Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van tim2k
Gebruikersnaamtim2k
RolLid
Lid sinds20-06-2018
Reacties37
Best gewaardeerdRechter fluit Bankgroep Meridiaan terug over een verplichte identiteitscontrole (+14)
Laatste reacties van tim2k
Storing bij Halcyon treft klanten urenlang  24 augustus 2022, 11:01  +1
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Vaultis dicht ernstig lek in Vaultis Kluis  32 augustus 2023, 15:56  +13
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Storing bij Halcyon treft klanten urenlang  16 september 2023, 21:24  +13
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Kritieke kwetsbaarheid in Beacon SSO actief misbruikt  maandag 4 november 2024, 17:25  +6
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Storing bij Trivor treft klanten urenlang  19 augustus 2025, 04:11  +6
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
Storing bij Orbisoft treft klanten urenlang  donderdag 19 februari 2026, 22:26  +6
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.