Storing bij Skyline Controls treft klanten urenlang

Illustratie bij dit bericht.
Klanten van Skyline Controls konden urenlang niet bij hun omgeving door een storing. Volgens het bedrijf ging het niet om een aanval.
Klanten kregen tijdens de storing wisselende foutmeldingen te zien.
Reactie
Er komt een uitgebreide evaluatie, die volgens het bedrijf openbaar wordt gemaakt.
De oorzaak lag volgens het bedrijf bij een mislukte wijziging aan de netwerkconfiguratie.
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.