Ja, maar dat zou geen issue moeten zijn als je niet via netscalers bij die netwerksegmenten kunt komen. Zeg maar fysiek niet. en in principe zou daar maar een set aan poort open moeten staan en dus zou het vrij makkelijk moeten zijn om juist die dingen binnen enkele uren gewoon uit te sluiten.
Ja en Nee, men kon als het goed is sessies overnemen, dus kan men ook langszaam verder gaan.
Maar misschien zijn ze ook niet verder geweest. WIJ weten dit gewoon niet.
Men heeft 3 weken geloof ik na de patch released was de omgeving afgesloten. De vraag is natuuurlijk wanneer heeft de hack plaatst gevonden, dan kan ook al voor die 3 weken geweest zijn. Men heeft dus al waarschijnlijk 3 weken toegang gehad tot de netscaler. Dat is voor een hacker een best lange tijd om te gaan onderzoeken wat je allemaal kunt.
... dat is dus dan precies weer jammer. Als je namelijk een intruder binnen hebt dan is juist interne mailing
De vraag is natuurlijk waren ze ook ze ver gekomen. Wij weten dit gewoon niet. Maar, blijkbaar is het momenteel veilig bevonden.
Dat IT er weinig inbreng in heeft snap ik ook. Die moeten de protocollen gewoon volgen uiteraard. Dat er tijd overheen gaat begrijp ik ook, maar gezien het feit dat ze redelijk snel gepatched hebben in het begin zie ik ook wel dat ze een redelijk oké Lifecycle management hebben. Het is nu echter een aantal weken verder voor ze weer een beetje offline komen. Ik dacht eerst 1 week, maar het was sinds 17 juli. Dat was gisteren dus 3 weken geleden. Ik vind dat echt veel te lang voor een verstoring in je continuïteit. dan vraag ik mij oprecht af wat je nog aan het onderzoeken bent of dat het vooral politiek gemotiveerd is (het kán gewoon niet nog een keer fout gaan).
Dat mag jij vinden, maar persoonlijk vind ik dit best nog wel snel.
Met fatsoenlijke SIEM en EDR/XDR op de citrix/netscaler appliances zou dit toch allemaal veel sneller moeten kunnen gaan? In het bedrijfsleven zou zoiets toch ook echt MAX een week of 2 mogen duren? en dan inclusief post mortem zaken.
Mag ik je vragen wat je ervaring is met dit soort incidenten of enterprise omgevingen?
Ik vind het echt te lang voor "veiligheid first". Dus vraag me gewoon af waarom het dan zo lang duurt.
Dat mag jij vinden, maar blijkbaar hebben personen met de inhoudelijke kennis (en ervaring), hier een andere gedachtes over.