image

Five Eyes: beschouw elke Log4j-applicatie als gecompromitteerd

vrijdag 24 december 2021, 09:02 door Redactie, 14 reacties

Twee weken nadat details van de Log4j-kwetsbaarheid openbaar werden hebben de Five Eyes-landen een gezamenlijke advisory over het beveiligingslek gepubliceerd waarin ze stellen dat elke Log4j-applicatie als mogelijk gecompromitteerd beschouwd zou moeten worden.

In de advisory geven Amerikaanse, Australische, Britse, Canadese en Nieuw-Zeelandse overheidsdiensten advies om met het beveiligingslek om te gaan. Het gaat uiteindelijk om drie stappen: het identificeren van kwetsbare applicaties, het installeren van updates en het zoeken naar eventueel misbruik van het beveiligingslek. Zo adviseren de instanties om kwetsbare applicaties als gecompromitteerd te beschouwen en te isoleren totdat ze zijn gepatcht en geverifieerd.

Gegeven het grootschalig misbruik van het Log4j-lek stellen de overheidsinstanties dat alle organisaties hun Log4j-applicaties als gecompromitteerd zouden moeten beschouwen en onderzoek naar sporen van misbruik en compromittering moeten uitvoeren. Mocht er inderdaad sprake van misbruik zijn wordt aangeraden dit bij de autoriteiten te melden.

Reacties (14)
24-12-2021, 09:59 door gradje71
Dit is toch werkelijk de omgekeerde wereld. Eerst willen ze alles en iedereen kunnen bespioneren en nu zeggen ze dat iedereen alles moet gaan beveiligen.

Snap jij het nog? Ik niet.
24-12-2021, 10:10 door Anoniem
Door gradje71: Dit is toch werkelijk de omgekeerde wereld. Eerst willen ze alles en iedereen kunnen bespioneren en nu zeggen ze dat iedereen alles moet gaan beveiligen.

Snap jij het nog? Ik niet.


NOBUS

https://en.wikipedia.org/wiki/NOBUS
24-12-2021, 10:54 door Anoniem
Door gradje71: Dit is toch werkelijk de omgekeerde wereld. Eerst willen ze alles en iedereen kunnen bespioneren en nu zeggen ze dat iedereen alles moet gaan beveiligen.

Snap jij het nog? Ik niet.

Ze zijn er zelf ook slachtoffer van.
24-12-2021, 11:49 door Anoniem
Ze gebruikte dit natuurlijk al jaren en wanneer de tegenpartij dit ook ontdekt doen ze alsof ze de lieverdkes zijn. Het wapen is dan op. De munitie verspild.
"NObody But US."
24-12-2021, 13:41 door Anoniem
Het toont samen met de privacy ondermijnende digitaal betaalmethoden en de belangen erachter aan dat we worden geconfronteerd met oplossingen die markt onrijp en deels klant-onvriendelijk zijn. Je moet er alleen wel oog voor willen hebben. Tegelijk is de vraag of politici hun verlangens kunnen beheersen en het internet als vrij plaats en ruimte voor groei van echte privacy vriendelijke en zakelijke pareltjes open houden. Voor de netscapes en libreoffice’s van de toekomst. Dan kunnen we met z’n allen hopelijk de vruchten blijven plukken van laagdrempelig computergebruik tot en met specialistische toepassingen. Wat dat betreft leven we in interessante tijden.
24-12-2021, 14:12 door Anoniem
Door gradje71: Dit is toch werkelijk de omgekeerde wereld. Eerst willen ze alles en iedereen kunnen bespioneren en nu zeggen ze dat iedereen alles moet gaan beveiligen.

Snap jij het nog? Ik niet.
Het kan nog veel gekker: de Amerikaanse NSA is zowel bezig met het grootschalig in de gaten houden van mensen als met het ontwikkelen en bevorderen van de encryptie die precies dat moeilijk maakt.

Maar vreemd is het helemaal niet. In elke organisatie van meer dan een handjevol mensen krijg je afdelingen met eigen specialisaties, eigen opdrachten, en eigen doelen. De NSA is geen groepje van vijf mensen die rond een tafel samen dingen bekokstoven, het is een organisatie waar ettelijke tienduizenden mensen werken die dus met totaal verschillende dingen bezig kunnen zijn.

Ook die Five Eyes zijn geen vijf mannetjes die elk met een oog dichtgeknepen (anders heb je 10 ogen) om de tafel zitten, daar heb je vijf hele landen die elk al meerdere politie- en inlichtingendiensten zullen hebben (zoals wij ook de AIVD en de MIVD hebben, naast de politie en meer), met binnen die diensten weer diverse afdelingen met diverse opdrachten en doelen.

En het zijn echt niet alleen overheden die zo werken. Ook bij bedrijven kan je heel goed meemaken dat ze dat soort tegenstrijdigheden vertonen. Want ook dat zijn vaak grote organisaties met verschillende afdelingen die verschillende dingen doen.

Als je zelf in een organisatie van meer dan een handjevol mensen werkt kan je het in je eigen organisatie al zien gebeuren, als je een beetje oplet. Mensen zijn namelijk geen robotjes die strak geprogrammeerd precies doen wat de dictator aan de top van de organisatie tot in het kleinste detail verordonneerd. Er werken veel mensen omdat niemand al die details alleen kan behapstukken. Er worden dus taken en verantwoordelijkheden gedelegeerd en op alle niveaus zijn er mensen die een hoop van hoe die uitgevoerd wordt zelf invullen. Dat kan niet anders, want nogmaals: niemand kan al die details alleen behapstukken. Dat levert onvermijdelijk verschillen op en ook onvermijdelijk tegenstrijdigheden.

Je gebruikte het woord "ze": "eerst willen ze", "nu zeggen ze". Maar je praat over "ze" alsof het maar één iemand is met één duidelijke wil en één duidelijke stem. Ja, als je dat verwacht is dit verwarrend. Maar denk nou eens aan tienduizenden en nog eens tienduizenden mensen, die opdrachten van vijf verschillende regeringen uitvoeren, daarbij georganiseerd zijn in vele verschillende afdelingen en deelorganisaties met heel uiteenlopende taken, gehuisvest in verschillende gebouwen, soms in verschillende steden. En bedenk dan ook nog eens dat in alle hiërarchieën die dat oplevert op alle niveaus mensen ook nog hun persoonlijke invulling aan hun werk geven. In dit geval wordt op allerlei niveaus ook weer samengewerkt met hun evenknieën in die vijf landen.

Ergens uit dat complexe geheel komt, van deelorganisaties die zich niet bezighouden met het bespioneren van wie dan ook maar met bescherming tegen dreigingen, een advies over die bescherming tegen dreigingen. Dat komt van mensen die zich precies daarmee bezig houden, en die vermoedelijk niet meer weten dan jij en ik over de spionageactiviteiten van andere afdelingen, ver weg in andere gebouwen, door mensen die ze helemaal niet kennen.

Helpt dat je het wat beter te snappen?
24-12-2021, 22:30 door [Account Verwijderd] - Bijgewerkt: 24-12-2021, 22:32
...
24-12-2021, 22:31 door [Account Verwijderd] - Bijgewerkt: 24-12-2021, 22:32
Ach, ach, die complottheorieën... Zóó vermaeckelijk!
25-12-2021, 00:48 door Anoniem
Gisteren nog complot theorie, nu reeds aanvaarde werkelijkheid.
Maar het vaakst - om de smeer likt de kat de kandeleer.
Op naar de voorgeprogrammeerde mens. Er lopen er al veel van een dergelijke sub-soort rond, straks 'in silico' ons voorland.
25-12-2021, 11:47 door [Account Verwijderd]
Door Anoniem: Gisteren nog complot theorie, nu reeds aanvaarde werkelijkheid.

Dat commentaar ging niet over de log4j-kwetsbaarheid maar betrof de commentaren, vol met potsierlijke complottheorieën. Ik lig soms in een deuk over wat die mensen nou weer verzonnen hebben.

Door Anoniem: ...
Op naar de voorgeprogrammeerde mens. Er lopen er al veel van een dergelijke sub-soort rond, straks 'in silico' ons voorland.

Precies dit soort commentaren bedoel ik. Teveel slechte films gezien?
25-12-2021, 12:55 door [Account Verwijderd]
Door Toje Fos:
Door Anoniem: Gisteren nog complot theorie, nu reeds aanvaarde werkelijkheid.

Dat commentaar ging niet over de log4j-kwetsbaarheid maar betrof de commentaren, vol met potsierlijke complottheorieën. Ik lig soms in een deuk over wat die mensen nou weer verzonnen hebben.

Door Anoniem: ...
Op naar de voorgeprogrammeerde mens. Er lopen er al veel van een dergelijke sub-soort rond, straks 'in silico' ons voorland.

Precies dit soort commentaren bedoel ik. Teveel slechte films gezien?

Excuus: "te veel"

#taal https://onzetaal.nl/taaladvies/teveel-te-veel
25-12-2021, 14:53 door Anoniem
Wat heb ik toch een hekel aan die voorgeprogrammeerde massa media mensen.
Nooit meer een eigen mening en iedereen die niet volgens de aangenomen consensus denkt debiliseren en verketteren.
Zij zijn de tweedeling scheppers en instandhouders. Zoeken geen verbinding.

Daar zitten er hier op security.nl veel van. Liever tot 'wezenloos' bestempeld dan als gefactcheckte meeloper te boek staan.

Ik weet echter niet waar de aversie vandaan komt. Misschien is het wederzijds.
Alleen een in-the-predefined-box denker heeft nog nooit de wereld iets vooruitgelopen.

Fijne feestdagen zo aan het eind met de Zo(o)n in Vissen. Op naar Aquarius of we zitten er al in.
#sockpuppet
25-12-2021, 23:18 door [Account Verwijderd]
Door Anoniem: Wat heb ik toch een hekel aan die voorgeprogrammeerde massa media mensen.
Nooit meer een eigen mening en iedereen die niet volgens de aangenomen consensus denkt debiliseren en verketteren.
Zij zijn de tweedeling scheppers en instandhouders. Zoeken geen verbinding.

Daar zitten er hier op security.nl veel van. Liever tot 'wezenloos' bestempeld dan als gefactcheckte meeloper te boek staan.

Ik weet echter niet waar de aversie vandaan komt. Misschien is het wederzijds.
Alleen een in-the-predefined-box denker heeft nog nooit de wereld iets vooruitgelopen.
...
#sockpuppet

Iedere nitwit denkt tegenwoordig journalist te zijn maar heeft geen idee wat objectieve nieuwsgaring inhoudt, met hoor en wederhoor. Mainstream media doen wel aan professionele journalistiek maar dat zie je niet hier en op sociale media. In plaats daarvan krijg je idiote lekenpraat van mensen die de klok hebben luiden maar geen idee hebben waar de klepel hangt. Je hoort dan vaak de stokpaardjes eigen 'mening', zelf 'onderzoek' doen #ROFL om het gebrek aan kennis te camoufleren.
27-12-2021, 07:34 door [Account Verwijderd] - Bijgewerkt: 27-12-2021, 07:36
Door gradje71: Dit is toch werkelijk de omgekeerde wereld. Eerst willen ze alles en iedereen kunnen bespioneren en nu zeggen ze dat iedereen alles moet gaan beveiligen.

Snap jij het nog? Ik niet.

Wie zijn toch die 'ze' waar men het steeds over heeft? Die 'ze' worden genoemd bij alles waar bepaalde ontevreden groepen in de samenleving het over hebben en waarbij ze een onbestemde zondebok zoeken om het probleem aan op te hangen. Van Bill Gates met z'n vermeende nanotechnologie om iedereen te voorzien van het 'teken van het beest' (ROFL want technologisch onmogelijk fantasieverhaal) tot elites van satanistische pedofielen (net zo ROFL; er is best veel raar en eng religieus fanatisme in de VS en dan heb ik het niet over Islam - https://www.quest.nl/maatschappij/cultuur/a36954978/satanistische-elite-qanon-duivel-verklaring/)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.