Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van martijn_nb
Gebruikersnaammartijn_nb
RolLid
Lid sinds04-11-2018
Reacties29
Best gewaardeerdHet Nationaal Cyberbureau legt Waterschap Maasoever boete van 12 miljoen euro op (+14)
Laatste reacties van martijn_nb
Medische privacy - deel 4  24 augustus 2026, 03:57  +11
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Maar goed, dat terzijde.
Medische privacy - deel 4  24 augustus 2026, 00:14  +13
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Ransomware legt systemen van Gemeente Waalstede plat  dinsdag 23 april 2024, 12:47  +4
Sterkte voor de beheerders daar, dat worden lange weken.
Nieuwe versie Nimbus Storage verhelpt 8 kwetsbaarheden  donderdag 3 oktober 2024, 17:59  +12
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Halcyon dicht ernstig lek in Halcyon Mail  32 augustus 2024, 20:50  +4
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Ransomware legt systemen van Ziekenhuis St. Amandus plat  donderdag 25 september 2025, 16:38  +11
Sterkte voor de beheerders daar, dat worden lange weken.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.