私が見ていたとき CNBC先週のパリオリンピックとそれに関連する経済ニュースの報道の中で、ある部分が私の目に留まりました。デルタ航空の CEO エド・バスティアン氏が「Squawk Box」チームのインタビューを受けていたのです。彼は、最近の CrowdStrike/Microsoft の障害により、デルタ航空は 5 日間で 5 億ドルの損害を被ったと語りました。影響を受けた多くの顧客の怒りは言うまでもありません。
「ひどい状況でした。本当にひどい状況でした」とバスティアン氏は語った。「すべてのお客様に改めてお詫び申し上げます。」
この事件によりデルタ航空は自社の全グローバルシステムの相互接続方法を再考することになるかと尋ねられると、彼は「もちろんです!」と答えた。
同氏は、デルタ航空がクラウドストライクとマイクロソフトの両社に多額の投資をしていることを述べ、両社がサイバー分野で最大の競合相手であるという現実を嘆いた。「両社は必ずしも、私たちが必要とするレベルの提携を結んではいない。これは、大手テクノロジー業界に責任を負わせる呼びかけだ」
インタビュー全文はここでご覧いただけます:
そして関連記事では CNBC航空会社が 雇われた デビッド・ボイスは両社に対して損害賠償を求める。その記事は次のように始まる。
「デルタ航空 著名な弁護士デビッド・ボイズが損害賠償を求めて クラウドストライク そして マイクロソフト 今月発生したシステム障害により、何百万台ものコンピューターがクラッシュし、数千便のフライトが欠航となった。
「CNBCのフィル・ルボーがデルタ航空によるボイズ・シラー・フレクスナー会長の採用について報道した後、クラウドストライクの株価は月曜日の時間外取引で5%下落した。マイクロソフトはほとんど変わらなかった。」
「7月19日に、 クラウドストライク につながった マイクロソフトシステムの歴史的な停止多数の産業がオフラインになった。航空会社は特に大きな打撃を受けており、運輸省は先週、広範囲にわたるフライトの混乱とサービスの停止に見舞われたデルタ航空を調査中であると発表した。」
一方、先週、株主による訴訟が起こされた。 によると ロイター。
「クラウドストライクは、7月19日に800万台以上のコンピューターがクラッシュした世界規模の障害の原因が不十分なソフトウェアテストにあることを隠蔽し、サイバーセキュリティ会社が株主を欺いたとして訴訟を起こされた。」
「テキサス州オースティンの連邦裁判所に火曜日の夜に提出された集団訴訟案で、株主らは、欠陥のあるソフトウェア更新により世界中の航空会社、銀行、病院、救急医療ラインが混乱した際に、クラウドストライクの技術に関する保証が重大な虚偽で誤解を招くものであったことを知ったと述べた。」
「障害の影響が明らかになるにつれ、クラウドストライクの株価はその後12日間で32%下落し、時価総額250億ドルが消失したと彼らは語った。」
現時点では、政府や他の企業がこの世界的な事件を受けて法的措置を取る予定があるかどうかは不明だが、その可能性は高いと思われる。
それでも、ほとんどのエンタープライズ ソフトウェア契約には、補償やサービス レベル契約に関する条件や文言が明確に定義されており、管理できないビジネス/運用上の損失については責任を負わないことが明確にされています。場合によっては、損失は契約額または契約額の何倍かで上限が設定されます。
法律専門家がクラウドストライクの責任について意見を述べる
によると MSSPアラート 先週、「分析および保険プロバイダーの Parametrix は、先週の障害による財務的影響を、Microsoft Corp. (MSFT) を除く Fortune 500 企業の損失額として 54 億ドルと算出しました。」
「クラウドストライクのフォーチュン500社の顧客のサイバーセキュリティ保険は、これらの損失の10~20%しかカバーしない可能性が高い」とパラメトリックスは水曜日の報告書で述べた。サイバー保険の推定保険損失額は5億4000万ドルから10億8000万ドルの範囲である。
によると 明けの明星、”CrowdStrikeは、同社の停止による数十億ドルの顧客損失から保護される可能性が高い」
「この障害により大企業は54億ドルの損失を被ったとみられるが、さまざまな要因がサイバーセキュリティ企業を守り抜いた。
「史上最大規模の世界的テクノロジー崩壊を引き起こし、顧客に数十億ドルの損失をもたらしたにもかかわらず、クラウドストライク・ホールディングス社自体は直接的な経済的影響からほぼ保護されているはずだ。
「これは、ソフトウェア業界のライセンス構造、つまり標準的なソフトウェアライセンスがソフトウェア開発者の責任を制限していること、そして、 [by] CrowdStrike (CRWD) とその顧客の両方にとって。」
責任に関する業界の反対傾向
注目すべきもう一つの興味深いトレンドは、 によると ポリティコこれは、サイバー攻撃を受けた病院やその他の医療機関の責任を制限するために多くの議員が取り組んでいる取り組みである。
「テネシー州は5月、ユタ州、コネチカット州、オハイオ州に続き、サイバー防御を導入する代わりに組織の責任を制限する4番目の州となった。
「一連の法案は、大規模な医療制度と、訴訟弁護士および彼らが代理する患者を対立させるものだ。これは、患者の安全を脅かし、医療制度に数十億ドルの損害を与えているサイバー攻撃の惨劇の最中に起きている。」
「ハッキングが蔓延し、犯罪者がより巧妙になるにつれ、多くの議員が医療提供者を保護しようとしており、自分たちに向けられたあらゆる種類の攻撃に対して医療提供者が責任を問われるのは合理的ではないと主張している。」
「『ハッキングされ、法律により侵害があったことを報告しなければならなくなり、集団訴訟が持ち上がる』と、責任制限法案の成立に尽力し、サイバーセキュリティ会社を経営する共和党のフロリダ州下院議員マイク・ジャロンバード氏は言う。『被害者は、実際には過失がなかったのに、いわゆる過失で数千万ドルの訴訟を起こされている。誰もこの訴訟から逃れられない…』」
サイバー保険の今後
CRCグループ サイバー保険の影響についてこの見解を示した CrowdStrike と Microsoft の停止の影響後:
「CrowdStrike の障害はサイバーセキュリティ業界と保険業界に衝撃を与え、大手サイバーセキュリティ企業でさえ直面している重大な脆弱性と、単一障害点の重大な影響を浮き彫りにしました。この前例のない出来事は、何千もの企業のサービスを中断させ、広範囲にわたる業務麻痺の可能性を明らかにしました。騒ぎが収まり始めると、保険の専門家はこのような重大な障害の影響を評価することになります。最も影響を受ける保険の補償には、サイバー補償内の事業中断、偶発的事業中断、ネットワーク復旧が含まれると指摘する人もいます。さらに、イベントのキャンセル、旅行保険、技術上の過失や不作為などの小規模なラインも影響を受けるでしょう。4 また、取締役および役員 (D&O) 保険に影響が出る可能性もあります。…
「マイクロソフトとクラウドストライクの顧客は、サービス停止の結果、事業中断による損失を請求することが予想されます。補償の適用は、顧客のサイバー ポリシー内の待機期間と、文言内で交渉された補償のトリガー (セキュリティ障害かシステム障害か) によって異なります。」
「同様に、Microsoft や CrowdStrike を使用している企業の顧客も、停止の結果生じた事業中断損失の請求を申し立てることができ、補償は、サイバー ポリシーの待機期間と文言内で交渉された補償トリガー (セキュリティ障害とシステム障害など) という同じ基準に依存します…」
先週、この事件から学んだ最初の教訓をブログで紹介しましたが、友人が マイケル・マクラフリンはLinkedInでこう語った。: 「世界的なサイバー障害は『重大なサイバーセキュリティ インシデント』に該当するか? これは今週、何百もの企業が取り組んでいる問題です。 SEC のサイバー規則では、公開企業は Form 8-K の項目 1.05 に基づいて重大なサイバーセキュリティ インシデントを速やかに開示する必要があります。 企業がインシデントが重大かどうか確信が持てない場合、SEC はそれらのインシデントを項目 8.01 に基づいて報告する必要があるというガイダンスを発表しました。 … しかし、『重大なサイバーセキュリティ インシデント』とは何でしょうか? これは、このイベントの影響を受けた CrowdStrike の公開顧客にとって何を意味するのでしょうか? 他の企業は、このインシデントが重大な影響を与えたかどうかを評価する際に、次のようなさまざまな要素を考慮する必要があります。 – 評判の失墜 – 修復コスト – 法的リスク – 収益の損失 – 保険。 重要なのは、これらも世界的なサイバー障害の文脈に置く必要があることです。たとえば、影響を受けた数千の企業のうち 1 つの企業に対する評判の損害はどの程度か?」
もう一つの興味深い見解は ティム・ウェッセルズ:
「これは各企業ごとに異なります。確かに、Microsoft は Falcon カーネル モード ドライバーの使用を認可 (WHQL) しましたが、Microsoft は、1 日に複数回配信され、Falcon カーネル モード ドライバーによって実行される可能性のある Falcon 更新ファイルや疑似コードを認可していません。Falcon カーネル モード ドライバーは、ゼロで埋められた更新ファイルで「詰まって」Windows カーネルを壊し、Windows カーネルはそれ以上のダメージから身を守るために「ブルー スクリーン」を表示しました。
「CrowdStrike は、これまでこのようなことが起こらなかったのは単に幸運だったのでしょうか。アップデートを実行する前にチェックを行うべきでした。1 つ目は、CrowdStrike からアップデートをプッシュする準備ができたときで、Falcon カーネル モード ドライバーはアップデートを実行する前に 2 回目のチェックを行うべきでした。Falcon アップデート ファイルが常に正しい形式で届くと想定するのは、CrowdStrike の怠慢な行為だと私は思います。CrowdStrike は、過失による集団訴訟の標的となり、顧客に多大な損害を与えることになるでしょう。」
最終的な考え
この事件により、責任、サイバー保険の影響、契約条件の将来的な変更など、多くの未解決の疑問が残っています。間違いなく、世界中の裁判所や経営幹部の話し合いで解決するには何年もかかるでしょう。
しかしながら、この事件は、サイバー業界で議論されてきたものの、ほとんどの組織が十分に対処できなかった他の多くの分野も浮き彫りにしています。
言い換えれば、今回の障害と全体的な影響による世界的なドミノ効果を考慮すると、これは「サイバー 9/11」や「サイバー パール ハーバー」にこれまでで最も近づいた事態である可能性がある。これらのインシデントに関する議論は、もはや単なる哲学的または机上演習のシナリオではない。「世界的なインターネットまたは国際システムの障害」が発生する可能性があると言っている(真剣に議論している)人たちは、単に恐怖をあおっているだけではないし、完全に間違っているわけでもない。
誤解しないでください。何年も前から多くの人がそう言っています。私は、ランサムウェアの真実の事例やリーダーシップの行動計画についてプレゼンテーションを行った際、世界中の人々から「自分には起こらない」という話を聞きました。
結局のところ、私たちはもっと準備を整える必要があります。もっと冗長性を持たせる必要があります。サードパーティのリスクと私たちが頼りにしているパートナーをよりよく理解することは、もはや優先事項ではありません。契約文言の改善に今こそ注意を払う必要があります。世界中で、組織はサイバー保険のポリシー条項を更新し、次回のサイバー攻撃に再び焦点を当てています。 サイバーメーデーとその翌日 原因が何であれ、何かが起こります。
#CrowdStrikeMicrosoft #事件の法的財務的保険的影響