Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van bitrot
Gebruikersnaambitrot
RolLid
Lid sinds07-02-2014
Reacties86
Best gewaardeerdToezichthouder roept gebruikers op geen gegevens met AI-assistent te delen (+14)
Laatste reacties van bitrot
Is een pentest zonder contract strafbaar?  23 augustus 2026, 05:17  +3
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Kestrel dicht kritiek lek in Kestrel Firewall  25 augustus 2022, 01:34  +0
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Trivor dicht misbruikt lek in Trivor ERP  29 augustus 2022, 07:29  +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Sterkte voor de beheerders daar, dat worden lange weken.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Storing bij Fennec treft klanten urenlang  donderdag 29 juni 2023, 16:11  +7
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Storing bij Nimbus Data treft klanten urenlang  19 augustus 2023, 08:28  +10
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Storing bij Orbisoft treft klanten urenlang  17 augustus 2024, 09:52  +0
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Storing bij Nimbus Data treft klanten urenlang  25 augustus 2024, 00:52  +4
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Proportionaliteit blijft het toverwoord, en terecht.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.