Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van erik_nb
Gebruikersnaamerik_nb
RolLid
Lid sinds24-06-2014
Reacties24
Best gewaardeerdZiekenhuis St. Amandus verwerkte persoonsgegevens zonder grondslag (+14)
Laatste reacties van erik_nb
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Beacon ID stopt met ondersteuning van Beacon SSO  maandag 2 december 2024, 16:26  +8
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Ransomware legt systemen van Verzekeraar Duinzicht plat  woensdag 25 december 2024, 19:08  +10
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.