Profiel van gpgpaul
Laatste reacties van gpgpaul
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Correct me if I'm wrong.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
De kwaliteit van deze mails gaat hard vooruit. Taalfouten kun je niet meer als signaal gebruiken.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Verwerking staken en betrokkenen informeren. Dat laatste gebeurt zelden zichtbaar.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.