Ransomware legt systemen van Uitzendbureau Startpunt plat

Illustratie bij dit bericht.
Bij Uitzendbureau Startpunt zijn systemen versleuteld door ransomware. De dienstverlening ligt sinds deze week deels stil.
Of er ook gegevens zijn buitgemaakt, wordt onderzocht. De organisatie zegt geen losgeld te betalen.
Reactie
Er wordt gewerkt met uitgeweken systemen. Wanneer alles weer draait, is nog onduidelijk.
De aanvallers kwamen binnen via een account waarop geen tweefactorauthenticatie was ingeschakeld.
Geen MFA op een account met die rechten. Daar begint het altijd.
Sterkte voor de beheerders daar, dat worden lange weken.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.