Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Maar goed, dat terzijde.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid. Wordt vast vervolgd.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen? Wordt vast vervolgd.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Ik hoor het graag als iemand het anders ziet.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Benieuwd hoe dit zich ontwikkelt.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Correct me if I'm wrong.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Ik hoor het graag als iemand het anders ziet.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Benieuwd hoe dit zich ontwikkelt.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Benieuwd hoe dit zich ontwikkelt.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Ik hoor het graag als iemand het anders ziet.
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Correct me if I'm wrong.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Ik hoor het graag als iemand het anders ziet.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Iemand hier ervaring mee?
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Correct me if I'm wrong.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Wordt vast vervolgd.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Ik hoor het graag als iemand het anders ziet.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren. Iemand hier ervaring mee?
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Wordt vast vervolgd.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Maar goed, dat terzijde.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Maar goed, dat terzijde.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt. Wordt vast vervolgd.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Maar goed, dat terzijde.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Benieuwd hoe dit zich ontwikkelt.
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Wordt vast vervolgd.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Correct me if I'm wrong.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Benieuwd hoe dit zich ontwikkelt.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend. Iemand hier ervaring mee?
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Maar goed, dat terzijde.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Benieuwd hoe dit zich ontwikkelt.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Maar goed, dat terzijde.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Benieuwd hoe dit zich ontwikkelt.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Ik hoor het graag als iemand het anders ziet.
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt. Maar goed, dat terzijde.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Benieuwd hoe dit zich ontwikkelt.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Maar goed, dat terzijde.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen? Iemand hier ervaring mee?
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Maar goed, dat terzijde.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Correct me if I'm wrong.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Wordt vast vervolgd.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Correct me if I'm wrong.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Wordt vast vervolgd.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Maar goed, dat terzijde.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Benieuwd hoe dit zich ontwikkelt.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Maar goed, dat terzijde.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Correct me if I'm wrong.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Ik hoor het graag als iemand het anders ziet.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Maar goed, dat terzijde.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Ik hoor het graag als iemand het anders ziet.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Benieuwd hoe dit zich ontwikkelt.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Maar goed, dat terzijde.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Correct me if I'm wrong.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Benieuwd hoe dit zich ontwikkelt.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Maar goed, dat terzijde.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Wordt vast vervolgd.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Correct me if I'm wrong.
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid. Ik hoor het graag als iemand het anders ziet.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Benieuwd hoe dit zich ontwikkelt.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Correct me if I'm wrong.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Maar goed, dat terzijde.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Maar goed, dat terzijde.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Wordt vast vervolgd.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Correct me if I'm wrong.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Correct me if I'm wrong.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Ik hoor het graag als iemand het anders ziet.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Iemand hier ervaring mee?
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Correct me if I'm wrong.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Maar goed, dat terzijde.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Maar goed, dat terzijde.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Ik hoor het graag als iemand het anders ziet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Iemand hier ervaring mee?
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Iemand hier ervaring mee?
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak. Maar goed, dat terzijde.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen. Maar goed, dat terzijde.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Wordt vast vervolgd.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Wordt vast vervolgd.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Iemand hier ervaring mee?
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Benieuwd hoe dit zich ontwikkelt.
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Iemand hier ervaring mee?
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Benieuwd hoe dit zich ontwikkelt.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt. Wordt vast vervolgd.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Wordt vast vervolgd.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Correct me if I'm wrong.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Correct me if I'm wrong.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Maar goed, dat terzijde.
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder. Ik hoor het graag als iemand het anders ziet.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Ik hoor het graag als iemand het anders ziet.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Wordt vast vervolgd.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Iemand hier ervaring mee?
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen. Maar goed, dat terzijde.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Ik hoor het graag als iemand het anders ziet.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Iemand hier ervaring mee?
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Benieuwd hoe dit zich ontwikkelt.
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Iemand hier ervaring mee?
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze. Benieuwd hoe dit zich ontwikkelt.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Benieuwd hoe dit zich ontwikkelt.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Correct me if I'm wrong.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Correct me if I'm wrong.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Correct me if I'm wrong.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Wordt vast vervolgd.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze. Maar goed, dat terzijde.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Correct me if I'm wrong.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Iemand hier ervaring mee?
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren. Maar goed, dat terzijde.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Benieuwd hoe dit zich ontwikkelt.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Correct me if I'm wrong.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Iemand hier ervaring mee?
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Maar goed, dat terzijde.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Wordt vast vervolgd.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Wordt vast vervolgd.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Iemand hier ervaring mee?
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Maar goed, dat terzijde.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Benieuwd hoe dit zich ontwikkelt.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Benieuwd hoe dit zich ontwikkelt.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Maar goed, dat terzijde.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Ik hoor het graag als iemand het anders ziet.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Maar goed, dat terzijde.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Correct me if I'm wrong.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Wordt vast vervolgd.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Maar goed, dat terzijde.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt. Ik hoor het graag als iemand het anders ziet.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Ik hoor het graag als iemand het anders ziet.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Maar goed, dat terzijde.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Wordt vast vervolgd.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Ik hoor het graag als iemand het anders ziet.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Maar goed, dat terzijde.
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Ik hoor het graag als iemand het anders ziet.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Wordt vast vervolgd.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Ik hoor het graag als iemand het anders ziet.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Correct me if I'm wrong.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Wordt vast vervolgd.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Correct me if I'm wrong.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Correct me if I'm wrong.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Maar goed, dat terzijde.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Wordt vast vervolgd.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Wordt vast vervolgd.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Iemand hier ervaring mee?
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Correct me if I'm wrong.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend. Ik hoor het graag als iemand het anders ziet.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Maar goed, dat terzijde.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Iemand hier ervaring mee?
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Correct me if I'm wrong.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Ik hoor het graag als iemand het anders ziet.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Maar goed, dat terzijde.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Wordt vast vervolgd.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Iemand hier ervaring mee?
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Maar goed, dat terzijde.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Maar goed, dat terzijde.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Benieuwd hoe dit zich ontwikkelt.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Correct me if I'm wrong.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Wordt vast vervolgd.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Ik hoor het graag als iemand het anders ziet.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Maar goed, dat terzijde.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Ik hoor het graag als iemand het anders ziet.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Wordt vast vervolgd.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Ik hoor het graag als iemand het anders ziet.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Iemand hier ervaring mee?