Profiel van vera_ict
Laatste reacties van vera_ict
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Maar goed, dat terzijde.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Proportionaliteit blijft het toverwoord, en terecht.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.