Duizenden Statera Identity-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.
Uit een inventarisatie blijkt dat duizenden systemen met Statera Identity rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.
Eigenaren van de systemen worden via hun provider geinformeerd.
Wat te doen
Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.
Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.
Shodan is een deprimerende manier om je dag te beginnen.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.