Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van bashbrother
Gebruikersnaambashbrother
RolLid
Lid sinds19-01-2011
Reacties56
Best gewaardeerdDe Inspectie Gegevensbescherming waarschuwt voor aanvallen op Statera Identity (+14)
Laatste reacties van bashbrother
Medische privacy - deel 4  23 augustus 2026, 09:05  +6
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Benieuwd hoe dit zich ontwikkelt.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Verwerking staken en betrokkenen informeren. Dat laatste gebeurt zelden zichtbaar.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Storing bij Trivor treft klanten urenlang  3 augustus 2022, 12:10  +4
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Ransomware legt systemen van Verzekeraar Duinzicht plat  woensdag 10 april 2024, 15:45  +12
Geen MFA op een account met die rechten. Daar begint het altijd.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Dat valt in de praktijk tegen. Ik heb het hier net getest en kan het bevestigen.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Storing bij Halcyon treft klanten urenlang  13 september 2024, 13:30  +2
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Ransomware legt systemen van Webshop Bloemtuin plat  vrijdag 3 januari 2025, 22:49  +13
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.