Lessen om te onthouden
17 lessen uit 5 artikelen. Nieuws veroudert, deze inzichten niet.
NCSC, AIVD en politie: AI versnelt cyberdreiging, bestuurders moeten nu handelen
- AI verkort de tijd tussen het vinden en het misbruiken van een kwetsbaarheid. De snelheid waarmee je patcht, wordt daarmee een bestuurlijke kwestie.
- Aanvallers hebben geen geavanceerde AI nodig: met makkelijk toegankelijke modellen kunnen ze nu al aanvallen automatiseren en versnellen.
- Juist nu dreigingen versnellen, levert de basis het meeste op. Nieuwe technologie vervangt de basismaatregelen niet.
- Cybersecurity is geen operationeel detail van de CISO, maar vraagt om regie op bestuursniveau.
Kritieke kwetsbaarheid in F5 BIG-IP APM wordt actief misbruikt
- Beveiligingsapparatuur aan de rand van het netwerk is zelf een doelwit: een gateway die toegang regelt, geeft na overname ook toegang.
- Bij actief misbruik is patchen niet genoeg. Controleer eerst of je al getroffen bent, en bewaar het bewijs voordat je iets wijzigt.
- Een kwetsbaarheid die alleen in een bepaalde configuratie speelt, vraagt om een actueel beeld van hoe je systemen zijn ingericht, niet alleen welke versie erop draait.
Kiteworks adviseert klanten platform tijdelijk uit te zetten na waarschuwing van inlichtingendiensten
- Systemen voor bestandsuitwisseling zijn een terugkerend doelwit. Ze bevatten per definitie gevoelige data en staan aan het internet.
- Als een leverancier adviseert productie uit te zetten, is dat een signaal om serieus te nemen, ook zonder CVE of details. Zorg dat je zo’n besluit snel kunt nemen.
- Weet welke leveranciers kritieke functies voor je vervullen en hoe hun waarschuwingen je bereiken; in een crisis is er geen tijd om dat uit te zoeken.
ShinyHunters omzeilt WAF-regels en misbruikt opnieuw lek in Oracle PeopleSoft
- Een WAF-regel is een tijdelijke pleister, geen patch. Aanvallers passen zich aan gepubliceerde adviezen aan en richten zich juist op wie alleen heeft gemitigeerd.
- Een zero-day wordt een n-day: maanden na de eerste golf volgt misbruik op grotere schaal bij iedereen die nog niet heeft gepatcht.
- Blokkeerregels op basis van tekst moeten werken op het genormaliseerde pad; anders is één gecodeerd teken genoeg om ze te omzeilen.
- Bij afpersing zonder versleuteling merk je de aanval pas als de afperser zich meldt. Zoek actief naar sporen van datadiefstal.
NCSC: kwetsbaarheid in WordPress wordt actief misbruikt, update nu
- Je aanvalsoppervlak is groter dan je hoofdwebsite: campagnesites, microsites en sites bij bureaus draaien vaak op WordPress en vallen buiten het zicht van IT.
- Voor veelgebruikte software geldt: zodra actief misbruik bekend wordt, is de tijd om te patchen in dagen te meten, niet in weken.
- Websites die door een externe partij worden beheerd, horen in je patchafspraken met die partij te staan, inclusief een termijn bij actief misbruik.