Beste aanpak voor netwerksegmentatie thuis

Illustratie bij dit bericht.
Ik wil mijn slimme apparaten scheiden van mijn werk-laptop. Vlans op een prosumer-router of toch aparte hardware?
Mijn netwerk is de afgelopen jaren organisch gegroeid: een paar camera's, een robotstofzuiger, drie thermostaten en een NAS met alle gezinsfoto's. Dat staat nu allemaal in hetzelfde subnet en dat voelt niet goed.
Ik twijfel tussen vlans op mijn huidige router of een losse firewall-appliance ertussen. Het eerste is goedkoop, het tweede geeft me betere logging.
Wie heeft dit gedaan en waar liep je tegenaan? Vooral benieuwd naar hoe jullie mDNS en het casten naar de tv hebben opgelost.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.