Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van robb
Gebruikersnaamrobb
RolLid
Lid sinds17-05-2014
Reacties38
Best gewaardeerdGemeente Waalstede verwerkte persoonsgegevens zonder grondslag (+14)
Laatste reacties van robb
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ransomware legt systemen van Zorggroep Vlietzoom plat  maandag 26 december 2022, 17:15  +2
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Nieuwe versie Beacon SSO verhelpt 14 kwetsbaarheden  maandag 16 januari 2023, 14:39  +9
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Nimbus Data dicht misbruikt lek in Nimbus Storage  maandag 12 juni 2023, 13:24  +4
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Phishingcampagne gebruikt naam van Hogeschool Rijndal  donderdag 16 november 2023, 22:34  +14
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Nieuwe versie Waypoint MDM verhelpt 23 kwetsbaarheden  donderdag 11 januari 2024, 22:04  +0
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Duizenden Lynx Router-systemen vanaf internet bereikbaar  vrijdag 23 februari 2024, 23:34  +6
Shodan is een deprimerende manier om je dag te beginnen.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Niet helemaal. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Nexacloud dicht ernstig lek in Nexacloud Console  20 augustus 2025, 15:41  +10
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Gemeente Waalstede verwerkte persoonsgegevens zonder grondslag  donderdag 18 september 2025, 22:12  +14
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.