5Q Quadrants·of·Risk

Risikoregister · Eintrag

Q3 · Konstruiert

CrowdStrike-Ausfall

Ein einziges fehlerhaftes Sicherheitsupdate legte weltweit 8,5 Mio. Windows-Rechner lahm.

Eng gekoppelte Systeme, in denen ein kleiner Fehler kaskadiert und die ganze Maschine zum Stillstand bringt.

Quadrant
Q3 Konstruiert
Jahr
2024
Auswirkung
5,4 Mrd. $
Branche
Cybersicherheit
Region
Global
Kategorie
Technologisch

Warum dieser Quadrant

Der Auslöser selbst war mechanisch einfach, eine fehlerhafte Inhaltsdatei mit einem Fehler beim Speicherzugriff, doch die Auszahlungsstruktur wurde in dem Moment komplex und Fat-Tailed, in dem sie auf eine Monokultur eng gekoppelter globaler Systeme mit Kernel-Rechten traf und damit einen korrelierten, nichtlinearen Schock erzeugte statt eines isolierten, eingrenzbaren IT-Ausfalls.

Die Aktenlage

  • 8,5 Millionen Windows-Geräte stürzten weltweit abgesichert
  • Fehlerhaftes Update ausgerollt am 19. Juli 2024 um 04:09 UTC; bis 05:27 UTC zurückgenommengesichert
  • 5,4 Mrd. $ an direkten Verlusten bei Fortune-500-Unternehmen (Schätzung von Parametrix)wahrscheinlich
  • Nur 10 bis 20 % der Verluste der Fortune 500 waren durch Cyberversicherungen gedeckt (rund 540 Mio. $ bis 1,08 Mrd. $ versichert)wahrscheinlich
  • Verluste im Gesundheitssektor geschätzt auf 1,94 Mrd. $, im Bankensektor auf 1,15 Mrd. $wahrscheinlich
  • Delta Air Lines strich binnen fünf Tagen mehr als 7.000 Flüge, rund 1,3 Millionen Passagiere waren betroffenwahrscheinlich
  • Die Kosten für Delta wurden auf knapp 550 Mio. $ geschätzt (380 Mio. $ Umsatzausfall plus 170 Mio. $ Aufwendungen laut SEC-Einreichung)wahrscheinlich
  • Delta reichte im Oktober 2024 eine Klage über 500 Mio. $ gegen CrowdStrike eingesichert
  • Die CrowdStrike-Aktie fiel am 19. Juli 2024 um mehr als 11 %wahrscheinlich
  • Der gesamtwirtschaftliche Verlust im Vereinigten Königreich wurde auf 1,7 bis 2,3 Mrd. £ geschätztunsicher
  • Rund 124 Fortune-500-Unternehmen (etwa ein Viertel) waren unmittelbar betroffenwahrscheinlich

Quellen

  1. Wikipedia
  2. Cybersecurity Dive (citing Parametrix report)
  3. Parametrix
  4. CNBC

Der Newsletter

Jede Woche eine Risikogeschichte, auseinandergenommen wie diese: was bekannt war, was ignoriert wurde, und in welchem Quadranten sie wirklich lag.

Kein Spam, eine E-Mail pro Woche.