Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

De Inspectie Gegevensbescherming waarschuwt voor aanvallen op Nimbus Storage

Illustratie bij dit bericht.

de Inspectie Gegevensbescherming waarschuwt organisaties voor aanvallen gericht op Nimbus Storage. Er zijn meldingen van misbruik bij meerdere Nederlandse organisaties.

Er is een lijst met kenmerken gepubliceerd waarmee beheerders kunnen controleren of ze zijn geraakt.

Wat er precies gebeurde

Aangeraden wordt om het systeem niet rechtstreeks vanaf internet bereikbaar te maken en beheer via een gescheiden netwerk te laten verlopen.

Organisaties die het systeem gebruiken, wordt gevraagd de logbestanden na te lopen op ongebruikelijke aanmeldingen.

18 reacties
SPer  donderdag 15 mei 2025, 19:22   +8
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
wizzkizz  donderdag 15 mei 2025, 20:53   +2
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
bcryptbert  16 augustus 2025, 02:54   +2
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
sshkeytje  16 augustus 2025, 03:14   +3
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
cloud59  16 augustus 2025, 04:52   +7
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
openssl_fan  16 augustus 2025, 06:20   +9
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dirkje  16 augustus 2025, 09:48   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
simoneb  16 augustus 2025, 10:51   +7
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
erik81  16 augustus 2025, 14:31   +4
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
irisx  16 augustus 2025, 18:51   +8
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
sandra88  16 augustus 2025, 19:34   +8
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
dennisq  16 augustus 2025, 21:18   +14
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
buttonius  17 augustus 2025, 00:34   +11
Niet helemaal. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
patch_weg  17 augustus 2025, 01:00   +3
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
smsloos  17 augustus 2025, 03:06   +10
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Bosbeetle moderator  17 augustus 2025, 04:05   +3
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
hans_beheer  17 augustus 2025, 05:09   +2
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Milan K.  17 augustus 2025, 09:02   +5
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Reageren kan na registratie.
Inloggen
Meer nieuws