Ransomware legt systemen van Webshop Bloemtuin plat

Illustratie bij dit bericht.
Bij Webshop Bloemtuin zijn systemen versleuteld door ransomware. De dienstverlening ligt sinds deze week deels stil.
Er wordt gewerkt met uitgeweken systemen. Wanneer alles weer draait, is nog onduidelijk.
Reactie
De aanvallers kwamen binnen via een account waarop geen tweefactorauthenticatie was ingeschakeld.
Of er ook gegevens zijn buitgemaakt, wordt onderzocht. De organisatie zegt geen losgeld te betalen.
Geen MFA op een account met die rechten. Daar begint het altijd.
Sterkte voor de beheerders daar, dat worden lange weken.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Niet helemaal. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.