Profiel van linda2k
Laatste reacties van linda2k
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.