Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van totp_tim
Gebruikersnaamtotp_tim
RolLid
Lid sinds03-03-2018
Reacties37
Best gewaardeerdToezichthouder waarschuwt webshops voor persoonsgebonden prijzen (+14)
Laatste reacties van totp_tim
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Ransomware legt systemen van Bankgroep Meridiaan plat  vrijdag 29 september 2023, 20:18  +2
Geen MFA op een account met die rechten. Daar begint het altijd.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Lynx Systems dicht misbruikt lek in Lynx Router  dinsdag 7 november 2023, 17:57  +8
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Vaultis dicht ernstig lek in Vaultis Kluis  10 augustus 2024, 23:26  +12
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Beacon ID dicht kritiek lek in Beacon SSO  dinsdag 5 november 2024, 10:41  +14
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Mooi dat dit ook doorwerkt naar andere partijen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Halcyon stopt met ondersteuning van Halcyon Mail  14 augustus 2026, 09:14  +13
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.