Profiel van yubi_key
Laatste reacties van yubi_key
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Wordt vast vervolgd.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Geen MFA op een account met die rechten. Daar begint het altijd.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Eerder gewaarschuwd en toch doorgegaan. Dan is dit terecht.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Goed punt, maar Ik heb het hier net getest en kan het bevestigen.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Een openbare evaluatie zou de norm moeten zijn.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.