職は、クラウドストライクは顧客のコンピューターシステム(ノートパソコンやデスクトップなど)を監視する訓練を受けたスタッフも雇用し、新たな訓練を義務付けることなくクラウド環境における脅威の発見を任せていたと述べた。
「AWS はすごい。それを実現するには非常に特別なスタッフが必要だ」と彼は言う。「CrowdStrike は、地上で一日中脅威を探している警官のような人たちに、飛行機を操縦して上空の脅威を探すように依頼した」
クラウドストライクは、新しい「クラウド脅威ハンター」チームを雇う代わりに既存のエンジニアを使用したことを確認した。新しいサービスとして、「経験豊富な「クラウド脅威ハンター」は存在せず、クラウドストライクが開発するまで存在しなかった分野で特別な訓練を受けた個人を雇うことは不可能だった」と述べた。SANS研究所は、 教育コース そして 講演する CrowdStrike のサービス開始の 2 年以上前の少なくとも 2020 年からクラウド セキュリティに取り組んできました。
「クラウドストライクの従業員が職務を遂行するための訓練を受けていないと示唆するいかなる発言も虚偽です」とクラウドストライクはセマフォーに語った。同社は新たな訓練を義務付けていないことを認めたが、希望者には訓練を提供したと同社は述べた。「従業員は職務に応じた訓練を定期的に受けています」
「このサービスは常に意図したとおりに機能しています」とCrowdStrikeは述べています。「この斬新なサービスの提供が開始される前から、Falcon Overwatchチームはすべてのパブリッククラウド環境を調査し、この分野に関する調査結果を発表しました。」
クラウドストライクはまた、自社のシステムには脅威ハンターが必要とするツールが不足しており、プロジェクトを急いだことも否定した。同社は、オーバーウォッチの製品ラインは10年以上前から存在しており、「進化する脅威や顧客のニーズに対応するために定期的に強化されている」と述べた。
セゴ氏は、プロジェクトを進行させるための一時的なコーディングは、ハイテク企業では一般的なやり方だが、改善されることは少ないと述べた。ある元シニアエンジニアは、古いコーディングを修正する時間を与えてほしいと20回以上頼んだが、うまくいかなかったと語った。クラウドストライクは「コーディングは反復的なプロセスであり、ソフトウェア業界では、製品の実際の使用経験に基づいてコードをリリースし、継続的に改善するのが一般的です」と述べた。
元従業員らは、古いコードを改善しなかった理由の1つとして、作業量の増加を挙げた。人員削減や組織再編に伴い、仕事が増えたと話す人も数人いた。クラウドストライクはレイオフについてコメントを控え、「毎年着実に人員を増やしている」と述べた。同社はまた、2022年度から2024年度にかけて研究開発費が3億7130万ドルから7億6850万ドルに増加し、「その大部分は人員増加によるものだ」と付け加えた。
CrowdStrike は、「チームからのさまざまなフィードバックを受け取り、評価し、取り入れている」と述べ、「常に高パフォーマンスの文化を維持することに重点を置いている」と続けた。同社はまた、「過去 4 年間、フォーチュン誌の「働きがいのある会社 100 社」の 1 つとして認められている」とも述べた。
7月の停電については、 クラウドストライクは ファルコンセンサーのアップデートに欠陥があったため、同社はこの件で株価が210億ドル以上下落し、多数の訴訟を巻き起こした。その中には、損失額が 5億5000万ドル 数千便のフライトがキャンセルされた後。
8月のハッカー会議で、クラウドストライクのマイケル・セントナス社長は 賞 「Most Epic Fail」のステージで彼は、「ひどく間違ったことをしてしまったときに、それを認めることが非常に重要だ」と語った。
#クラウドストライクの元従業員が7月の障害前に増加した技術的エラーの詳細を語る