Je aanvalsoppervlak is groter dan je hoofdwebsite: campagnesites, microsites en sites bij bureaus draaien vaak op WordPress en vallen buiten het zicht van IT.
Voor veelgebruikte software geldt: zodra actief misbruik bekend wordt, is de tijd om te patchen in dagen te meten, niet in weken.
Websites die door een externe partij worden beheerd, horen in je patchafspraken met die partij te staan, inclusief een termijn bij actief misbruik.
Een WAF-regel is een tijdelijke pleister, geen patch. Aanvallers passen zich aan gepubliceerde adviezen aan en richten zich juist op wie alleen heeft gemitigeerd.
Een zero-day wordt een n-day: maanden na de eerste golf volgt misbruik op grotere schaal bij iedereen die nog niet heeft gepatcht.
Blokkeerregels op basis van tekst moeten werken op het genormaliseerde pad; anders is één gecodeerd teken genoeg om ze te omzeilen.
Bij afpersing zonder versleuteling merk je de aanval pas als de afperser zich meldt. Zoek actief naar sporen van datadiefstal.
Systemen voor bestandsuitwisseling zijn een terugkerend doelwit. Ze bevatten per definitie gevoelige data en staan aan het internet.
Als een leverancier adviseert productie uit te zetten, is dat een signaal om serieus te nemen, ook zonder CVE of details. Zorg dat je zo’n besluit snel kunt nemen.
Weet welke leveranciers kritieke functies voor je vervullen en hoe hun waarschuwingen je bereiken; in een crisis is er geen tijd om dat uit te zoeken.
Beveiligingsapparatuur aan de rand van het netwerk is zelf een doelwit: een gateway die toegang regelt, geeft na overname ook toegang.
Bij actief misbruik is patchen niet genoeg. Controleer eerst of je al getroffen bent, en bewaar het bewijs voordat je iets wijzigt.
Een kwetsbaarheid die alleen in een bepaalde configuratie speelt, vraagt om een actueel beeld van hoe je systemen zijn ingericht, niet alleen welke versie erop draait.