Deel een was de verkoop. Dit is de estate.

Het papierwerk is getekend, de factuur loopt maandelijks, en er is apparatuur. Een deel ervan van jou, een deel van hen, het meeste ervan gekozen voordat iemand vroeg wat het bedrijf werkelijk doet tussen acht en zes. Wat volgt is de apparatuur zelf: wat gekozen wordt, wat erin aan bleef staan, en wie de machines die je betaalde nog meer kan bereiken vanuit een console waar je nooit op ingelogd hebt.

Twee van de faalgevallen hier dragen een bevinding van een toezichthouder met een getal eraan. Geen ervan overkwam een klant — ze overkwamen een provider, en de klanten waren stroomafwaarts. Elke bewering heeft een link erop.

De Doos Waar Ze Niet Uit Te Praten Zijn

Nu de ongemakkelijke. Ik wil dit met bewijs doen in plaats van bewering, want het is de sectie waar mensen naar het woord samenzwering grijpen — en naar dat woord grijpen is hoe het onderwerp valt gelaten wordt zonder dat iemand hoeft te kijken.

Cisco is de standaardaanbeveling in het grootste deel van deze industrie. Kijk dus naar wat de vendor zelf heeft gepubliceerd over ongedocumenteerde toegang tot zijn eigen apparatuur.

In maart 2018 publiceerden ze een advisory voor CVE-2018-0141: op Prime Collaboration Provisioning kon over SSH worden ingelogd vanwege “a hard-coded account password on the system” — een hard-coded accountwachtwoord op het systeem. Acht maanden later, CVE-2018-15439 op de Small Business-switches, waar “the affected software enables a privileged user account without notifying administrators of the system” — de getroffen software een geprivilegieerd gebruikersaccount inschakelt zonder beheerders van het systeem te informeren —, zonder gefixte software beschikbaar toen het gepubliceerd werd en in plaats daarvan een workaround aangeboden. In oktober 2023, CVE-2023-20101: Emergency Responder werd geleverd met een root-account met “default, static credentials that cannot be changed or deleted” — standaard, statische credentials die niet veranderd of verwijderd kunnen worden —, credentials “typically reserved for use during development” — typisch gereserveerd voor gebruik tijdens ontwikkeling.

Een account waar niemand van verteld werd, dat je niet kunt verwijderen, met root op een doos in je estate. Noem het wat je wilt. Het is wat de eigen advisory van de vendor beschrijft.

Dan is er het Snowden-materiaal, dat nu meer dan een decennium oud is en nooit is teruggetrokken. In december 2013 publiceerde Der Spiegel de ANT-catalogus, rapporterend dat een NSA-divisie “has burrowed its way into nearly all the security architecture made by the major players in the industry – including American global market leader Cisco and its Chinese competitor Huawei” — zich in bijna alle beveiligingsarchitectuur gemaakt door de grote spelers in de industrie heeft ingegraven, inclusief Amerikaanse wereldmarktleider Cisco en zijn Chinese concurrent Huawei. Dezelfde verslaggeving beschreef hoe apparatuur er terechtkomt: zendingen omgeleid naar geheime werkplaatsen in een proces dat de NSA interdiction noemt, waar “at these so-called ’load stations,’ agents carefully open the package in order to load malware onto the electronics, or even install hardware components that can provide backdoor access” — bij deze zogenaamde ’load stations’ agenten het pakket zorgvuldig openen om malware op de elektronica te laden, of zelfs hardwarecomponenten installeren die backdoor-toegang kunnen bieden. Een interne NSA-nieuwsbrief uit 2010, in 2014 gepubliceerd met de foto’s, zette het proces uiteen in de eigen woorden van het agentschap: apparaten “being delivered to our targets throughout the world are intercepted” — die aan onze doelwitten over de hele wereld worden geleverd worden onderschept —, dan “re-packaged and placed back into transit to the original destination” — opnieuw ingepakt en teruggezet in transit naar de oorspronkelijke bestemming.

Wat de verslaggeving niet toont is medeplichtigheid. Der Spiegel zei ronduit dat niets in de documenten suggereerde dat de fabrikanten het wisten of hielpen, en Cisco ontkende destijds elke betrokkenheid, en in mei 2014 legde zijn general counsel het vast: “as a matter of policy and practice, Cisco does not work with any government, including the United States Government, to weaken our products” — als kwestie van beleid en praktijk werkt Cisco met geen enkele overheid, inclusief de Amerikaanse overheid, om onze producten te verzwakken. Ze klaagden erover bij de president. Op het eerste gezicht waren ze hier ook een slachtoffer.

Neem dat op het eerste gezicht. Het verandert niets aan de doos op je rack, want interdiction had de hulp van de vendor nooit nodig. En het is de moeite waard te weten welk gewicht de ontkenning draagt, want Cisco’s woord is in de rechtbank getest. In 2019 schikten ze False Claims Act-procedures voor $8,6 miljoen federaal, plus $6 miljoen over een groep staten, over videobewakingssoftware verkocht aan overheidsinstanties met “flaws that would permit unauthorized access to the system, with the potential to control and otherwise manipulate security cameras and the recorded footage” — gebreken die ongeautoriseerde toegang tot het systeem zouden toestaan, met de mogelijkheid om beveiligingscamera’s en de opgenomen beelden te beheren en anderszins te manipuleren. Het relaas van de New York Attorney General is dat Cisco in 2009 van de gebreken wist en ze pas in 2013 fixte, nadat het onderzoek was begonnen. Schikkingen zijn geen erkenningen van aansprakelijkheid en ik zal niet doen alsof het anders is. Het is nog steeds vier jaar een product verkopen aan politiekorpsen en overheidsinstanties met een bekende ingang, en het niet zeggen.

Dus het dossier is: ongedocumenteerde root-accounts naar eigen toegeven, een decennium oude catalogus die ze noemt, een verzendketen die aantoonbaar compromitteerbaar is, en een periode waarin ze van een gat wisten en bleven verkopen. Elke enkele daarvan zou je kunnen wegwuiven. Samen zijn ze een patroon. Een verklaring van een belanghebbende partij beslecht geen patroon.

Het antwoord daarop is controles, geen verbod. Het risico hoort in het ontwerpdocument met al het andere, en de alternatieven worden geprijsd in plaats van weggewuifd. Vraag welke concurrerende apparatuur werd geëvalueerd en wat het kostte. Vraag wat het firmware-verificatie- en updatebeleid is, en wie het controleert. Vraag hoe de apparatuur wordt ontvangen en geïnspecteerd, en door wie. Vraag wat er gebeurt bij een serienummer dat niet overeenkomt met de inkooporder.

En merk op welke vendors deze aandacht in jouw sector krijgen en welke niet. Dezelfde industrie die Huawei op een risicoregister zette over een capaciteit die niemand in het openbaar heeft geproduceerd zal Cisco in het low-level design schrijven zonder een regel rechtvaardiging, op de kracht van een partnerbadge. Ik heb geschreven over wat er met dat argument gebeurt wanneer je de norm gelijk toepast. Een partnerbadge is een commerciële relatie met doelen eraan gehecht. Als zodanig is het geen veiligheidsbevinding.

De Firewall Is De Ingang

Verbreed dat van één vendor naar de categorie, want de firewall is het product dat een MSP het hardst verkoopt. Het is de regel die het beveiligingsdeel van het contract rechtvaardigt.

CISA houdt een catalogus van kwetsbaarheden waarvan bekend is dat ze in het wild geëxploiteerd worden — niet theoretisch gevaarlijk, werkelijk tegen iemand gebruikt. Ik trok de catalogus en telde het per vendor. Versie 2026.08.27 houdt 1.685 entries. Cisco is goed voor 96 ervan, tweede na Microsofts 386, en 42 daarvan zitten op de firewall- en edge-lijnen. Fortinet heeft 29. Palo Alto Networks heeft 15. Voor de schaal, Ivanti heeft 35 en SonicWall 17.

Kijk naar wat de entries werkelijk zijn, want het patroon varieert nooit. Het is de management-interface of de VPN, dat wil zeggen het deel dat opzettelijk aan het internet is blootgesteld.

Het enige deel van deze tijdlijn dat aan jou is om te sluitenEen kwetsbaarheid, van gepubliceerd tot gepatcht op je doosGepubliceerdeen CVE-nummer bestaatPatch beschikbaarhet deel van de vendor is klaarBevestigd geëxploiteerdtoegevoegd aan CISA's catalogusJe doos gepatchtdoor wie je ook betaaltJe blootstellingBekend als tegen iemand gebruikt, nog steeds op je perimeterCisco 96 entries, Fortinet 29, Palo Alto 15. Dat zijn de getallen van de vendors en ze zijn publiek.De lengte van die gearceerde spanne is de jouwe, en niemand vraagt erom.Elke provider heeft het getal. Het is dezelfde meting die de ICO bij Capita nam.
Het totaal van de vendor is publiek en is niet het getal dat beslist of je gewond raakt. De gearceerde spanne is het, en het behoort toe aan wie je ook betaalt.

Palo Alto’s CVE-2024-3400 was een command injection in de GlobalProtect-feature van PAN-OS, scorend 10.0, geëxploiteerd als een zero-day. Later hetzelfde jaar liet CVE-2024-0012 “an unauthenticated attacker with network access to the management web interface” — een ongeauthenticeerde aanvaller met netwerktoegang tot de management-webinterface — regelrecht langs de authenticatie op 9.8, en het werd geketend met een command injection in dezelfde interface.

Fortinets CVE-2022-40684 was een “authentication bypass using an alternate path or channel” — authenticatie-omzeiling via een alternatief pad of kanaal — op 9.8. Zijn CVE-2018-13379, een SSL VPN path traversal, ging de catalogus in in november 2021. Jaren nadat de patch bestond, want dozen zaten nog steeds ongepatcht op het internet en werden binnengewandeld.

Cisco’s CVE-2023-20198 in de IOS XE web-UI scoorde 10.0. CVE-2025-20333, in de VPN-webserver van zijn Secure Firewall ASA- en FTD-software, scoorde afgelopen september 9.9.

En dan is er CVE-2026-20316, toegevoegd aan de catalogus op 29 juli 2026. Cisco Secure Firewall Management Center, “use of hard-coded password” — gebruik van een hard-coded wachtwoord —, waardoor “an unauthenticated, remote attacker to log in to an affected device” — een ongeauthenticeerde, externe aanvaller op een getroffen apparaat kan inloggen. Een statische credential, in de doos die de firewalls beheert, bevestigd als geëxploiteerd, een maand voor deze post. Hetzelfde faalgeval als 2018 en 2023 in de sectie hierboven, op de machine die je perimeter beheert.

Nu het nuttige deel, want “sommige vendors zijn erger dan andere” is niet echt de les. Elk van deze heeft een openbaar dossier en niets ervan verschijnt in een voorstel. Belangrijker, het totaal van de vendor is niet het getal dat beslist of je gewond raakt. Je blootstelling is het gat tussen een kwetsbaarheid die die catalogus in gaat en je doos die gepatcht wordt. Dat gat is niet dat van de vendor om te sluiten. Het behoort toe aan wie je ook betaalt om het ding te draaien.

Wat dezelfde meting is die de ICO bij Capita nam. Alarm op tien minuten, actie op achtenvijftig uur, doel van één. Niemand vraagt hun provider om dat getal op firewall-patching, en het is een getal dat elke provider heeft.

Wanneer De Basis Het Ding Is Dat Je Kocht

Deel een ging over de verkoop. Dit is wat erna kwam, in twee gevallen waar een toezichthouder het onderzoek deed en publiceerde wat het vond.

In maart 2025 beboette de Information Commissioner Advanced Computer Software Group met £3,07 miljoen over een ransomware-incident in augustus 2022. Advanced “provides IT and software services to organisations, including the NHS and other healthcare providers” — levert IT- en softwarediensten aan organisaties, waaronder de NHS en andere zorgverleners. De aanvallers kwamen binnen “via a customer account that did not have multi-factor authentication” — via een klantaccount dat geen multi-factor-authenticatie had. NHS 111 werd verstoord, zorgpersoneel kon geen patiëntdossiers bereiken, en de persoonlijke informatie van 79.404 mensen werd genomen. De bevinding van de ICO over de oorzaak is het waard langzaam te lezen: “while Advanced had installed multi-factor authentication across many of its systems, the lack of complete coverage meant hackers could gain access” — hoewel Advanced multi-factor-authenticatie over veel van zijn systemen had geïnstalleerd, betekende het gebrek aan volledige dekking dat hackers toegang konden krijgen. Het was ook de eerste boete die de ICO heeft uitgevaardigd tegen een gegevensverwerker in plaats van de organisatie wiens data het was.

In oktober 2025 beboette dezelfde toezichthouder Capita met £14 miljoen over de aanval van 2023 die de persoonlijke informatie van 6,6 miljoen mensen nam. Een kwaadaardig bestand landde op een werknemersapparaat op 22 maart 2023. Een high-priority-alarm ging binnen tien minuten af. Het apparaat werd 58 uur niet in quarantaine gezet, tegen een doelresponstijd van één uur, en de ICO vond dat het Security Operations Centre “was understaffed, and in at least six months before the incident fell well below the target response times for responding to security alerts” — onderbezet was, en in ten minste zes maanden voor het incident ruim onder de doelresponstijden voor het reageren op beveiligingsalarmen viel —, naast inadequate penetratietesten en risicobeoordeling.

Lees wat die twee bevindingen gemeen hebben. Geen slimme tegenstander. Geen zero-day. Niks dat niemand had kunnen zien. Multi-factor-authenticatie die gekocht maar niet afgemaakt was, en een alarmwachtrij die niemand had bemenst. Beide zijn regels die iemand ondertekende en groen rapporteerde.

En niets hiervan besloop de industrie. Op 11 mei 2022, drie maanden voor het Advanced-incident, brachten de cybersecuritydiensten van het VK, Australië, Canada, Nieuw-Zeeland en de Verenigde Staten een gezamenlijke advisory over dreigingen voor managed service providers en hun klanten, want ze waren “aware of recent reports that observe an increase in malicious cyber activity targeting managed service providers” — op de hoogte van recente rapporten die een toename waarnemen in kwaadaardige cyberactiviteit gericht op managed service providers. De eerste tactische actie op de lijst is multi-factor-authenticatie afdwingen op de MSP-accounts die in de omgeving van de klant reiken.

De veiligheidsdiensten van vijf landen schreven het op, in het openbaar, en noemden de controle. Drie jaar later beboet een toezichthouder nog steeds mensen omdat ze het niet afmaakten.

Geen van die twee is een verhaal over een klein bedrijf. Hier is er een. Op vrijdag 24 november 2023 ging de IT-provider CTS voor de juridische sector plat in een cyberincident. Het eigen blad van de Law Society rapporteerde dat ongeveer 80 kantoren geen transacties konden afronden, met systemen offline en contracten vast. Dit zijn overdrachtskantoren, de meeste kleine bedrijven, en hun klanten waren mensen midden in een verhuizing. Een ervan zei het ronduit: “This leaves us with so much uncertainty — with movers needing to be booked, days needing to be taken off work at potentially short notice and lives put on hold” — dit laat ons met zoveel onzekerheid — met verhuizers die geboekt moeten worden, dagen die op mogelijk korte termijn vrij genomen moeten worden en levens die on hold gezet worden. CTS kon alleen zeggen dat het “unable to give a precise timeline for full restoration” — geen precies tijdschema voor volledig herstel kon geven.

Niemand in die keten koos CTS. Het kantoor koos het, en elke klant stroomafwaarts van het kantoor erfde de beslissing zonder er ooit naar gevraagd te zijn.

Dat is wat je koopt wanneer je een managed service koopt.

En Hoe Zou Je Het Ontdekt Hebben?

Merk iets op over elk incident in de sectie hierboven. Geen ervan overkwam de klant. Ze overkwamen de provider, en de klanten zaten stroomafwaarts van andermans slechte week.

Stel dus de vraag direct. Als we gehackt worden, horen we het van jullie? En hoe snel?

Er is een wettelijke vloer, en het is lager dan mensen aannemen. Waar ze persoonsgegevens namens jou verwerken, zegt Artikel 33 “the processor shall notify the controller without undue delay after becoming aware of a personal data breach” — de verwerker stelt de verwerkingsverantwoordelijke zonder onnodige vertraging op de hoogte nadat het zich bewust wordt van een inbreuk. Geen vast aantal uren. Ondertussen heb jij, als verwerkingsverantwoordelijke, 72 uur om het de Information Commissioner te vertellen zodra je je ervan bewust wordt. Lees die twee samen. Elk uur dat zij besteden aan beslissen of ze het je vertellen is een uur af van een klok die tegen jou loopt, niet tegen hen.

En die vloer dekt alleen persoonsgegevens. Een inbraak in hun management-console, zonder nog bewijs dat iets van jou bewoog, kan helemaal geen plicht genereren om het je te vertellen — terwijl de credentials die elke machine die je bezit bereiken in andermans handen zitten. Dat is het gat. Het is geen klein gat.

Denk na over wie het voor jou verteld wordt. Hun advocaten, vanwege verschoning. Hun verzekeraar, want de polis zegt zo. Hun toezichthouder, op de wettelijke klok. Je staat verder op die lijst dan je zou willen, en de prikkel bij elke stap is minder te zeggen tot meer bekend is.

Wat de alternatieven overlaat, en ze zijn allemaal erger. Je komt erachter omdat je systemen stoppen, wat is hoe de overdrachtskantoren erachter kwamen. Je komt erachter omdat een journalist belt. Of je komt erachter omdat iemand de naam van de provider op de leksite van een ransomware-bende spot, wat geen meldproces is, het is een toeval van andermans marketing.

Dus contracteer ervoor, en wees specifiek, want vage clausules vallen terug op de wettelijke vloer. Melding van elk materieel incident op hun netwerk binnen een genoemd aantal uren, schriftelijk, of je data nu bevestigd betrokken is of niet. Melding als een credential met toegang tot je systemen mogelijk blootgesteld is. Melding als ze op een leksite verschijnen. Een genoemde contactpersoon aan jouw kant, geen algemene mailbox.

Stel dan de vraag die je het meest vertelt, en stel hem terwijl ze nog aan je verkopen. Hebben jullie een incident gehad? Wat gebeurde er, wanneer kwamen klanten erachter, en hoe kwamen ze erachter? Een provider die er een heeft doorgemaakt en het fatsoenlijk heeft afgehandeld zal je erover vertellen. Het is het beste bewijs dat ze hebben. Iemand die zegt dat het nooit gebeurd is heeft ofwel veel geluk, is heel klein, of telt niks.

Het Gereedschap Dat Elke Klant Tegelijk Bereikt

Geen MSP verdient geld door machines één voor één aan te raken. De economie heeft één console nodig die alles bereikt, en dat is waar remote monitoring and management software voor is. RMM zit op elke machine onder contract, draaiend als system, en de provider bestuurt de hele boel vanuit één login.

Een console bereikt elke machine, bij elke klantDe gereedschapsvendorLevert de agent, en elke update ervaneen ondertekende update is vertrouwd bij aankomstDe console van je providerEen login, elke klant die ze hebbenEen andere klantAgent op elke machineJe gebouwAgent op elke machine,draaiend als systemEen andere klantAgent op elke machineDe machine vertrouwt de console. De console vertrouwt de vendor. Je firewall kreeg te horen het allemaal toe te staan.
Het bereik is het product. Eén console, elke klant, elke machine — wat is waarom een aanvaller die de console krijgt het allemaal tegelijk krijgt.

Draai dat om en bekijk het vanaf jouw kant. Er is software op je machines die je niet koos, waarschijnlijk niet kunt benoemen, en waarvan je nooit het patchdossier gezien hebt. Als zodanig kan het alles doen, aan elk ervan, op elk moment.

Het dossier over die gereedschappen is niet geruststellend. Begin in 2021.

Kaseya, juli 2021. CISA en de FBI beschreven het reageren op ransomware “leveraging a vulnerability in the software of Kaseya VSA on-premises products — against managed service providers (MSPs) and their downstream customers” — die een kwetsbaarheid in de software van Kaseya VSA on-premises-producten benutte — tegen managed service providers en hun stroomafwaartse klanten. Ongeveer vijftig providers werden getroffen, en tot 1.500 bedrijven zaten eronder, waarvan de meeste nog nooit van Kaseya gehoord hadden en geen zeggenschap hadden dat het er zat.

In januari 2023 gaven CISA, de NSA en de MS-ISAC een gezamenlijke advisory uit om “warn network defenders about malicious use of legitimate remote monitoring and management (RMM) software” — netwerkverdedigers te waarschuwen voor kwaadaardig gebruik van legitieme RMM-software —, na een campagne de vorige oktober waarin aanvallers mensen phishten om ScreenConnect en AnyDesk te installeren, en ze dan gebruikten om een terugbetalingsfraude tegen de bankrekeningen van slachtoffers te draaien. Niemand hoefde daarvoor een MSP te hacken. Het gereedschap werkt precies zo goed voor hen als voor de provider.

In februari 2024 bleek ConnectWise ScreenConnect CVE-2024-1709 te dragen, wat “may allow an attacker direct access to confidential information or critical systems” — een aanvaller directe toegang tot vertrouwelijke informatie of kritieke systemen kan toestaan. Het scoorde 10.0. Merk de zwakteklasse erop op: authenticatie-omzeiling via een alternatief pad of kanaal, woord voor woord dezelfde categorie als de FortiOS-omzeiling verderop. Andere vendor, ander product, dezelfde fout. Vol punten, in de software die elke klant die een provider heeft bereikt.

Dan SimpleHelp. CISA’s advisory van juni 2025 beschrijft ransomware-actoren die “leveraging unpatched instances of a vulnerability in SimpleHelp Remote Monitoring and Management (RMM) to compromise customers of a utility billing software provider” — ongepatchte instanties van een kwetsbaarheid in SimpleHelp RMM benutten om klanten van een leverancier van nutsfacturatiesoftware te compromitteren —, die “downstream customers” — stroomafwaartse klanten — bereiken voor dubbele afpersing. De fout eronder, CVE-2024-57727, laat een ongeauthenticeerde aanvaller “server configuration files containing various secrets and hashed user passwords” — serverconfiguratiebestanden die diverse secrets en gehashte gebruikerswachtwoorden bevatten — regelrecht van de host trekken.

Merk op waar het verlies elke keer landt. Niet op de vendor. Niet echt op de provider ook. Op de klanten eronder, die het gereedschap nooit kochten, nooit verteld werd welk het was, en helemaal geen zeggenschap hadden over wanneer het gepatcht werd.

Een kanttekening bij die bronnen, want het telt. Het zijn Amerikaanse advisories, en dat is omdat CISA incidentdetail publiceert terwijl de NCSC over het algemeen niet noemt. Dat is een verschil in openbaarmaking, niet in gedrag. Het gereedschap is hetzelfde gereedschap, uit dezelfde catalogus, en een klein IT-supportbedrijf in dit land draait ScreenConnect of SimpleHelp of een van hun concurrenten op je machines vanmiddag.

Vraag dus welk het is. Vraag welke versie, wanneer het laatst gepatcht werd, wie in de console kan inloggen, of elk account erop multi-factor-authenticatie heeft, en wat het plan is de volgende keer dat een van deze een tien levert.

Vraag dan nog een, want het antwoord vertelt je iets dat de andere niet doen. Werkt het over IPv6?

Het is een terechte vraag in 2026 en het landt harder dan het lijkt. Als het management-gereedschap alleen IPv4 spreekt, dan is IPv4 wat je netwerk moet houden — niet omdat je bedrijf het nodig heeft, maar omdat hun gereedschap het doet. Dat is het adresseringsplan dat gezet wordt door de software van een leverancier in plaats van door je eisen, en je betaalt maandelijks voor de adressen die het mogelijk maken. Een thuiswerker op een mobiele verbinding zit heel goed mogelijk al op een IPv6-only netwerk, in welk geval de hele regeling leunt op vertaling die iemand anders onderhoudt.

En als het antwoord is dat ze het nooit gecontroleerd hebben, heb je het ding geleerd waar je werkelijk naar vroeg.

Eerst een simpelere, die in al het beveiligingsgepraat vergeten wordt. Welke belasting zet de agent op de machine, en waar is het bewijs?

Het antwoord dat je krijgt is “verwaarloosbaar”. Dat is een bijvoeglijk naamwoord. Wat je wilt is een getal, gemeten op hardware zoals de jouwe in plaats van van een datasheet gehaald — gemiddelde en piek-CPU, resident geheugen, schijfactiviteit tijdens een inventarisatiesweep of een patchscan, en dagelijks netwerk. Genomen op de oudste machine in de estate in plaats van de nieuwste.

En meet de hele stack, niet één agent op zichzelf. Remote management, antivirus, endpoint detection, de backupclient, monitoring, asset tracking. Elke vendor zegt onder één procent, er zijn er zes, en de persoon die werkelijk op die laptop moet werken is degene die ontdekt waar zes ervan op uitkomen. Bijna nul is het juiste doel. Bewijs is de enige manier om het vast te stellen.

Vraag om de cijfers voor uitrol, en vraag om je eigen erna te nemen op een machine die je kiest. Een provider die vertrouwen heeft in zijn gereedschap biedt beide aan zonder geduwd te worden.

Nog een over het gereedschap zelf, en het is degene die mensen het vreemdst vinden tot ze het doordenken. Word je verteld wanneer de agent op je machines update?

De agent is de software met de hoogste privileges in je estate. Het draait als system, op alles, en het verandert van versie wanneer de provider of de vendor ook maar beslist dat het zou moeten. Software wordt over je hele bedrijf geïnstalleerd door een derde partij, stilletjes, en op de meeste contracten vertelt niemand je dat het gebeurde.

Zet dat nu naast wat er werkelijk mis ging bij Kaseya. Een kwaadaardige update naar beneden geduwd via een vertrouwd management-kanaal naar elke machine tegelijk. Van waar jij zit, op de dag, is dat niet te onderscheiden van een routinematige agent-update — zelfde kanaal, zelfde privilege, zelfde stilte. Het enige verschil is intentie. Intentie is niet iets dat je kunt waarnemen.

Vraag dus om versiewijzigingsmeldingen, vraag wie een agent-update goedkeurt en of het ergens getest wordt voordat het jou bereikt, en vraag degene die het meest telt: wat zou je vertellen dat een push had plaatsgevonden die niet zou moeten? Als het eerlijke antwoord niets is, dan is de controle waar je op steunt de eigen waakzaamheid van de provider, wat het ding is waar deze hele sectie over gaat.

En De Sleutels Die Het Openen

Dan is er wat de console opent. Dat krijgt zelfs minder aandacht dan de console.

Een MSP houdt administratieve credentials voor elke klant op zijn boeken. Dat is de klus — het is het hele product. Dus de norm die op zijn eigen credentials wordt toegepast zou hoger moeten zijn dan degene die het voor de jouwe zet, en in de praktijk is het routinematig lager. Gedeelde accounts, want individuele logins voor twaalf engineers over tweehonderd tenancy’s is gedoe. Wachtwoorden in een kluis die de hele servicedesk kan lezen. SSH-sleutels zonder passphrase op laptops die met de trein mee naar huis gaan. Break-glass-accounts die niemand heeft aangeraakt sinds de persoon die ze maakte het bedrijf verliet.

“We gebruiken MFA” is waar dat gesprek normaal stopt, en dat zou het niet moeten, want de vormen ervan zijn niet gelijk. CISA rangschikt ze sterkst naar zwakst: FIDO/WebAuthn en PKI-gebaseerd bovenaan, wat het “the gold standard” — de gouden standaard — noemt; app-gebaseerde one-time passwords en push-meldingen daaronder, “vulnerable to push bombing attacks as well as user error” — kwetsbaar voor push-bombing-aanvallen evenals gebruikersfout; en SMS onderaan, wat “should only be used as a last resort MFA option” — alleen als laatste-redmiddel-MFA-optie gebruikt zou moeten worden. Alleen de bovenste rij is phishing-bestendig. Alles eronder kan gerelayd, uitgeput of onderschept worden terwijl de persoon die het goedkeurt gelooft dat ze normaal inloggen.

De aanvallers hebben dat document ook gelezen. CISA’s advisory over Scattered Spider zegt dat de groep “targets large companies and their contracted information technology (IT) help desks” — grote bedrijven en hun gecontracteerde IT-helpdesks als doelwit neemt. Niet de klant. De helpdesk die de credentials van de klant kan resetten. Dat is veel makkelijker, en het levert je iedereen tegelijk.

Dus de vraag is smaller dan of ze MFA gebruiken. Zit elk account dat je systemen kan bereiken op een hardwaretoken — een token, geen app — en wat gebeurt er wanneer iemand om elf uur ’s avonds de servicedesk belt en zegt dat ze een engineer zijn die zichzelf buitengesloten heeft?

De fix hier is ongewoon simpel, wat is wat de afwezigheid ervan moeilijk te vergeven maakt. Google vertelde KrebsOnSecurity in 2018 dat het “has not had any of its 85,000+ employees successfully phished on their work-related accounts since early 2017” — sinds begin 2017 geen van zijn 85.000+ werknemers succesvol gephisht heeft op hun werkgerelateerde accounts —, toen het fysieke security keys begon te vereisen in plaats van wachtwoorden en one-time codes. Niet minder incidenten. Geen. Hetzelfde artikel merkt op dat de basissleutel voor twintig dollar in de winkel lag.

Schaal dat nu naar een managed service provider. Ze hoeven geen sleutels aan je personeel uit te geven. Ze moeten ze aan hun eigen engineers uitgeven, en er zijn er misschien een dozijn van die de credentials houden die elke klant op de boeken bereiken. Een dozijn sleutels, één keer gekocht, tegen een blast radius die elk bedrijf dekt dat ze aanraken. Twintig pond per stuk. Wanneer iemand je vertelt dat hardwaretokens onpraktisch zijn, vraag hoeveel mensen er werkelijk een nodig zouden hebben.

En er is een verwante vraag die je over je eigen estate zou moeten stellen, want de meeste klanten hebben er nooit aan gedacht. Wie houdt het break-glass-account voor je systemen? Op heel wat contracten is het eerlijke antwoord dat de provider het doet, en jij hebt er helemaal geen set. Je kunt niet in je eigen infrastructuur komen zonder hen te bellen. Dat is geen beveiligingscontrole, het is een afhankelijkheid. Het bijt op de slechtste dagen in plaats van de gewone. De dag dat je opzegt. De dag dat ze gekocht worden door iemand die je niet koos. De dag dat zij degenen zijn die gecompromitteerd zijn en je zonder hen moet handelen.

Je zou je eigen break-glass-credentials moeten houden, verzegeld, in het contract geschreven, en getest op een datum waar iemand naar kan wijzen. Als je provider terughoudend is, heeft de terughoudendheid zelf je iets verteld.

Dezelfde vraag loopt helemaal door naar het bureau, en dit is degene die volledig vergeten wordt. Elke laptop en desktop die ze voor je bouwden heeft een BIOS-administratorwachtwoord erop, tijdens de build gezet door iemand aan hun kant. Jij bezit de machine. Zij houden de sleutel ervan.

Denk na over wat dat wachtwoord werkelijk bestuurt. Bootvolgorde. Secure boot. Of het ding überhaupt van een USB-stick start. Dat wil zeggen of je een machine die je bezit kunt herinstalleren, er een kunt herstellen die niet boot, een batch aan iemand anders kunt overhandigen, of ze fatsoenlijk kunt wissen voordat ze de deur uit gaan. Op een laptop kan het ook zijn wat tussen een dief en de schijf staat. Niets daarvan is exotisch. Het is het gewone bedrijf van computers bezitten, en op heel wat estates kan de eigenaar er niets van doen zonder de leverancier te bellen.

Vraag om de hele boel. Elke laptop, elke desktop, elke server — het BIOS- of firmwarewachtwoord, de BMC-login op alles dat er een heeft, en het bootloaderwachtwoord op alles waar GRUB of zijn equivalent vergrendeld is, wat dezelfde vergrendeling een laag hoger is en is wat tussen jou en een rescue boot staat op een server die niet start. Als het hetzelfde wachtwoord op allemaal is, is dat ook de moeite waard te weten. En als het antwoord nee is, vraag waarom niet, want de redenen die geboden worden zijn dun: de eerlijke is dat het hun build makkelijker maakt, en de rest is als beveiliging verkleed. Een wachtwoord dat je niet mag hebben beschermt je tegen niemand. Het beschermt hen tegen jouw vertrek.

Dan is er het account waar je werkelijk mee inlogt om een machine te repareren. Local administrator op elke Windows-doos, root op elke Linux-doos, en iets equivalents op elke switch, firewall en hypervisor in het gebouw. Twee vragen dekken de hele boel, en ze dekken ook de firmware- en bootloaderwachtwoorden hierboven. Zijn ze anders op elke machine, en wiens wachtwoordbeheersysteem houdt ze — het jouwe, of het hunne?

Anders telt meer dan mensen verwachten. Eén local-administratorwachtwoord over tweehonderd machines is geen tweehonderd wachtwoorden, het is er een, en het zit op de minst verdedigde laptop in het bedrijf net zozeer als op de financeserver. Dat is geen theoretische zwakte, het is de standaardzet — kom op wat dan ook, lees het wachtwoord, wandel naar alles. Microsoft levert het antwoord in de doos. Windows LAPS zet een ander wachtwoord op elke machine, roteert het op een schema, en back-upt het naar Active Directory of je eigen Entra-tenancy. Microsofts eigen pagina noemt het voordeel eerst als “protection against pass-the-hash and lateral-traversal attacks” — bescherming tegen pass-the-hash- en lateral-traversal-aanvallen —, en de feature is gratis op elke ondersteunde versie van Windows, met niks verder te betalen om de wachtwoorden in je eigen directory op te slaan. Dus als het antwoord één wachtwoord overal is, is het geen licentieprobleem en geen gereedschapsprobleem. Iemand zette het nooit aan.

Wiens systeem het wachtwoord tot je machine houdtDe gangbare regelingHun vault, of degene vastgebout aan hun gereedschapElk administratorwachtwoord in je bedrijfgehouden door een bedrijf waar je geen account mee hebtJe machinesServers, laptops, switches, firewalls, hypervisorsHet log van wie er een las is het hunneJe kunt niet auditen waar je niet op kunt inloggenHet intrekken betekent netjes vragen, op het slechtste momentDe regeling die je wiltJe directory, of je vaultEen ander wachtwoord op elke machine, geroteerd,in escrow waar je eigen toegangscontrole het bereiktDezelfde machinesDe provider krijgt toegang, geen hoedeJe houdt het dossier van wie wat lasJe kunt het vandaag zien, zonder iemand te vragenJe kunt het intrekken op een dinsdagmiddagEen local-administratorwachtwoord over tweehonderd machines is geen tweehonderd wachtwoorden.Het is er een, en het zit op de minst verdedigde laptop in het bedrijf net zozeer als op de financeserver.Microsoft levert het antwoord daarop voor niks, en het zet het wachtwoord in je directory in plaats van het hunne.
Zelfde machines, zelfde wachtwoorden, twee verschillende antwoorden op wie ze houdt en wie kan zien wanneer een gelezen wordt.

Wiens systeem is degene om op te drukken, en merk op waar LAPS het wachtwoord standaard zet: in je directory, onder je toegangscontrole, met jouw dossier van wie het las. Dat is de vorm die je op alles wilt. De credential tot je machine leeft in iets dat je bezit, en je provider krijgt er toegang toe — toegang die je kunt zien, en op een dinsdagmiddag kunt intrekken zonder toestemming te vragen.

De andere vorm is de gangbare. De wachtwoorden zitten in hun wachtwoordmanager, of in de privileged access vault vastgebout aan hun remote-management-gereedschap, en je hebt er geen login voor. Dan wordt elk administratief wachtwoord in je bedrijf gehouden door een bedrijf waar je geen account mee hebt, is het dossier van wie er een las het hunne, en op de dag dat de relatie verzuurt vraag je netjes om de sleutels tot machines die je bezit.

Vraag dus de vervolgvraag, en stel hem nu in plaats van bij de exitvergadering. Hoe komen deze in ons systeem? Er zijn drie eerlijke antwoorden. Verplaats de escrow naar onze directory of onze vault, en neem gedelegeerde toegang ertoe. Of geef ons vandaag leestoegang tot de jouwe, met een export die we zelf kunnen draaien, in een formaat dat onze eigen vault slikt. Of overhandig ons een verzegelde kopie op een schema, gedateerd, die we openen en testen. “Het zit allemaal in ons systeem en je kunt het krijgen wanneer je vertrekt” staat niet op de lijst, want de dag dat je vertrekt is de dag dat ze de minste reden hebben om ergens snel over te zijn.

En vraag wat er daarna met die wachtwoorden gebeurt. Een credential die hun engineers vier jaar hebben gekend wordt niet veilig gemaakt door een e-mail die zegt dat het weg is. Elk ervan moet bij het vertrek geroteerd worden, door jou, op machines waar je nu het firmwarewachtwoord voor houdt.

En dan de live-versie van dat alles. Word je verteld wanneer een wachtwoord tot een van je systemen gelezen wordt?

Geen log dat ze houden en je zouden kunnen tonen als je vroeg. Een bericht dat aan jouw kant arriveert: welke credential, welke engineer, welk ticket, en wanneer. De capaciteit staat nergens ter discussie — elke vault die de naam waard is registreert een checkout, en Microsofts eigen escrow doet het in je eigen tenancy, waar een wachtwoord herstellen naar de Entra audit log geschreven wordt als “Recover device local administrator password” — herstel lokaal administratorwachtwoord apparaat — tegen het account dat het deed. Dus de enige echte vraag is of het dossier ergens heen wijst dat je kunt zien.

Vraag, en als het antwoord nee is, vraag waarom niet. Er zit hier ergens een eerlijke nee in — een alarm bij elke checkout in een drukke estate zou veertig keer per dag afgaan en je zou tegen woensdag stoppen met lezen. Dat heeft een antwoord in plaats van het eind van het gesprek te zijn. Alarmeer op degene die zeldzaam zouden moeten zijn: het domeinadministratoraccount, de break-glass-credentials, de firmware- en bootloaderwachtwoorden, de recovery keys. En alarmeer op elke lezing zonder ticketnummer eraan gehecht, want dat is ofwel slordige administratie ofwel precies het ding waar je over wilt horen, en geen van beide wordt goed gediend door het te ontdekken bij de kwartaalreview.

Wat Ze Kunnen Doen Zodra Ze Binnen Zijn

Nog een, en het is degene die het vaakst een lege blik krijgt. Word je verteld wanneer een van hun engineers in je systemen gaat?

Geen log dat ze houden. Een melding die je ontvangt — wie erin ging, wanneer, hoe lang, en tegen welk ticket. Vraag ernaar, en als het antwoord nee is, vraag waarom niet.

Er is een precedent, en het zit binnen de producten die ze aan je herverkopen. Microsofts Customer Lockbox laat een Microsoft-engineer je expliciete goedkeuring vragen voordat ze je content in een supportzaak kunnen bereiken. Google publiceert Access Transparency-logs van zijn eigen personeel dat je data aanraakt, en Access Approval laat ze eerst vragen. Dus de grootste leveranciers ter aarde, met veel smallere toegang dan je provider houdt, hebben goedkeuringsworkflows en toegangslogs voor hun eigen werknemers gebouwd, en overhandigen jou het dossier.

Je MSP heeft domeinadministrator. Vraag wat zij jou overhandigen.

En er is een hardere reden dan verantwoording. Een melding die aan jouw kant arriveert is het enige onafhankelijke teken dat je ooit zult krijgen dat hun credentials gebruikt worden door iemand die niet zij is. Als een aanvaller binnenwandelt via een servicedesk, zit elk log dat het zou tonen binnen de organisatie die zojuist gecompromitteerd is. Een die in je inbox landt zit erbuiten.

Een niveau daaronder weer, bij de machine zelf. Kan het remote tool verbinden met iemands desktop zonder dat die persoon ermee instemt?

Voor een server om drie uur ’s nachts is onbewaakte toegang het hele punt en niemand verstandig maakt bezwaar. Voor een machine waar iemand aan zit, met hun mail open en hun werk op het scherm, is het een andere handeling. Elk serieus remote-management-product kan ingesteld worden om te vragen voor het verbinden, om een zichtbare indicator te tonen terwijl een sessie live is, en om de persoon te laten weigeren. Of de jouwe iets daarvan doet is een configuratie-instelling, en de instelling werd gekozen door de mensen die het past.

Vraag dus drie dingen, en houd ze apart. Kunnen je engineers een personeelsdesktop bereiken zonder prompt? Ziet de persoon die eraan zit iets terwijl iemand verbonden is? Kunnen ze weigeren?

Als de eerste ja is en de andere twee nee, is dat geen technische beperking. Het is een standaard die niemand herbekeek, op een product gekocht door de partij die het bevoordeelt. Het is ook de moeite waard voor te leggen aan wie ook gegevensbescherming in je organisatie draagt, want iemand die zonder hun medeweten naar het scherm van een werknemer kijkt is een beslissing die een naam eraan zou moeten hebben.

Dan de vraag die beslist of iets hiervan achteraf bewijsbaar is. Worden hun engineers opgenomen terwijl ze aan je systemen werken?

Sessie-opname is niet exotisch en het is geen grote vraag. Het is een kopfeature van elk privileged access product op de markt, wat betekent dat je provider er heel goed mogelijk al voor betaalt en het nooit heeft aangezet. Een opgenomen sessie geeft je een video, of een toetsaanslag- en commandolog, of beide, gekoppeld aan een genoemde engineer en een ticketnummer. Dat is hoe verantwoording eruitziet wanneer het echt is in plaats van beloofd — geen verzekering dat engineers zich gedragen, maar een dossier dat het zou tonen als een dat niet deed.

Vraag dus of het aan staat, en vraag dan hoe je erbij komt, want een opname die je niet kunt verkrijgen is geen bewijs, het is een gerucht. Er zijn drie antwoorden het hebben waard, in aflopende volgorde. De opnames landen in opslag die je bezit, geschreven zoals ze gemaakt worden. Of je hebt vandaag leestoegang tot hun systeem, met een export die je zelf kunt draaien. Of er is een verzoekroute met een genoemde doorlooptijd — uren, schriftelijk, in het contract — die je ten minste één keer op een gewone sessie hebt getest in plaats van voor het eerst tijdens een ruzie.

Wat je niet wilt is de gangbare regeling: opnames alleen door de provider gehouden, retentie door de provider gezet, verwijdering in het geschenk van de provider. Dat is een controle die perfect werkt tot de dag dat het tegen de provider nodig is. Vraag dus wie de retentie kan verkorten, wie er een kan verwijderen, en of een opname bekijken zelf gelogd wordt. En vraag wat er met de hele boel gebeurt op de dag dat je vertrekt.

Wees eerlijk over de andere kant ervan, want er is een. Een opname van een engineer die een laptop repareert is ook een opname van wat je personeel ook op dat scherm had, en af en toe van een credential die in het volle zicht getypt wordt. De opnames zijn op zichzelf gevoelig en willen dezelfde behandeling als de vault: versleuteld, toegangsgecontroleerd, gelogd wanneer bekeken, bewaard voor een genoemde periode en niet langer. Een provider die dat met je opwerpt voordat je het met hen opwerpt heeft over het probleem nagedacht. Een die het nooit heeft overwogen heeft je ook iets verteld.

Hetzelfde gereedschap verplaatst bijna zeker bestanden, in beide richtingen. Vraag of het dat doet, en vraag dan wat eromheen gezet is.

Uitgaand is degene die niemand prijst. Een overdracht over het management-kanaal is versleuteld, vertrouwd, en zit buiten elke controle waar je al voor betaald hebt — de data loss prevention, de egress-monitoring, het beleid over USB-sticks. Iedereen met consoletoegang kan een kopie nemen van alles op elke machine, en op de meeste deployments is er geen dossier van dat je ooit getoond zult worden.

Inkomend is hoe de incidenten eerder in deze post werkelijk gebeurden. Een bestand naar elk endpoint tegelijk pushen is geen fout in deze producten, het is de kopfeature. Ransomware gebruikte het gewoon zoals het gebouwd was om gebruikt te worden.

Vraag dus of bestandsoverdracht überhaupt ingeschakeld is, of het uitgezet kan worden op de machines die het nooit nodig hebben, of elke overdracht gelogd wordt met het bestand, de richting, de machine en de engineer — en of dat log naar jou komt, of zich bij de andere in hun inbox voegt.

En als laatste hierover, want het is degene die niemand denkt te vragen. Wat verzamelt de agent werkelijk, en wat gebeurt ermee?

Deze gereedschappen verzamelen heel wat meer dan een patchniveau. Hardware- en software-inventaris, event logs, prestatietelemetrie, vaak sessie-opnames en screenshots, soms heel wat meer afhankelijk van wat aangezet is. Dat is een gedetailleerd beeld van hoe je bedrijf werkt en wat je personeel de hele dag doet. Het verlaat je pand continu.

Vraag dus wat verzameld wordt, waar het opgeslagen wordt en onder wiens jurisdictie, hoe lang het bewaard wordt, en wie het kan zien — want het antwoord is meestal de provider en de vendor van het gereedschap, wat een tweede bedrijf is dat je nooit koos en geen contract mee hebt. Vraag of iets ervan gebruikt wordt voor iets voorbij jou ondersteunen: productanalytics, benchmarking, modeltraining. Vraag wat er met de hele boel gebeurt op de dag dat het contract eindigt, en krijg dat schriftelijk in plaats van in een gesprek.

En merk op wiens data het is. Dossiers over je personeel en je systemen, gehouden door iemand die namens jou verwerkt, is een zin met verplichtingen eraan gehecht, en ze zijn de jouwe in plaats van de hunne.

De Chip Die Antwoordt Wanneer De Machine Uit Is

Er is nog een laag onder dat alles, en het is de moeite waard om er bij naam naar te vragen. Gebruiken ze Intel vPro, of de Active Management Technology eronder?

Als je het niet ontmoet hebt, is de korte versie dat management-firmware op een aparte controller binnen de chipset draait, met zijn eigen netwerkstack. Het antwoordt terwijl de machine uit staat, mits er netstroom en een kabel is. Het kan de doos aanzetten, BIOS-instellingen veranderen, een remote image mounten en herinstalleren, en op de juiste configuratie het scherm en toetsenbord op hardwareniveau nemen — voordat het besturingssysteem is geladen, en of het dat ooit doet of niet.

Er zijn echte redenen om dat te willen. Een machine die niet boot, een BIOS-instelling op een apparaat driehonderd mijl weg, een reimage zonder iemand eropuit te sturen. In een grote uitgestrekte estate is het nuttig en ik zal niet doen alsof het anders is.

Maar kijk naar waar het zit. Onder het besturingssysteem, wat betekent onder elke controle die je hebt gekocht. Je endpointbescherming kan het niet zien, want het draait niet in het besturingssysteem. Je host-firewall filtert het niet, want het verkeer bereikt nooit de netwerkstack van het besturingssysteem — het wordt op zijn eigen poorten afgehandeld voordat iets anders een blik krijgt. Je logging dekt het niet. Niets dat je geïnstalleerd hebt kan je vertellen dat een sessie plaatsvond.

Waar je controles stoppen, en wat eronder doorgaatEen machine, van boven naar benedenJe applicaties en je dataHet ding dat het bedrijf werkelijk gebruiktJe controles kunnen het zienEndpointbescherming, logging, host-firewallDit is het deel waar je voor betaaltJe controles zijn ditHet besturingssysteemAlles erboven draait erinJe controles draaien hierOnder deze lijn kijkt niets dat je installeerdeFirmware en BIOSGeüpdatet door de fabrikant, op hun tijdschemaNiet in je patchingManagement engine, vPro of een BMCEigen processor, eigen netwerkstack, eigen poortenAntwoordt met de machine uitmanagementverkeer arriveert hier
Alles wat je kocht draait in het besturingssysteem. De twee lagen eronder niet, en niets geïnstalleerd boven de lijn kan je vertellen dat een sessie plaatsvond.

Het beveiligingsdossier is ook niet geruststellend. CVE-2017-5689 scoorde 9.8, en de beschrijving is het waard langzaam te lezen: “an unprivileged network attacker could gain system privileges to provisioned Intel manageability SKUs” — een ongeprivilegieerde netwerkaanvaller zou systeemprivileges kunnen krijgen tot geprovisioneerde Intel-manageability-SKU’s. CISA gaf een alert uit en CERT/CC een vulnerability note. Merk dat woord “provisioned” op — slapend is het geen ingang, en aangezet is het er een. En de firmware die het draagt update niet via de normale patching waar je voor betaalt. Het komt van de fabrikant van de machine, op hun tijdschema.

Dan is er het deel dat iedereen verantwoordelijk voor personeel in plaats van servers zou moeten baren. Schermbesturing op hardwareniveau betekent dat iemand naar een scherm kan kijken terwijl het besturingssysteem geen idee heeft. Vraag of de gebruikerstoestemmingsprompt afgedwongen wordt en of de zichtbare sessie-indicator aanstaat, want beide zijn configuratie en beide kunnen uitgezet worden door wie het ook provisioneerde.

Dus de vragen zijn kort. Is het geprovisioneerd op onze machines, en wie deed dat, en wanneer — was het deel van een build die niemand noemde? Welke specifieke klussen hebben het nodig, en hoeveel machines hebben die klussen werkelijk nodig? Welk netwerk kan de management-poorten bereiken, en is dat gesegmenteerd van al het andere? Wordt toestemming afgedwongen, staat de indicator aan, en waar is het auditspoor? En kan het ontprovisioneerd worden op elke machine die het niet nodig heeft?

Als het antwoord op de eerste “we weten het niet” is, is dat op zichzelf de moeite waard te weten, want het betekent dat de capaciteit daar zit, geconfigureerd door iemand en bekeken door niemand.

Het Risico Ging Er Gratis In

Draai het geheel van dit deel om en het zegt één ding. Elke capaciteit erin arriveerde als een gemak en werd als een geprijsd. De agent die duizend machines patcht is het ding dat een bestand op duizend machines kan zetten. De chip die een rit van tweehonderd mijl bespaart antwoordt wanneer de machine uit is en vertelt je logging niets. Het gemak werd geoffreerd, uitgesplitst en ondertekend. De capaciteit kwam mee in dezelfde doos, ongeprijsd. Het verschijnt op geen document dat je ooit getoond bent.

Niets daarvan is een argument om zonder een ervan te gaan. Estates moeten gepatcht worden, en iemand moet een dode machine kunnen bereiken. Het is een argument voor weten wat er in het gebouw zit, wie het kan bereiken, vanwaar, en wat er nodig zou zijn opdat de persoon die dat bereik houdt iemand anders is dan het bedrijf dat het momenteel houdt. Een factuur zal het je nooit vertellen, want een factuur is een lijst van waar je voor betaalt. Het is geen lijst van waar je aan blootgesteld bent. Niemand in deze regeling is ooit gevraagd de tweede te produceren.

Deel drie is wat er gebeurt wanneer een ervan afgaat. Wat het contract werkelijk belooft, wie het verlies uiteindelijk draagt, hoe de excuses klinken, en wat het kost om te vertrekken wanneer je er eindelijk genoeg van hebt.

Bronnen

Opgehaald 28 augustus 2026.

Training en vaardigheden.

De apparatuur.

  • CVE-2018-0141 — hard-coded accountwachtwoord, Cisco Prime Collaboration Provisioning, maart 2018.
  • CVE-2018-15439 — Small Business Switches, een geprivilegieerd account ingeschakeld zonder beheerders te informeren, november 2018.
  • CVE-2023-20101 — Cisco Emergency Responder, statische root-credentials die niet veranderd of verwijderd kunnen worden, oktober 2023.
  • Der Spiegel, 29 december 2013 — de ANT-catalogus, die onder anderen Cisco en Huawei noemt, uit de Snowden-documenten.
  • Der Spiegel, 29 december 2013 — inside TAO: interdiction, load stations, en wat er met een omgeleide zending gebeurt.
  • Ars Technica, 14 mei 2014 — de interne NSA-nieuwsbrief uit 2010 en foto’s van een Cisco-router die geïmplanteerd wordt, gepubliceerd in Glenn Greenwalds No Place to Hide.
  • Cisco, 13 mei 2014 — de reactie van het bedrijf, in zijn eigen woorden.
  • New York Attorney General, 2019 — de multistate-schikking over videobewakingssoftware verkocht aan overheidsinstanties, en het tijdschema van 2009 tot 2013.

De perimeterapparatuur.

Wanneer het misgaat.