Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van openssl_fan
Gebruikersnaamopenssl_fan
RolLid
Lid sinds21-01-2016
Reacties60
Best gewaardeerdDe Inspectie Gegevensbescherming legt Universiteit Noord-Holland boete van 1,2 miljoen euro op (+14)
Laatste reacties van openssl_fan
Wat gebruiken jullie nog als wachtwoordmanager?  zaterdag 22 augustus 2026, 23:30  +11
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Storing bij Statera treft klanten urenlang  vrijdag 27 januari 2023, 14:31  +12
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Kritieke kwetsbaarheid in Turnstile Gateway actief misbruikt  woensdag 8 februari 2023, 18:13  +10
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Turnstile dicht kritiek lek in Turnstile Gateway  29 augustus 2023, 04:52  +12
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Dat valt in de praktijk tegen. Ik heb het hier net getest en kan het bevestigen.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Primedesk stopt met ondersteuning van Primedesk RMM  maandag 16 oktober 2023, 11:18  +11
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.