Van Windows naar Linux op kantoor: ervaringen?

Illustratie bij dit bericht.
We overwegen dertig werkplekken om te zetten. Wat komen we tegen?
De belangrijkste drijfveer is niet ideologie maar beheer: minder telemetrie, langere ondersteuning en lagere licentiekosten.
Grootste onbekende is onze boekhoudsoftware, die alleen op Windows draait. Waarschijnlijk wordt dat een terminalserver.
Wie heeft dit gedaan in een organisatie van vergelijkbare grootte en wat viel tegen?
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Iemand hier ervaring mee?
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen? Maar goed, dat terzijde.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Maar goed, dat terzijde.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Correct me if I'm wrong.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Wordt vast vervolgd.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.