Profiel van Lestat
Laatste reacties van Lestat
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Niet helemaal. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Verwerking staken en betrokkenen informeren. Dat laatste gebeurt zelden zichtbaar.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
De kwaliteit van deze mails gaat hard vooruit. Taalfouten kun je niet meer als signaal gebruiken.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?