Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

De Inspectie Gegevensbescherming waarschuwt voor aanvallen op Nexacloud Console

Illustratie bij dit bericht.

de Inspectie Gegevensbescherming waarschuwt organisaties voor aanvallen gericht op Nexacloud Console. Er zijn meldingen van misbruik bij meerdere Nederlandse organisaties.

Er is een lijst met kenmerken gepubliceerd waarmee beheerders kunnen controleren of ze zijn geraakt.

Achtergrond

Aangeraden wordt om het systeem niet rechtstreeks vanaf internet bereikbaar te maken en beheer via een gescheiden netwerk te laten verlopen.

Organisaties die het systeem gebruiken, wordt gevraagd de logbestanden na te lopen op ongebruikelijke aanmeldingen.

12 reacties
Erik van Straten expert  maandag 26 augustus 2024, 18:17   +11
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
serverbaken  27 augustus 2024, 00:21   +10
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
openssl_fan  27 augustus 2024, 08:58   +0
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Zerocool  27 augustus 2024, 12:37   +14
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
karma4  27 augustus 2024, 19:58   +10
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Anoniem  27 augustus 2024, 21:17   +8
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
9600baud  27 augustus 2024, 22:38   +13
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
sem77  28 augustus 2024, 02:17   +13
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Bitwise  28 augustus 2024, 06:40   +13
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Overvloed  28 augustus 2024, 08:29   +8
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
arjan_  28 augustus 2024, 11:09   +7
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
karin  28 augustus 2024, 12:15   +14
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Reageren kan na registratie.
Inloggen
Meer nieuws