En något ovanlig produkt som lagts till på CISAs lista över sårbarheter som utnyttjas i det vilda:
•CVE-2023-43208 NextGen Healthcare Mirth Connect Deserialization of Untrusted Data Vulnerability
Inte så ofta som så smala produkter läggs till där.
https://t.co/kqIftvkRvt
Svenska Kraftnäts beslut om sanktionsavgift på 33Mkr för Vattenfalls brister kring säkerhetsskyddsanalys, samråd och säkerhetsskyddsvatal.
https://t.co/HjSgmms9qI
https://t.co/mE8cxCCHdg
Högsta sanktionsavgiften inom säkerhetsskydd hittills?
Och det här borde ju överraska ingen i landet där många myndigheter i flera hänseenden agerar som att följa lagen är valfritt och deras uppdragsgivare bekvämt låter saken bero.
https://t.co/PuN2D0zX2r
Käpphäst: "Make regular backups and store offsite and offline. 56% of organizations whose data was encrypted restored their data using backups last year. Using backups to restore your data considerably lowers the costs of dealing with the attack compared with paying the ransom"
"Det som gör att Keolis diskvalificeras är dess it-lösningar och it-säkerhet som trafikförvaltningen i Stockholm inte tycker når upp till en godtagbar nivå."
Keolis tappar en upphandling på ->38 miljarder<- SEK. Skattebetalarna får gå på nästa anbud, +150MSEK extra/år.
Tankar?
Kronofogdemyndighetens senaste statistik visar att
"Lägst andel skuldsatta finns i skånska Lomma med 0,9 procent."
Varför?
..
..
Alla som varit med vet ju att det finns "Stålar i Lomma" (å kvällen är lång). #eddiemeduza😁😁😅
https://t.co/GIzDcnokdO
Tycker MSB rör sig åt rätt håll med detta.
Nästa steg att man lägger mer tid på att få bättre kvalitet i de rekommenderade åtgärderna och prioriteringen av dem. Men sättet de presenteras på här är riktigt smakfullt.
https://t.co/SSpdN8rScQ
Kan inte annat än instämma:
"Även enklare cyberangrepp mot myndigheter och NIS-leverantörer orsakar problem med tillgänglighet, visar analys av inrapporterade it-incidenter. Om säkerhetsarbetet stärks kan konsekvenser undvikas." skiver @MSBse
https://t.co/EITLDu3jCr
@NSA_CSDirector 5/
In the 90s, finding, making and using exploits undetected was a lot easier than today. Sure, there are still vulns that mainly APTs can find and exploit, but for the masses that level of attacks are not coming for them. The bar has been raised high enough. The effect is there
@NSA_CSDirector 4/
There are products today that are widely deployed that likely are as secure as they are because of the phenomenon of public exploits. Some exploits are sold for up towards $2.5M dollars, reflecting how hard is it to find vulnerabilities and exploit them in those products.
Värt att lyfta fram är att vi i Sverige också har framåtblickande konsultbolag som ser vinster i att ta in nytt, intresserat folk med bra utgångsläge och sedan inviga dem i branschen. @KnowitSecure var t.ex. tidigt ute med det.
På temat kompetensförsörjning.
Jag lyfte fram den här sortens effekter redan 2022. https://t.co/wA7ZjxTiwM
Enligt min erfarenhet står "den gröna sektorn" i Sverige för en betydande andel tillförsel av IT-säkkompetens, i synnerhet när det kommer till de högst kvalificerade.
@kimhak 2. Bland myndigheter som har informationssäkerhetsansvar syns det i vissa fall en i mitt tycke markant nivåskillnad. Det är inte bra. Hoppas NCSC kan jämna ut på sikt, då gärna till den högre nivån.
@kimhak 1. Värdet av att skicka remisser brett. Finns några fullt legitima iakttagelser med stor påverkan som ändå bara enstaka remissvar identifierat.
Håll backuper ordentligt avskiljda från systemen de ska vara backup för.
"The company further wrote that the servers were running on the same system as its backup, causing the same issue there, so the company couldn't make a switch."
https://t.co/4BBD5SKOmb