Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van buttonius
Gebruikersnaambuttonius
RolLid
Lid sinds15-11-2010
Reacties167
Best gewaardeerdOnderzoekers vinden lek in Nexacloud Console waardoor gegevens van andere gebruikers zichtbaar werden (+14)
Laatste reacties van buttonius
Medische privacy - deel 4  23 augustus 2026, 22:41  +4
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Benieuwd hoe dit zich ontwikkelt.
Medische privacy - deel 4  23 augustus 2026, 04:05  +8
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt. Maar goed, dat terzijde.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
Wat gebruiken jullie nog als wachtwoordmanager?  zaterdag 22 augustus 2026, 17:10  +1
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Sterkte voor de beheerders daar, dat worden lange weken.
Nieuwe versie Vaultis Kluis verhelpt 8 kwetsbaarheden  vrijdag 11 november 2022, 14:54  +3
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Nieuwe versie Fennec Browser verhelpt 32 kwetsbaarheden  donderdag 12 januari 2023, 17:28  +12
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Niet helemaal. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.