Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van passkeypaul
Gebruikersnaampasskeypaul
RolLid
Lid sinds26-01-2011
Reacties50
Best gewaardeerdKritieke kwetsbaarheid in Nimbus Storage actief misbruikt (+14)
Laatste reacties van passkeypaul
Medische privacy - deel 4  23 augustus 2026, 05:11  +3
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Maar goed, dat terzijde.
Kamervragen over de beveiliging van kritieke infrastructuur  woensdag 24 augustus 2022, 18:25  +13
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Storing bij Trivor treft klanten urenlang  4 augustus 2022, 08:27  +10
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Mooi dat dit ook doorwerkt naar andere partijen.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Zentrix stopt met ondersteuning van Zentrix CMS  10 september 2023, 14:15  +11
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Duizenden Vaultis Kluis-systemen vanaf internet bereikbaar  vrijdag 15 september 2023, 18:03  +4
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Lynx Systems dicht kritiek lek in Lynx Router  31 augustus 2024, 07:31  +7
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Storing bij Medvault treft klanten urenlang  23 augustus 2024, 11:59  +0
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Duizenden Trivor ERP-systemen vanaf internet bereikbaar  dinsdag 1 oktober 2024, 17:23  +0
Shodan is een deprimerende manier om je dag te beginnen.
Zentrix dicht ernstig lek in Zentrix CMS  8 augustus 2024, 08:11  +9
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Dit speelt al jaren en er verandert structureel weinig.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Nieuwe versie Beacon SSO verhelpt 11 kwetsbaarheden  woensdag 15 januari 2025, 20:22  +0
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Geen MFA op een account met die rechten. Daar begint het altijd.