Een recente update van Microsoft Defender for Endpoint bevat twee fouten die Linux-systemen kunnen treffen. Een specifieke reeks versies kan ertoe leiden dat de beveiligingsdienst na een herstart wordt uitgeschakeld. Daarnaast veroorzaakt dezelfde update installatieproblemen op Red Hat Enterprise Linux-systemen die in FIPS-modus draaien.
Microsoft heeft de problemen bevestigd voor Defender for Endpoint op Linux. Het ernstigste probleem betreft de versies 101.26042.0000 tot en met 101.26042.0009, die op alle ondersteunde Linux-distributies zijn uitgebracht. Na een upgrade of herinstallatie kan de Defender-service na een reboot op sommige systemen uitgeschakeld blijven, aldus The Register.
Voor organisaties die Microsoft Defender for Servers gebruiken in combinatie met Defender for Cloud is het risico groter. De Linux-agent wordt in die configuratie standaard automatisch bijgewerkt, waardoor getroffen versies ongemerkt op systemen kunnen zijn geïnstalleerd.
Endpointbescherming valt weg
Microsoft heeft niet toegelicht waardoor de Defender-service wordt uitgeschakeld. Juist omdat endpointbeveiliging de eerste verdedigingslinie vormt tegen malware en andere aanvallen, kan een dergelijke fout grote gevolgen hebben. Wanneer de beveiligingsdienst na een herstart niet actief is, verliezen systemen hun actieve bescherming totdat beheerders ingrijpen.
Microsoft heeft inmiddels build 101.26042.0011 beschikbaar gesteld als oplossing voor dit probleem. Dat blijkt uit de releasenotes van Defender for Endpoint.
Installatie mislukt op FIPS-systemen
Naast het uitschakelen van de beveiligingsdienst bevat dezelfde update nog een tweede probleem. Op Red Hat Enterprise Linux 8 en 9 die in FIPS-modus draaien, kan versie 101.26042.x niet worden geïnstalleerd. FIPS (Federal Information Processing Standards) schrijft cryptografische standaarden voor die veel worden toegepast binnen overheidsorganisaties en andere streng gereguleerde omgevingen.
In deze gevallen blijft een systeem op de eerder geïnstalleerde Defender-versie draaien. Microsoft meldt in de releasenotes dat dit probleem is opgelost vanaf versie 101.26052.0011.
Belangrijk onderdeel van Microsoft-beveiliging
Microsoft Defender for Endpoint beschermt Linux-servers in zowel on-premises als cloudomgevingen en maakt voor veel organisaties deel uit van één centraal beveiligingsplatform. Dankzij de integratie met Microsoft Defender kunnen beheerders endpointbeveiliging, detectie en incidentrespons vanuit één beheeromgeving uitvoeren.
Microsoft kreeg de afgelopen jaren vaker kritiek vanwege updates die onverwachte problemen veroorzaakten in Windows. Dat nu juist een update van beveiligingssoftware ertoe kan leiden dat endpointbescherming uitvalt of niet kan worden geïnstalleerd, maakt de impact aanzienlijk groter. Voor beheerders is het daarom verstandig te controleren welke Defender-versie op Linux-systemen draait en deze zo nodig bij te werken naar een release waarin beide problemen zijn verholpen.