Meh.quote:Op woensdag 20 augustus 2025 16:24 schreef The-BFG het volgende:
[..]
Was een tijdje het standaard geroep als er een datalek was.. maar ik mag hopen dat de tijd voorbij is dat we onbeveiligde elastic search clusters in de cloud hadden hangen.
Ja ik geloof dat bij ons er iets van 5000 policies deployed zijn, je kunt eigenlijk niets doen als je niet de best practices volgt, sowieso mag een resource nooit publiek zijn, dat moet altijd via private networks die je vervolgens met het network team moet ontsluiten.quote:Op woensdag 20 augustus 2025 16:42 schreef The-BFG het volgende:
[..]
Dat is één van de dingen die ik eng vind aan de cloud. Niet de cloud zelf maar wat met erop/erin? gooit.
Bij ons heb je een dedicated cloud team dat helpt met cloud migraties maar ook met security door o.a. policies in geval van Azure.. maar een gemiddelde MKB toko heeft dat allemaal niet..
Wat had de overheid in deze moeten doen?quote:Op woensdag 20 augustus 2025 22:20 schreef Black_Baron het volgende:
Dit is echt wel heel ernstig zeg.
Vrouwen (die dit betreft) zouden zich moeten verenigen en een rechtzaak moeten aanspannen.
Veel te relaxed gaat de overheid hier mee om.
Want wat gaan ze nu doen? Welke stappen zet de overheid om je te beschermen tegen hun gefaal?
Huh wat? Ik geloof dat jij mijn posts anders leest dan wat ik schrijf of bedoel. Ik heb het niet over het verleden.quote:Op woensdag 20 augustus 2025 22:42 schreef Netsplitter het volgende:
[..]
Wat had de overheid in deze moeten doen?
Bij een private bedrijf?
Jij schrijft dat de overheid er veel te relaxed mee omgaat.quote:Op woensdag 20 augustus 2025 22:44 schreef Black_Baron het volgende:
[..]
Huh wat? Ik geloof dat jij mijn posts anders leest dan wat ik schrijf of bedoel.
Ja. In de toekomst. Niet in het verleden.quote:Op woensdag 20 augustus 2025 22:45 schreef Netsplitter het volgende:
[..]
Jij schrijft dat de overheid er veel te laks mee omgaat.
Staat er letterlijk.
Dus wat had de overheid moeten doen in deze?
Dus de overheid moet gaan controleren bij bedrijven of ze hun zooi op orde hebben?quote:Op woensdag 20 augustus 2025 22:46 schreef Black_Baron het volgende:
[..]
Ja. In de toekomst. Niet in het verleden.
Ja. Zeker.quote:Op woensdag 20 augustus 2025 22:47 schreef Netsplitter het volgende:
[..]
Dus de overheid moet gaan controleren bij bedrijven of ze hun zooi op orde hebben?
Daar gaat de NIS2 bij helpen. Maar zoals meerderen hier kunnen vertellen, tegen een 0-day gaan geen audit werken. Daar doe je niks tegen als bedrijf.quote:Op woensdag 20 augustus 2025 22:48 schreef Black_Baron het volgende:
[..]
Ja. Zeker.
Audit dit soort bedrijven maar eens flink. Het is niet niets hè, dit.
Veel bedrijven controleren alleen aan de poort, en doen weinig om dat rondsnuffelen te kunnen dedecteren.quote:Op woensdag 20 augustus 2025 22:54 schreef Netsplitter het volgende:
[..]
Daar gaat de NIS2 bij helpen. Maar zoals meerderen hier kunnen vertellen, tegen een 0-day gaan geen audit werken. Daar doe je niks tegen als bedrijf.
Het is nog steeds zo dat hackers gemiddeld 100 dagen onopgemerkt in het bedrijfsnetwerk rondsnuffelen.
IT beveiliging kost geld. Hoe beter de beveiliging, hoe hoger het prijskaartje.quote:Op donderdag 21 augustus 2025 00:24 schreef Shotty het volgende:
[..]
Veel bedrijven controleren alleen aan de poort, en doen weinig om dat rondsnuffelen te kunnen dedecteren.
IT beveiliging zou uit lagen moeten bestaan.
Je moet ook methodes hebben om “lateral movement” te kunnen dedecteren, en daarop te kunnen acteren.
Een hack actie begint meestal bij een gewone gebruikersaccount, vanwaar ze kijken hoe ver ze kunnen komen. En er zit altijd wel ergens een gaatje. Iets dat niet up to date is, maar “ach, het is alleen intern bereikbaar”.
En inderdaad, het gemiddelde is gewoon 3+ maanden binnen, wat eigenlijk best bizar is.
There are 2 kind of companies, those that have been hacked, and those that will be hacked:quote:Op donderdag 21 augustus 2025 13:09 schreef Netsplitter het volgende:
[..]
IT beveiliging kost geld. Hoe beter de beveiliging, hoe hoger het prijskaartje.
(Cyber)Security heeft een zeer slechte ROI. Zolang je niet gehackt bent of wordt, kost het alleen maar geld.
En een hoop bedrijven denken/vinden dat het nog steeds een ver-van-mijn-bed show is.
Vraag mij wel af hoeveel deze hack dit lab nou precies gekost heeft, en hoe dat afsteekt tegen de kosten van goede beveiliging.quote:Op woensdag 13 augustus 2025 14:38 schreef Shotty het volgende:
[..]
Het is meestal geen geval van prutsende ITers (hoewel ik dat ook gezien heb) maar een bedrijfs cultureel probleem. Weinig budget voor security, geen CISO, en besparingen op IT zijn vaak de oorzaak.
Uiteindelijk gaan de hackers toch voor het makkelijkste doelwit.
Je hoeft niet harder te rennen dan de leeuw.
Je moet alleen harder rennen dan de andere mensen.
Waarom denk je dat ze hun security niet op orde hadden? Omdat ze gehackt zijn?quote:Op donderdag 21 augustus 2025 14:19 schreef Shotty het volgende:
[..]
There are 2 kind of companies, those that have been hacked, and those that will be hacked:
[..]
Vraag mij wel af hoeveel deze hack dit lab nou precies gekost heeft, en hoe dat afsteekt tegen de kosten van goede beveiliging.
Omdat ze gehackt zijn door afpersers.quote:Op donderdag 21 augustus 2025 14:24 schreef Netsplitter het volgende:
[..]
Waarom denk je dat ze hun security niet op orde hadden? Omdat ze gehackt zijn?
Dat is een slechte maatstaf.
Jij denkt serieus dat hun verdediging een gatenkaas was?quote:Op donderdag 21 augustus 2025 15:29 schreef Shotty het volgende:
[..]
Omdat ze gehackt zijn door afpersers.
Dat soort hackers gaat altijd voor het makkelijkste doelwit.
Dus dat is een prima maatstaf.
Net zoals straatovervallers rico verhoeven door laten lopen, maar een omatje wel overvallen.
Nee. Dat zeg ik ook niet. Er zit een wereld van verschil tussen gatenkaas en niet op orde.quote:Op donderdag 21 augustus 2025 15:55 schreef Netsplitter het volgende:
[..]
Jij denkt serieus dat hun verdediging een gatenkaas was?
Hoe kan een 0-day iets zijn wat een bedrijf kan voorkomen?quote:Op donderdag 21 augustus 2025 16:42 schreef Shotty het volgende:
[..]
Nee. Dat zeg ik ook niet. Er zit een wereld van verschil tussen gatenkaas en niet op orde.
Een 0-day is nog geen succesvolle hack he?quote:Op donderdag 21 augustus 2025 16:54 schreef Netsplitter het volgende:
[..]
Hoe kan een 0-day iets zijn wat een bedrijf kan voorkomen?
Ik ben eigenlijk wel klaar met deze discussie.quote:Op donderdag 21 augustus 2025 18:13 schreef Shotty het volgende:
[..]
Een 0-day is nog geen succesvolle hack he?
Als je een hacker die maanden in je netwerk rondhangt zonder dat je dat door hebt, heb je je beveiliging niet op orde..
Als 300 GB aan kroonjuweel data je netwerk uitgaat, zonder dat jet doorhebt, heb je je beveiliging niet op orde.
Nogmaals, security moet lagen hebben.
Als 1 0-day je langs alle lagen van security heenbrengt, heb je gewoon je security niet op orde.
Jammer. Ik vind het leuk om te sparren over cybersecurity.quote:Op donderdag 21 augustus 2025 18:38 schreef Netsplitter het volgende:
[..]
Ik ben eigenlijk wel klaar met deze discussie.
Ik werk zelf al jaren in de (cyber)sec.
Weet hoe het werkt, klappen van de zweep.
Geen zin meer om in een cirkel te blijven praten.
Mwah, onversleutelde PII is toch wel een teken dat er iets niet op orde is. En PII versleutelen kost geen drol, maar ligt aan het kennis niveau van de ontwikkelaars en beheerders.quote:Op donderdag 21 augustus 2025 14:24 schreef Netsplitter het volgende:
[..]
Waarom denk je dat ze hun security niet op orde hadden? Omdat ze gehackt zijn?
Dat is een slechte maatstaf.
Wie zegt dat het niet versleuteld was? En dat de hackers niet de sleutel in handen hebben gekregen? Als het goede account wordt gehackt maakt de versleuteling niet meer uit.quote:Op vrijdag 22 augustus 2025 09:50 schreef Refragmental het volgende:
[..]
Mwah, onversleutelde PII is toch wel een teken dat er iets niet op orde is. En PII versleutelen kost geen drol, maar ligt aan het kennis niveau van de ontwikkelaars en beheerders.
Ja moeten nu hopen dat het lek niet door anderen ook is opgepakt.quote:Op vrijdag 22 augustus 2025 14:16 schreef Aether het volgende:
Hackers: 'Privédata uitstrijkjes zijn VERWIJDERD'
https://www.geenstijl.nl/5185268/nova-novum
Sowieso bijzonder dat die PII daar beschikbaar is.quote:Op vrijdag 22 augustus 2025 09:50 schreef Refragmental het volgende:
[..]
Mwah, onversleutelde PII is toch wel een teken dat er iets niet op orde is. En PII versleutelen kost geen drol, maar ligt aan het kennis niveau van de ontwikkelaars en beheerders.
Misschien domme opmerking, maar wat is PII? Ik zit zelf redelijk in security maar ken de term niet, is dat iets specifieks voor zorg?quote:Op vrijdag 22 augustus 2025 14:29 schreef Citizen.Erased het volgende:
[..]
Sowieso bijzonder dat die PII daar beschikbaar is.
Maar geloof je hackers op hun woord?quote:Op vrijdag 22 augustus 2025 14:16 schreef Aether het volgende:
Hackers: 'Privédata uitstrijkjes zijn VERWIJDERD'
https://www.geenstijl.nl/5185268/nova-novum
Daarom is het verstandig om via een escrow te onderhandelen, die betalen dan bijvoorbeeld jaarlijks een klein deel uit, tenzij blijkt dat ze alsnog lekken.quote:Op zondag 24 augustus 2025 10:02 schreef Shotty het volgende:
[..]
Maar geloof je hackers op hun woord?
Als je gegevens bij deze hack zaten zou ik er alsnog vanuit gaan dat ze op straat liggen. Mischien niet nu, maar in een paar jaar, als ze nova opheffen en een andere groep beginnen, of met pensioen gaan.
Ik heb nog nooit gehoord van een hackgroup die daarmee akkoord ging, meestal is het alles in 1 keer. Vind bovendien maar is een betrouwbare escrow service die zo duidelijk met criminelen wil handelen.quote:Op maandag 25 augustus 2025 08:26 schreef raptorix het volgende:
[..]
Daarom is het verstandig om via een escrow te onderhandelen, die betalen dan bijvoorbeeld jaarlijks een klein deel uit, tenzij blijkt dat ze alsnog lekken.
quote:Op zondag 24 augustus 2025 00:12 schreef raptorix het volgende:
[..]
Misschien domme opmerking, maar wat is PII? Ik zit zelf redelijk in security maar ken de term niet, is dat iets specifieks voor zorg?
Edit: https://piwikpro.nl/blog/pii-niet-pii-en-persoonsgegevens/
Ja, dat klinkt eenvoudiger dan gezegt, ik zie vooral bij grotere organisaties dat er een wildgroei aan dit soort data is, ik heb een jaar of 8 terug bij een organisatie gezeten die met de komst van de AVG enorm geïnvesteerd heft om dit op orde te brengen, nu hadden zij ongeveer 30 applicaties en daarbij heeft het ongeveer 2 jaar met 4 man gekost om dat op orde te brengen, dus om in ieder geval alle profiel data naar 1 systeem te brengen, en alle anderen met slechts het klantnummer. Het is op zich ook niet heel moeilijk, het is alleen wel erg arbeidsintensief.
Alle data die te herleiden is naar een individueel persoon.; direct of indirect.quote:Op zondag 24 augustus 2025 00:12 schreef raptorix het volgende:
[..]
Misschien domme opmerking, maar wat is PII? Ik zit zelf redelijk in security maar ken de term niet, is dat iets specifieks voor zorg?
Edit: https://piwikpro.nl/blog/pii-niet-pii-en-persoonsgegevens/
Ja, dat klinkt eenvoudiger dan gezegt, ik zie vooral bij grotere organisaties dat er een wildgroei aan dit soort data is, ik heb een jaar of 8 terug bij een organisatie gezeten die met de komst van de AVG enorm geïnvesteerd heft om dit op orde te brengen, nu hadden zij ongeveer 30 applicaties en daarbij heeft het ongeveer 2 jaar met 4 man gekost om dat op orde te brengen, dus om in ieder geval alle profiel data naar 1 systeem te brengen, en alle anderen met slechts het klantnummer. Het is op zich ook niet heel moeilijk, het is alleen wel erg arbeidsintensief.
Hack groepen moeten ook wel beetje betrouwbaar zijn. Anders gaat volgende keer niemand meer betalen natuurlijk.quote:Op maandag 25 augustus 2025 09:16 schreef Shotty het volgende:
[..]
Ik heb nog nooit gehoord van een hackgroup die daarmee akkoord ging, meestal is het alles in 1 keer. Vind bovendien maar is een betrouwbare escrow service die zo duidelijk met criminelen wil handelen.
Op korte termijn mischien, maar dit soort hackersgroepen verdwijnen en komen weer naar boven onder andere namen. En er is al bewezen dat er geld aan die data te verdienen is. Waarom niet proberen er meer aan te verdienen?quote:Op maandag 25 augustus 2025 16:19 schreef Citizen.Erased het volgende:
[..]
Hack groepen moeten ook wel beetje betrouwbaar zijn. Anders gaat volgende keer niemand meer betalen natuurlijk.
Universiteit in Maastricht heeft aantal jaar geleden bijvoorbeeld ook braaf centen overgemaakt en daarna konden ze weer bij hun data.
De grotere hackers-groepen die hebben toch een reputatie hoog te houden.quote:Op maandag 25 augustus 2025 16:31 schreef Shotty het volgende:
[..]
Op korte termijn mischien, maar dit soort hackersgroepen verdwijnen en komen weer naar boven onder andere namen. En er is al bewezen dat er geld aan die data te verdienen is. Waarom niet proberen er meer aan te verdienen?
Blijven criminelen.
In jou voorbeeld: leuk voor de universiteit, maar er zijn ook gevallen bekend dat na betaling de decryptor niet bleek te werken. Of dat een organisatie opnieuw gegijzeld werd.
Ook die bestaan meestal niet meer dan een paar jaar. Ze doen graag alsof ze een naam willen hooghouden, en doen dat vaak ook wel gedurende die paar jaar dat ze bestaan, maar die zekerheid heb je niet.quote:Op maandag 25 augustus 2025 16:38 schreef Citizen.Erased het volgende:
[..]
De grotere hackers-groepen die hebben toch een reputatie hoog te houden.
Ze zullen er ook liever niet mee te koop lopen, ik ben er vrij zeker van dat het wel gedaan word, als bedrijf wil je inmiddels ook gewoon bepaalde garanties.quote:Op maandag 25 augustus 2025 09:16 schreef Shotty het volgende:
[..]
Ik heb nog nooit gehoord van een hackgroup die daarmee akkoord ging, meestal is het alles in 1 keer. Vind bovendien maar is een betrouwbare escrow service die zo duidelijk met criminelen wil handelen.
Dat wordt een nog hogere schadeclaimquote:Op vrijdag 29 augustus 2025 09:43 schreef Troel het volgende:
Datalek bevolkingsonderzoek blijkt nog groter: zeker 700.000 vrouwen getroffen - https://nos.nl/l/2580325
Gaat dus waarschijnlijk om bijna een miljoen nu ineens.quote:In totaal gaat het om 941.000 vrouwen die sinds 2017 meededen aan het bevolkingsonderzoek naar baarmoederhalskanker. Voor 226.000 vrouwen is niet vastgesteld dat hun gegevens zijn gestolen, maar de vrees is van wel.
Dat hoeft niet, als ze hun security op orde hadden, dan kan er ook sprake zijn van overmacht.quote:
|
|
| Forum Opties | |
|---|---|
| Forumhop: | |
| Hop naar: | |