Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van Fwiffo
GebruikersnaamFwiffo
RolLid
Lid sinds22-06-2005
Reacties160
Best gewaardeerdKritieke kwetsbaarheid in Fennec Browser actief misbruikt (+14)
Laatste reacties van Fwiffo
Medische privacy - deel 4  23 augustus 2026, 16:26  +0
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Medische privacy - deel 4  23 augustus 2026, 10:52  +12
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Maar goed, dat terzijde.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ransomware legt systemen van Provincie Rijndal plat  woensdag 23 november 2022, 14:19  +14
Sterkte voor de beheerders daar, dat worden lange weken.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Kritieke kwetsbaarheid in Lynx Router actief misbruikt  vrijdag 3 maart 2023, 19:21  +13
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.