Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , 33 reacties, 28.202 views •
Submitter: clannad

Een datalek op de website van de Belgische spoorvervoerder NMBS dat toegang gaf tot persoonsgegevens van treinreizigers zou veel groter zijn dan gedacht. Het gaat mogelijk om data van 1,5 miljoen NMBS-klanten die vermoedelijk wekenlang vrij toegankelijk waren.

Vorige week zaterdag werd bekend dat de NMBS-website een datalek bevatte nadat een internetgebruiker op een forum een link had gepost die verwees naar een pagina met klantgegevens van treinreizigers. De spoorvervoerder haalde de informatie van zijn website af en stelde dat het ging om een datalek met een beperkte omvang. Ook zou het privacylek de fout zijn van een slordige NMBS-medewerker.

Het lek op de site van de Belgische spoorvervoerder zou echter veel groter zijn dan eerder gedacht, zo meldt De Tijd. Volgens de krant zouden er 1,46 miljoen records vrij zijn op te vragen, al zou het bij een deel mogelijk om duplicaten gaan. Het is waarschijnlijk dat er al kopieën van de klantgegevens in omloop zijn.

De NMBS erkent inmiddels dat het gaat om zeker 'enkele honderdduizenden' gegevens die met de juiste link vrij toegankelijk waren. Daarnaast heeft de spoorvervoerder publiekelijk excuses gemaakt: 'De privacy van onze klanten is voor ons een prioriteit,' aldus de woordvoerder van de NMBS. Het spoorbedrijf claimt dat zijn websites jaarlijks via een audit op veiligheid worden gecontroleerd maar belooft naar aanleiding van het incident verdere maatregelen te treffen.

Reacties (33)

Reactiefilter:-133032+122+22+30
Moderatie-faq Wijzig weergave
Jaarlijkse audits heb je weinig/niks aan in dit soort gevallen. IT systemen zijn "continue" en kunnen van de éne op de andere seconde onveilig worden als er een exploit gevonden wordt in een component waaruit je IT infra bestaat én die exploit wordt niet gemeldt

Hier in NL heb je 't voormalige GovCert en in andere landen heb je daar de lokale varianten van, maar ook die werken eigenlijk alleen maar reactief.
Het was origineel van b-europe.com, dus vooral van mensen die een Thalys, Eurostar, ICE,...-ticket reserveerden.
Maar inderdaad een goede vraag: "over welke klanten gaat dit precies". Ik zou ook graag weten of mijn gegevens op die lijst staan... Is er een manier om dit te checken? Bijvoorbeeld een lijst van de gelekte klantennummers?

Eigenlijk zou dat bij elk lek van gegevens een standaard mogelijkheid moeten zijn: kunnen checken of jouw gegevens er bij zijn, zodat je zelf de nodige maatregelen kan nemen.
Welke dienstverlener gebruiken ze voor de jaarlijkse audit? Die mag weleens scherpere audits gaan doen dan.
Je kan ook via de automaten in stations en bij de conducteur betalen, wat ze daarvan opslaan weten ze natuurlijk alleen zelf.

Ik zeg niet dat ze alle data opslaan die je (eventueel onrechtstreeks) geeft, maar de mogelijkheid is er wel.
Wil het management van die bedrijven dit wel weten? Beveiliging kost geld.
Of kan het zijn dat de beslissingsnemers over de software over te weinig kennis beschikken en de makers verplichten tot ontwikkelingen die contraproductief zijn? Of elk voorstel afwimpelen wat niet direct in hun kraam past?

Of ontwikkelt de overheid de software zelf en zijn de projectleiders, de architecten of de ontwikkelaars te weinig competent of gemotiveerd? Of laten ze eigen belangen voorgaan op de kwaliteit van het product?

En kent het hoofd van de IT afdeling nog wel zijn infrastructuur, vaak een patchwork van (nood)oplossingen.

Bij de overheid (en in een aantal privébedrijven) loopt veel mis...

[Reactie gewijzigd door Jack77 op 29 december 2012 11:50]

Een soort vindersloon dus. Maar dan moet je wel oppassen dat de servers niet overbelast raken doordat er continu gezocht blijft worden naar lekken, omdat velen hopen een beloning op te strijken ;)
Jammer,

Persoonlijk zou ik zelf dit aan de des betreffende organisatie melden, want ik zou het niet fijn vinden dat mijn gegevens op straat zouden komen.
Echter blijkt in de praktijk dat dit wel vaker gebeurd omdat het meer loont om de gegevens door te verkopen dan het bedrijf op de hoogte te stellen.

Misschien moet het niet zo zeer strafbaar gemaakt worden maar een systeem waarbij je beloond word om dit soort zaken te melden. Iets alla achievements in de gemiddelde game :)
Ze zouden zoiets als dit strafbaar moeten maken. Er lekt te veel
Waar gaat dit heen ?
Naar de hoogste bieder ;)

[Reactie gewijzigd door Ingcharoth op 29 december 2012 10:46]

Ze zouden zoiets als dit strafbaar moeten maken. Er lekt te veel
Waar gaat dit heen ?
jeetje zeg. hoe kortzichtig kun je zijn. dat het een prioriteit is betekent toch niet vanzelf ook geen fouten? als het waar is dat hun site geregeld gechecked word bewijst hij dat het wel prio heeft.

misschien vaker als 1x per jaar een check uitvoeren zou het wellicht kunnen voorkomen.
Ik hoop dat de nmbs de moeite doet om de getroffen reizigers persoonlijk te informeren, ik veronderstel dat ik daar zelf ook wel zal bijzitten. Ik heb een abonnement, al meerdere keren een vraag gesteld via de website, abonnement verlengd en tickets gekocht.

Tsja wat loopt er niets mis bij de nmbs / infrabel.
Over welke klanten gaat dit precies? Alle klanten vanaf een bepaalde datum? Klanten van een bepaalde service? Als ik een trein abonnement had in 2011, zit ik hier dan ook bij? Ik heb geen flauw idee hoe groot het totale klantenbestand is, of grofweg hoeveel abonnees er zijn...

Dan de tweede vraag.. WELKE gegevens zijn er allemaal gelekt?

[Reactie gewijzigd door Sir_Eleet op 29 december 2012 12:45]

Verbaast me niet dat er lekken blijven gevonden worden, maar de laksheid van sommige bedrijven valt me wel zwaar. Zo heb ik zelf vorig jaar in oktober een lek gemeld (zie dit topic [website] beveiligingslek gemeld, geen verbetering. Welnu, dat lek bestaat nog steeds, men zal het nu in januari oplossen.
Maak jij nooit geen fouten? Of is elke fout die gemaakt word altijd ook direct zichtbaar en opspoorbaar? Het ene moet het andere echt niet uitsluiten.
Het kan natuurlijk ook om een eenvoudige vergissing gaan. Ik weet niet hoe deze gegevens juist ter beschikking werden gesteld, maar als ik kijk hoe goed de beveiliging in orde is bij de meeste informatica projecten binnen de NMBS verbaasd het mij dat dit is gebeurd.
Ik denk niet dat ze betaalinformatie hebben van hun klanten. De betalingen gaan nl. via Ogone, die op zijn beurt connectie maakt met de internet banking van de gekozen bank.
Op de website van de Belgische krant De Morgen wordt gemeld dat de persoonsgegevens zelfs geïndexeerd zijn geworden door crawlers van zoekmachines zoals onder andere Google en dat de NMBS achter de persoon gaat die het lek kenbaar gemaakt heeft.

http://www.demorgen.be/dm...5-miljoen-reizigers.dhtml

Naar mijn mening mogen er financiële gevolgen aan het wanbeheer van persoonsgegevens gekoppeld worden. Jij zelf doet vaak de grootste moeite met geen privé-informatie online te zetten, maar er hoeft slechts 1 lek te zijn dat het verpest.

Eventjes terzijde: Was er laatst ook niet een lek van persoonsgegevens binnen de Nederlandse medische dossiers of iets dergelijks? Of vergis ik mij hierin?

[Reactie gewijzigd door Spast op 29 december 2012 12:06]

Boozman geeft het ergens al aan:
- sommige bedrijven trekken het zich enkel aan als ze er negatieve "publiciteit" door krijgen
- veel consumenten trekken het zich pas aan als ze er persoonlijk nadeel van ondervinden. Voor de rest zal privacy hen worst wezen.

Op dit item kan niet meer gereageerd worden.



LG G4 Battlefield Hardline Samsung Galaxy S6 Edge Microsoft Windows 10 Samsung Galaxy S6 HTC One (M9) Grand Theft Auto V Apple iPad Air 2

© 1998 - 2015 de Persgroep Online Services B.V. Tweakers vormt samen met o.a. Autotrack en Carsom.nl de Persgroep Online Services B.V. Hosting door True