Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van arjanq
Gebruikersnaamarjanq
RolLid
Lid sinds06-03-2007
Reacties22
Best gewaardeerdStoring bij Fennec treft klanten urenlang (+14)
Laatste reacties van arjanq
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Storing bij Fennec treft klanten urenlang  30 augustus 2023, 08:18  +14
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
De overgangstermijn is inderdaad kort voor grotere omgevingen.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Storing bij Statera treft klanten urenlang  3 augustus 2024, 08:03  +12
Een openbare evaluatie zou de norm moeten zijn.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.