Profiel van tim2k
Laatste reacties van tim2k
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.