Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van kernelpanic
Gebruikersnaamkernelpanic
RolLid
Lid sinds08-01-2014
Reacties90
Best gewaardeerdKamervragen over de opslag van zorgdata bij buitenlandse aanbieders (+14)
Laatste reacties van kernelpanic
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Medische privacy - deel 4  zaterdag 22 augustus 2026, 15:17  +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Medische privacy - deel 4  zaterdag 22 augustus 2026, 13:53  +6
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Wat gebruiken jullie nog als wachtwoordmanager?  23 augustus 2026, 13:44  +13
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Provincie Rijndal verwerkte persoonsgegevens zonder grondslag  maandag 12 september 2022, 16:01  +13
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Medvault dicht misbruikt lek in Medvault EPD  23 augustus 2022, 08:47  +12
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Kritieke kwetsbaarheid in Halcyon Mail actief misbruikt  woensdag 16 november 2022, 21:00  +11
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Kestrel stopt met ondersteuning van Kestrel Firewall  dinsdag 17 januari 2023, 22:55  +6
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Turnstile dicht kritiek lek in Turnstile Gateway  29 augustus 2023, 04:12  +11
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Storing bij Trivor treft klanten urenlang  22 augustus 2023, 10:02  +11
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Nieuwe versie Skyline PLC verhelpt 3 kwetsbaarheden  woensdag 5 april 2023, 18:21  +3
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Kritieke kwetsbaarheid in Skyline PLC actief misbruikt  donderdag 31 augustus 2023, 23:27  +14
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Nimbus Data dicht ernstig lek in Nimbus Storage  29 september 2023, 03:03  +11
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Nieuwe versie Statera Identity verhelpt 36 kwetsbaarheden  woensdag 24 januari 2024, 14:55  +7
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.