DUO lekt gegevens van 60.000 mensen met studieschuld (2024)

Reageer met quote

24-06-2024, 07:53 door linuxpro - Bijgewerkt: 24-06-2024, 07:55

Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Reageer met quote

24-06-2024, 08:12 door Anoniem

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Zwitsers is niet goed voor jou? Ze volgen de EU wetgeving.

Het probleem tegenwoordig is dat men de eigen gemak en belang belangrijker vind dan privacy en tijd van de slachtoffers. Dus de vraag is waarom je ueberhaupt een enquete gaat doen en waarom je daar 60.000 mensen mee lastig valt. "dat hebt ik zo op school geleerd" is niet het goede antwoord.

Reageer met quote

24-06-2024, 08:17 door Anoniem

Kan ik beroep nu maken dat ze laks gegaan zijn met bijv./o.a mijn persoonsgegevens en pleiten voor kwijtschelding of halvering?

Reageer met quote

24-06-2024, 08:38 door Anoniem

Helemaal niet netjes, maar bij een dergelijke headline denk ik aan een volledige export beschikbaar op het darkweb... Beter om even kudos voor de beveiligingsonderzoeker (als hij dat wil). En ook voor duo leveranciers is een TP(S)RM nodig, en clausule right-to-audit/examine. Maar ja, nog steeds deels mensenwerk.

Reageer met quote

24-06-2024, 08:42 door Anoniem

Altijd die klote marktonderzoek bedrijven. Niemand wil dat je daar gegegevns mee deelt maar ze doen het keer op keer. Ben hier ook de dans ontglipt door bezwaar te maken.

Advies, doe er mee wat u wilt:
Nooit meedoen aan enquêtes, ook niet vanwege zo een mooi hebbedingetje.
Waar je niet aan hebt en als je het tegen de muur gooit, ook nog kapot gaat.

Reageer met quote

24-06-2024, 08:52 door Anoniem

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Waarom niet? Er zal vast een redenen geweest zijn, die wij niet weten, waarom ze voor deze partij gekozen hebben.

Bijzonder is wel, waarom deze fout er in zit, is dit niet een standaard oplossing geweest of is customization toegepast, waarin de fout gemaakt is.

Daarnaast zegt ISO 27001 en "security" ook weinig over een totaal plaatje.

Reageer met quote

24-06-2024, 08:54 door Anoniem

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Alsof het in NL beter geregeld is (hint: Nebu BV).

Dit is trouwens nog geen datalek, dit is een beveiligingsincident. Het wordt pas een datalek als na onderzoek blijkt dat meer mensen dan alleen de melder toegang hebben gehad tot de gegevens, als dat middels logs is uit te sluiten blijft het bij een beveiligingsincident.

Dit is eerder een geval van onvoldoende security by design en privacy by design.

Reageer met quote

24-06-2024, 08:55 door Anoniem

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Security specialisten hebben niet het laatste woord als het gaat om nieuwe diensten of leveranciers.

Wat ik mij vooral afvraag is of de kwetsbaarheid die hier misbruikt is niet structureel aanwezig is in het platform van Survalyzer. In dat geval kunnen er nog veel meer datalek meldingen volgen, afhankelijk van het incident response onderzoek waarbij hopelijk nog vastgesteld kan worden dat de kwetsbaarheid niet eerder misbruikt is. Goede logboeken zijn echter niet vanzelfsprekend.

Reageer met quote

24-06-2024, 09:33 door Anoniem

Door Anoniem:

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Alsof het in NL beter geregeld is (hint: Nebu BV).

Dit is trouwens nog geen datalek, dit is een beveiligingsincident. Het wordt pas een datalek als na onderzoek blijkt dat meer mensen dan alleen de melder toegang hebben gehad tot de gegevens, als dat middels logs is uit te sluiten blijft het bij een beveiligingsincident.

Dit is eerder een geval van onvoldoende security by design en privacy by design.

Dit is wel een datalek!

Volgens de Algemene verordening gegevensbescherming (AVG) moet de verwerkingsverantwoordelijke een datalek melden. De verwerkingsverantwoordelijke is een organisatie of persoon die het doel van en de middelen voor het gebruik van persoonsgegevens bepaalt.

https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/zo-meldt-u-een-datalek

Reageer met quote

24-06-2024, 11:28 door Anoniem

Door Anoniem: Wat ik mij vooral afvraag is of de kwetsbaarheid die hier misbruikt is niet structureel aanwezig is in het platform van Survalyzer.

Ja, het "alsmede andere enquêtes" in het artikel maakt dat expliciet duidelijk.

In dat geval kunnen er nog veel meer datalek meldingen volgen, afhankelijk van het incident response onderzoek waarbij hopelijk nog vastgesteld kan worden dat de kwetsbaarheid niet eerder misbruikt is. Goede logboeken zijn echter niet vanzelfsprekend.

Als het goed is kunnen ze aan hun software repository en change history precies zien van wanneer tot wanneer deze fout in hun systeem heeft gezeten. Als hun logs de toegang niet kunnen laten zien schieten ze in mijn ogen tekort, maar tegelijk moeten logs niet overdreven lang bewaard worden als ze zelf weer persoonlijke gegevens kunnen vrijgeven, dus de vraag is hoe die twee dingen zich tot elkaar verhouden. Hoe dan ook kan je wel stellen dat elke klant in de periode dat dit lek bestond potentiëel een datalek heeft gehad.

Survalyzer laat onderzoek naar het datalek doen, ze zijn dus kennelijk zo verstandig om een onafhankelijke partij te laten beoordelen wat ze voor steken hebben laten vallen en wat de schade is. Ik denk dat die externe partij moet beoordelen of dit qua effect een drama is, kan zijn geweest, of gelukkig wel meevalt.

Reageer met quote

24-06-2024, 11:30 door Anoniem

Door Anoniem:

Door Anoniem:

Door linuxpro: Wederom een externe partij ingehuurd en niet nagedacht over security kennelijk. Waarom zou je in hemelsnaam een als overheidsbedrijf een Zwitsers bedrijf nodig hebben voor zoiets als een enquête? Overigens jubelt t bedrijf over hun ISO 27001 en security maar dat stelt in de praktijk dus niet veel voor.

Alsof het in NL beter geregeld is (hint: Nebu BV).

Dit is trouwens nog geen datalek, dit is een beveiligingsincident. Het wordt pas een datalek als na onderzoek blijkt dat meer mensen dan alleen de melder toegang hebben gehad tot de gegevens, als dat middels logs is uit te sluiten blijft het bij een beveiligingsincident.

Dit is eerder een geval van onvoldoende security by design en privacy by design.

Dit is wel een datalek!

Volgens de Algemene verordening gegevensbescherming (AVG) moet de verwerkingsverantwoordelijke een datalek melden. De verwerkingsverantwoordelijke is een organisatie of persoon die het doel van en de middelen voor het gebruik van persoonsgegevens bepaalt.

https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/zo-meldt-u-een-datalek

Je linkt naar het verkeerde artikel, je slaat de stap over om te bepalen of het een datalek is en of je die dan moet melden:
https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/datalek-wel-of-niet-melden

Reageer met quote

24-06-2024, 11:40 door Anoniem

Nog ter aanvulling:

Wat is een datalek?

Bij een datalek gaat het om toegang tot persoonsgegevens zonder dat dit mag of zonder dat dit de bedoeling is. Waarbij de oorzaak een inbreuk op de beveiliging van deze gegevens is. Ook het ongewenst vernietigen, verliezen, wijzigen of verstrekken van persoonsgegevens door zo’n inbreuk valt onder een datalek.

https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/wat-is-een-datalek

Reageer met quote

24-06-2024, 11:42 door Anoniem

Hij heeft dus de numerieke key waarde in de URL aangepast. Zo kreeg hij de gegevens pre filled in HTML getoond

Reageer met quote

24-06-2024, 11:50 door Anoniem

BNR meldt:

DUO maakte hierbij gebruik van software van het Zwitserse bedrijf Survalyzer, die slecht beveiligd bleek.

De website van Survalyzer geeft zelf aan¹ dat het SaaS is. Er werd dus niet alleen van de software gebruik gemaakt, die draaide op hardware van Survalyzer of van de provider waar die het weer heeft ondergebracht. Dat is het zo goed onderdeel van het beeld van wat er gebeurd is als dat die software van Survalyzer is. Software die op eigen hardware uitgevoerd wordt is een andere situatie.

Door het cloud-gebeuren is kennelijk het bewustzijn aan het verdwijnen dat software door hardware wordt uitgevoerd, dat die ergens staat en dat wat daar gebeurt ertoe doet. Het was altijd al zo dat de meeste mensen weinig van IT begrepen, maar het lijkt wel of dat begrip steeds minder wordt naarmate we IT juist steeds intensiever gebruiken, en dat vind ik geen goede ontwikkeling.

¹ https://survalyzer.com/nl/

Reageer met quote

24-06-2024, 15:49 door Anoniem

Door Anoniem: Advies, doe er mee wat u wilt:
Nooit meedoen aan enquêtes, ook niet vanwege zo een mooi hebbedingetje.
Waar je niet aan hebt en als je het tegen de muur gooit, ook nog kapot gaat.

Leuk advies maar voor dit artikel natuurlijk totaal irrelevant.

Gezien de adressen van de genodigden gelekt werden, niet de adressen van de mensen die op de uitnodiging ingegaan zijn.

Reageer met quote

25-06-2024, 11:52 door Anoniem

Door Anoniem: Advies, doe er mee wat u wilt:
Nooit meedoen aan enquêtes, ook niet vanwege zo een mooi hebbedingetje.
Waar je niet aan hebt en als je het tegen de muur gooit, ook nog kapot gaat.

Helpt niet als enquete bureau eerst de lijst krijgt....
Opt-out is altijd te laat.

Reageer met quote

25-06-2024, 15:04 door Anoniem

Door Anoniem: Advies, doe er mee wat u wilt:
Nooit meedoen aan enquêtes, ook niet vanwege zo een mooi hebbedingetje.
Waar je niet aan hebt en als je het tegen de muur gooit, ook nog kapot gaat.

Gooi het dan niet tegen de muur.

DUO lekt gegevens van 60.000 mensen met studieschuld (2024)

References

Top Articles
Latest Posts
Article information

Author: Dean Jakubowski Ret

Last Updated:

Views: 6190

Rating: 5 / 5 (50 voted)

Reviews: 89% of readers found this page helpful

Author information

Name: Dean Jakubowski Ret

Birthday: 1996-05-10

Address: Apt. 425 4346 Santiago Islands, Shariside, AK 38830-1874

Phone: +96313309894162

Job: Legacy Sales Designer

Hobby: Baseball, Wood carving, Candle making, Jigsaw puzzles, Lacemaking, Parkour, Drawing

Introduction: My name is Dean Jakubowski Ret, I am a enthusiastic, friendly, homely, handsome, zealous, brainy, elegant person who loves writing and wants to share my knowledge and understanding with you.