Profiel van bianca2k
Laatste reacties van bianca2k
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Shodan is een deprimerende manier om je dag te beginnen.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.