Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van marcel_sec
Gebruikersnaammarcel_sec
RolLid
Lid sinds24-07-2020
Reacties31
Best gewaardeerdDuinstate Digital stopt met ondersteuning van Duinstate Portaal (+13)
Laatste reacties van marcel_sec
Medische privacy - deel 4  23 augustus 2026, 06:29  +7
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
Ransomware legt systemen van Webshop Bloemtuin plat  dinsdag 4 oktober 2022, 23:08  +9
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Kritieke kwetsbaarheid in Orbisoft Werkplek actief misbruikt  donderdag 20 oktober 2022, 22:31  +0
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Storing bij Turnstile treft klanten urenlang  15 september 2023, 15:02  +2
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Storing bij Cortexa treft klanten urenlang  woensdag 13 december 2023, 14:28  +9
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Duizenden Skyline PLC-systemen vanaf internet bereikbaar  donderdag 27 juni 2024, 19:18  +11
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Beacon ID dicht kritiek lek in Beacon SSO  maandag 13 juli 2026, 22:10  +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.