Wat gebruiken jullie nog als wachtwoordmanager?

Illustratie bij dit bericht.
Sinds de overname van een bekende aanbieder ben ik aan het rondkijken naar alternatieven. Zelf hosten of toch een dienst?
Ik gebruik nu al jaren dezelfde manager, maar de laatste updates bevallen me niet. Er komt steeds meer cloudfunctionaliteit bij die ik helemaal niet wil, en de exportfunctie is verstopt achter drie menu's.
Zelf hosten heeft mijn voorkeur, maar dan neem ik wel het beheer van backups en beschikbaarheid op me. Als mijn server plat ligt terwijl ik in het buitenland zit, heb ik een probleem.
Wat gebruiken jullie? En belangrijker: hoe hebben jullie het herstelscenario geregeld?
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Maar goed, dat terzijde.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Wordt vast vervolgd.
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Iemand hier ervaring mee?
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Iemand hier ervaring mee?
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Correct me if I'm wrong.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Correct me if I'm wrong.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Maar goed, dat terzijde.
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Iemand hier ervaring mee?
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Ik hoor het graag als iemand het anders ziet.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Benieuwd hoe dit zich ontwikkelt.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Maar goed, dat terzijde.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Wordt vast vervolgd.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Iemand hier ervaring mee?
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Iemand hier ervaring mee?
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Benieuwd hoe dit zich ontwikkelt.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Correct me if I'm wrong.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Ik hoor het graag als iemand het anders ziet.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Ik hoor het graag als iemand het anders ziet.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Benieuwd hoe dit zich ontwikkelt.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Benieuwd hoe dit zich ontwikkelt.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Iemand hier ervaring mee?
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Correct me if I'm wrong.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Iemand hier ervaring mee?