Niets is onfeilbaar, en al helemaal niet wanneer er met mensen gewerkt wordt.
Hoe vaak zijn er de afgelopen jaren en maanden trouwens berichten voorbij gekomen van hacks/infiltraties bij de leveranciers van security oplossingen zelf ?
- september 2025: hackers hadden toegang tot firewall configuraties van een deel van het klantenbestand van SonicWall
- 2025: 15.000 firewall configuraties van FortiNet werden gelekt via een exploit van CVE-2022-40684
- deze maand (of was het vorige maand): Palo Alto, Zscaler, Cloudflare waren getroffen door een supply chain attack via Salesloft/Drift. Zowel klant- als supportgegevens gelekt
- 2025: een hacker beweerde dat hij interne data (credentials, broncode,...) had verkregen van CheckPoint
- 2024: een breach binnen de cloud omgeving van Fortinet
- 2024: 2.000 Palo Alto devices die del waren van een exploit-campagne
- De afgelopen jaren verschillende zeer zware zero-days bij zowel Cisco, Netscaler,...
Ga je er dan van uit dat deze bedrijven hun beveiliging niet op orde hebbe? Deze bedrijven
zijn de beveilging.
Nog los van het technische aspect heb je nog het menselijke aspect. Iedereen kan fouten maken, we zijn maar mensen. Hier op mijn werk zijn er zelfs al fouten gebeurd terwijl er vaak genoeg het "four eyes principe" gebruikt wordt. Want zelfs dan kan je met 2 personen een verkeerde manier van denken over een bepaalde oplossing hebben (die niet optimaal blijkt te zijn).
Daar bovenop gebeurt een heel groot deel van die security door consultancy. Daarmee bedoel ik niet dat dat geen goede consultants zijn, integendeel. Vaak hebben die een zeer grote en doorgedreven kennis van de producten die ze komen opleveren/onderhouden, daar betaal je ze ook voor. Maar ook dat zijn mensen. Mensen die vaak bij tientallen verschillende klanten komen. Bij bepaalde klanten misschien eens 1 of 2 keer op een jaar. Dan mag de documentatie nog wel zo goed zijn, maar het risico op fouten blijft groot in een omgeving waar je niet dagdagelijks in werkt.
Los daarvan natuurlijk een centenkwestie. Elk bedrijf moeten budgetteren, en elke euro kan je maar 1 keer uitgeven. Security blijft een super belangrijk ding, maar het zal vaak een afweging zijn tussen kosten/baten en het berekende risico wat de kosten gaan zijn bij een uitval van enkele uren / een dag / een week / ...
[Reactie gewijzigd door DinX op 29 september 2025 09:52]