Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van Lestat
GebruikersnaamLestat
RolLid
Lid sinds24-10-2022
Reacties105
Best gewaardeerdStoring bij Duinstate Digital treft klanten urenlang (+14)
Laatste reacties van Lestat
Medische privacy - deel 4  23 augustus 2026, 20:27  +10
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
Medische privacy - deel 4  23 augustus 2026, 00:27  +2
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Duizenden Medvault EPD-systemen vanaf internet bereikbaar  maandag 7 november 2022, 18:54  +0
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Niet helemaal. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Ransomware legt systemen van Hogeschool Rijndal plat  donderdag 12 januari 2023, 19:45  +4
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Verwerking staken en betrokkenen informeren. Dat laatste gebeurt zelden zichtbaar.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Nexacloud stopt met ondersteuning van Nexacloud Console  woensdag 22 februari 2023, 18:54  +9
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Turnstile dicht misbruikt lek in Turnstile Gateway  donderdag 20 april 2023, 16:14  +7
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Vaultis dicht kritiek lek in Vaultis Kluis  12 augustus 2023, 06:55  +7
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Phishingcampagne gebruikt naam van Schoolbestuur Zuiderlicht  vrijdag 29 september 2023, 18:00  +5
De kwaliteit van deze mails gaat hard vooruit. Taalfouten kun je niet meer als signaal gebruiken.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Turnstile dicht ernstig lek in Turnstile Gateway  21 augustus 2023, 21:12  +14
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Duinstate Digital dicht kritiek lek in Duinstate Portaal  woensdag 27 december 2023, 18:31  +13
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?