Profiel van Erik van Straten
Laatste reacties van Erik van Straten
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Dit speelt al jaren en er verandert structureel weinig.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.