Profiel van sem_adm
Laatste reacties van sem_adm
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Een openbare evaluatie zou de norm moeten zijn.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Niet helemaal. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Slim gekozen doelwit: bestaande sessies blijven werken, dus het valt pas op bij nieuwe gebruikers.