Frontpage-artikel over threatmodels van medetweakers

Pagina: 1
Acties:

Acties:
  • +2 Henk 'm!

  • TijsZonderH
  • Registratie: Maart 2012
  • Laatst online: 10:39

TijsZonderH

Nieuwscoördinator
Topicstarter
Voor mensen die bewust met hun (online) veiligheid, is een threatmodel een fijn gespreksonderwerp. Want zoveel mensen, zoveel wachtwoordwensen. Voor een artikel op Tweakers zijn we op zoek naar de meest uiteenlopende, opvallende, leuke en beste threatmodels. We horen graag over de beste manier om je wachtwoorden te beheren, want ja, natuurlijk gebruik je een wachtwoordmanager, maar welke? Betaal je daarvoor, en zo ja, waarom? Of ben je zo iemand die KeePass zelf host en dan vpn't naar je eigen netwerk? Wat doe je verder met je fysieke beveiligingssleutel, hoe organiseer je je tweetrapsauthenticatie, hoe scheidt je je werkprofiel van je persoonlijke?

We zijn benieuwd naar hoe jij je beveiliging hebt geregeld - uiteraard zonder meer prijs te geven dan je zou willen. Op basis daarvan willen we een artikel schrijven waar ook je mede-tweakers misschien nog wat van kunnen leren.

We hebben dit eerder dit jaar ook al eens gedaan met smarthometweaks, waarbij we ook keken naar wat de community deed en welke tweaks zij hadden ingericht. Ik wilde ook eens kijken of ik hetzelfde kon doen, maar dan met threatmodellen - volgens mij net zo persoonlijk als smarthome :)

Natuurlijk geven we graag zelf het goede voorbeeld, dus ik trap zelf even lekker af :)

Ik gebruik gewoon Bitwarden, ik heb selfhosted wachtwoordmanagers geprobeerd maar ik vertrouw mijn eigen netwerkkennis niet genoeg om zelf een betrouwbare vpn op te zetten naar mijn thuisnetwerk. Ik ben te bang dat ik daar per ongeluk de vlans niet goed heb gescheiden en ik daarom een gat in mijn thuisnetwerk wil laten. Daarom kies ik wat mijn wachtwoordmanager betreft liefst voor een (betrouwbare) cloudpartij en dan is Bitwarden imo de beste. Wel betaald, want dan kun je een fysieke securitykey gebruiken, wat anders niet kan.

Sowieso op 2fa-gebied loop ik ongeveer ieder half jaar mijn tweetrapsverificatiecodes door. Die heb ik uitgeprint en in een afgesloten envelop thuis liggen, en eens in de zoveel tijd kijk ik of ik niet nog nieuwe accounts heb aangemaakt die ik daaraan moet toevoegen.

Verder probeer ik mijn iot zoveel mogelijk te segreren op het netwerk, via een apart gastnetwerk. Helaas kan ik nog niet alles 100% lokaal doen omdat ik mijn partner nog niet helemaal mee krijg naar het lokaal gebruik van Home Assistant, dus ik moet het nog even doen met verschillende cloudapplicaties, ook van Hue en zo. Beetje jammer...

Ik ben heel benieuwd of jullie unieke inkijkjes hier hebt en of we daar collectief nog iets moois van kunnen leren. Let me know! :)

Deze handtekening kan worden opgenomen voor trainingsdoeleinden.


Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 12:47
Kunnen we ook anoniem reageren? Dan wil ik best uitgebreid delen wat ik doe, waarom en welk threat model ik hanteer voor mezelf. Publiekelijk is er vast genoeg te vinden als je mijn posts interperteert, maar om nu alles in 1 post te zetten, gaat me wat ver.

Acties:
  • +2 Henk 'm!

  • SVMartin
  • Registratie: November 2005
  • Niet online
Je vraagt naar een threatmodel, en geeft als antwoord jouw oplossing voor een wachtwoordmanager. Een threat model geeft inzicht in risico's, wat er fout kan gaan, aan de hand van o.a. attack vectors. Op basis hiervan implementeer je mitigerende maatregelen.

Wikipedia: Threat model

Een wachtwoordmanager kan een mitigerende maatregel zijn die je op een handige of onhandige manier kunt inzetten.

Ik begrijp dus niet je precieze doel, wellicht kun je met voorgaande dit verduidelijken?

Acties:
  • 0 Henk 'm!

  • TijsZonderH
  • Registratie: Maart 2012
  • Laatst online: 10:39

TijsZonderH

Nieuwscoördinator
Topicstarter
BytePhantomX schreef op woensdag 14 juni 2023 @ 10:12:
Kunnen we ook anoniem reageren? Dan wil ik best uitgebreid delen wat ik doe, waarom en welk threat model ik hanteer voor mezelf. Publiekelijk is er vast genoeg te vinden als je mijn posts interperteert, maar om nu alles in 1 post te zetten, gaat me wat ver.
Wat mij betreft wel ja, het is natuurlijk een heel persoonlijke vraag dus ik snap dat je er terughoudend mee bent. Doe vooral waar je zelf het comfortabelst mee bent!
SVMartin schreef op vrijdag 16 juni 2023 @ 17:31:
Je vraagt naar een threatmodel, en geeft als antwoord jouw oplossing voor een wachtwoordmanager. Een threat model geeft inzicht in risico's, wat er fout kan gaan, aan de hand van o.a. attack vectors. Op basis hiervan implementeer je mitigerende maatregelen.

Wikipedia: Threat model

Een wachtwoordmanager kan een mitigerende maatregel zijn die je op een handige of onhandige manier kunt inzetten.

Ik begrijp dus niet je precieze doel, wellicht kun je met voorgaande dit verduidelijken?
Ja vooruit, goed punt. Eigenlijk vraag ik inderdaad naar welke securitymaatregelen je zelf hebt genomen en hoe die binnen je eigen threatmodel passen :)

Deze handtekening kan worden opgenomen voor trainingsdoeleinden.


Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 12:47
TijsZonderH schreef op maandag 26 juni 2023 @ 11:57:
Wat mij betreft wel ja, het is natuurlijk een heel persoonlijke vraag dus ik snap dat je er terughoudend mee bent. Doe vooral waar je zelf het comfortabelst mee bent!
[...]
Praktisch gezien, hoe doe ik dat? Persoonlijk bericht naar jou?

Acties:
  • 0 Henk 'm!

  • TijsZonderH
  • Registratie: Maart 2012
  • Laatst online: 10:39

TijsZonderH

Nieuwscoördinator
Topicstarter
BytePhantomX schreef op maandag 26 juni 2023 @ 12:56:
[...]


Praktisch gezien, hoe doe ik dat? Persoonlijk bericht naar jou?
Je kunt me inderdaad DM'en, dan kunnen we ook kijken of we allebei een beter communicatiekanaal prefereren.

Deze handtekening kan worden opgenomen voor trainingsdoeleinden.


Acties:
  • +1 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 11:52

kodak

FP ProMod
Daarom kies ik wat mijn wachtwoordmanager betreft liefst voor een (betrouwbare) cloudpartij en dan is Bitwarden imo de beste.
Als je dan toch op zoek bent goede en zelfs beste threatmodels te beschrijven, waar zit in deze afweging dan het evenwicht om per oplossing threats te benoemen en vergelijken?

Ik krijg nu de indruk dat threatmodeling hier de betekenis heeft dat als je van bepaalde oplossingen maar genoeg mogelijke nadelen weet te noemen een andere oplossing dan maar redelijker zou zijn.

In het geval wat je omschrijft zou ik minimaal inzicht verwachten welk gebrek aan kennis en controle er ook zijn bij de oplossing die je besloot te nemen (of mogelijk zelfs als voorkeur had), om dan een vergelijking te zien of je gekozen oplossing werkelijk je meer acceptabele threats geeft dan wat je laat vallen.

Doe je dat soort vergelijkingen niet, dan is je threat mogelijk eerder een hoog vertrouwen op hoop, die op andere zaken gebaseerd is dan werkelijk threats willen onderkennen. Bijvoorbeeld omdat de oplossing populair is, de oplossing steeds nieuwe gebruikers/investeerders weet te vinden, omdat je hoe dan ook verwachting hebt bij betaling of marketing om jezelf gerust te stellen enz.

Acties:
  • +1 Henk 'm!

  • Ferret
  • Registratie: November 2000
  • Laatst online: 20-09 14:12
Ik snap niet zo heel goed wat dit met 'Opslag en Backup' te maken heeft. Hoort het niet meer thuis bij 'Internet en netwerken' of 'Softe goederen'?
Pagina: 1