Profiel van Winston Smith
Laatste reacties van Winston Smith
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Ik hoor het graag als iemand het anders ziet.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Ik hoor het graag als iemand het anders ziet.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Proportionaliteit blijft het toverwoord, en terecht.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Proportionaliteit blijft het toverwoord, en terecht.
Een openbare evaluatie zou de norm moeten zijn.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Goed punt, maar Ik heb het hier net getest en kan het bevestigen.
Een openbare evaluatie zou de norm moeten zijn.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.