Profiel van greylist
Laatste reacties van greylist
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.