Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Je kunt ook een cookievrije versie van de website bezoeken met minder functionaliteit. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , reacties: 33, views: 28.047 •
Submitter: clannad

Een datalek op de website van de Belgische spoorvervoerder NMBS dat toegang gaf tot persoonsgegevens van treinreizigers zou veel groter zijn dan gedacht. Het gaat mogelijk om data van 1,5 miljoen NMBS-klanten die vermoedelijk wekenlang vrij toegankelijk waren.

Vorige week zaterdag werd bekend dat de NMBS-website een datalek bevatte nadat een internetgebruiker op een forum een link had gepost die verwees naar een pagina met klantgegevens van treinreizigers. De spoorvervoerder haalde de informatie van zijn website af en stelde dat het ging om een datalek met een beperkte omvang. Ook zou het privacylek de fout zijn van een slordige NMBS-medewerker.

Het lek op de site van de Belgische spoorvervoerder zou echter veel groter zijn dan eerder gedacht, zo meldt De Tijd. Volgens de krant zouden er 1,46 miljoen records vrij zijn op te vragen, al zou het bij een deel mogelijk om duplicaten gaan. Het is waarschijnlijk dat er al kopieën van de klantgegevens in omloop zijn.

De NMBS erkent inmiddels dat het gaat om zeker 'enkele honderdduizenden' gegevens die met de juiste link vrij toegankelijk waren. Daarnaast heeft de spoorvervoerder publiekelijk excuses gemaakt: 'De privacy van onze klanten is voor ons een prioriteit,' aldus de woordvoerder van de NMBS. Het spoorbedrijf claimt dat zijn websites jaarlijks via een audit op veiligheid worden gecontroleerd maar belooft naar aanleiding van het incident verdere maatregelen te treffen.

Reacties (33)

Ze zouden zoiets als dit strafbaar moeten maken. Er lekt te veel
Waar gaat dit heen ?
Als het om persoonsgegevens gaat, dan is er een plicht om de gegevens "voldoende veilig" op te slaan. Het probleem is dat de grens heel erg vaag is. Bovendien is die plicht gekoppeld aan de "gevoelige" gegevens. Dingen als leeftijd, geslacht, afkomst, politieke voorkeur, ... De vraag is dus in hoeverre de NMBS die gegevens heeft en bewaart.
Ze hebben toegang tot best wel veel gegevens:
- naam, geboortedatum, adres,... van mensen met een abo
- naam, rekeningnummer/bankkaart nummer van mensen die online een ticket gekocht hebben
- visakaart nummer van mensen die met visa tickets kopen

Ik weet niet welke gegevens er juist gelekt zijn, maar de nmbs heeft zeker genoeg gevoelige informatie over hun klanten.
Ik denk niet dat ze betaalinformatie hebben van hun klanten. De betalingen gaan nl. via Ogone, die op zijn beurt connectie maakt met de internet banking van de gekozen bank.
Je kan ook via de automaten in stations en bij de conducteur betalen, wat ze daarvan opslaan weten ze natuurlijk alleen zelf.

Ik zeg niet dat ze alle data opslaan die je (eventueel onrechtstreeks) geeft, maar de mogelijkheid is er wel.
Omdat men te haastig een systeem moet ontwikkelen om de kosten te beperken.
Hierdoor zien programmeurs dingen over het hoofd, terwijl er tijd nodig is om het goed te kunnen ontwerpen, testen en uitvoeren. Concurrentie mag wel de prijs in strijd trekken maar het gevolg is dat de kwaliteit omlaag schiet.

Dus waar gaat het heen? half werk
Of kan het zijn dat de beslissingsnemers over de software over te weinig kennis beschikken en de makers verplichten tot ontwikkelingen die contraproductief zijn? Of elk voorstel afwimpelen wat niet direct in hun kraam past?

Of ontwikkelt de overheid de software zelf en zijn de projectleiders, de architecten of de ontwikkelaars te weinig competent of gemotiveerd? Of laten ze eigen belangen voorgaan op de kwaliteit van het product?

En kent het hoofd van de IT afdeling nog wel zijn infrastructuur, vaak een patchwork van (nood)oplossingen.

Bij de overheid (en in een aantal privťbedrijven) loopt veel mis...

[Reactie gewijzigd door Jack77 op 29 december 2012 11:50]

Het kan natuurlijk ook om een eenvoudige vergissing gaan. Ik weet niet hoe deze gegevens juist ter beschikking werden gesteld, maar als ik kijk hoe goed de beveiliging in orde is bij de meeste informatica projecten binnen de NMBS verbaasd het mij dat dit is gebeurd.
Ze zouden zoiets als dit strafbaar moeten maken. Er lekt te veel
Waar gaat dit heen ?
Naar de hoogste bieder ;)

[Reactie gewijzigd door Ingcharoth op 29 december 2012 10:46]

Jammer,

Persoonlijk zou ik zelf dit aan de des betreffende organisatie melden, want ik zou het niet fijn vinden dat mijn gegevens op straat zouden komen.
Echter blijkt in de praktijk dat dit wel vaker gebeurd omdat het meer loont om de gegevens door te verkopen dan het bedrijf op de hoogte te stellen.

Misschien moet het niet zo zeer strafbaar gemaakt worden maar een systeem waarbij je beloond word om dit soort zaken te melden. Iets alla achievements in de gemiddelde game :)
Een soort vindersloon dus. Maar dan moet je wel oppassen dat de servers niet overbelast raken doordat er continu gezocht blijft worden naar lekken, omdat velen hopen een beloning op te strijken ;)
Wil het management van die bedrijven dit wel weten? Beveiliging kost geld.
Waarom wordt dit weggemod?
ik vrees dat Ingcharoth hier de spijker JUIST op z'n kop slaat!

de enige reden dat deze gegevens interessant zijn is omdat er mensen grote zakken geld aan weten te verdienen.

Laten we een fictief scenario nemen van bedrijf X, 200 medewerkers, 50.000 klanten en een kansloze admin.

Nu, wanneer dit bedrijf een scriptkiddie ( wat dit wrs ook gwn is) op bezoek krijgt, en de gegevens zijn niks waard, dan hoor je er niks van. Echter, als we alleen even richting spammers kijken: dan zit je toch al snel op zo'n 50.200 spam adressen, dat voor 30 cent per stuk ( en dan gok ik even op een goedkope spammer) zit je op zo'n §15.060.
(Ik verdien ze niet in een paar uurtjes werken)

conclusie: er zitten LOMP grote bedragen in dit soort simpele "hacks" ( echt hacks zijn het natuurlijk niet te noemen)
De originele post ging over iemand die het gewoon had gevonden via Google. Zocht waarschijnlijk op zijn naam of dergelijke dus.
Jawel, maar er werd gevraagd waar dit heen ging. Uiteraard niet letterlijk bedoeld, maar wat we in de toekomst zouden kunnen verwachten. Mijn grap heeft dus helaas een serieuze ondertoon.
Ik heb zo'n idee dat dit soort gevallen pas puntjes van de ijsberg zijn... We komen dadelijk handen tekort met data-diefstal. Hebben we straks genoeg agenten op de straat, hebben we er te weinig achter de computer...

Daarnaast zouden bedrijven verplicht moeten worden om een data security audit uit te laten uitvoeren. Bijvoorbeeld 1 keer per jaar. Maarjah... wie gaat dat doen?!?
Die audit doen ze blijkbaar al maar wanneer en wat word er nagekeken, juist na een grote site update of gewoon random moment en doen de spoorwegen daarna een update en komen er dan lekken in????
Veiligheid van gegevens is een continu proces waar je als bedrijf / vereniging (maar ook als persoon) doorlopend bewust mee moet omgaan. 1 keer per jaar een security audit is natuurlijk een goed begin (ligt er wel aan wat voor soort security audit het is trouwens; je kan ook software kopen die een security audit uitvoert), maar ergens in de 12 maanden erna wordt er op verzoek van een marketeer een optie toegevoegd, waarna dat "venster" dus een tijdje open blijft staan. Eigenlijk zou na het toevoegen van een extra optie (programma code dus) de security audit opnieuw moeten worden gedaan.

Bewustwording van veiligheid moet bij iedereen liggen; van programmeur tot marketeer en gebruiker. Komt vanzelf wel, zolang tweakers, webwereld en nu.nl maar artikelen hierover blijven publiceren en het af en toe op het 8 uur journaal is :)
Lekken zullen altijd plaatsvinden. (met of zonder opzet)

Belangrijk is niet te vergeten dat we een maatschappij gecreŽerd hebben waarin de informatie die vrij komt waarde heeft om te misbruiken.
Als we zorgen dat de informatie geen waarde meer heeft creŽert het ook geen problemen meer.

10/20 jaar geleden stond de achterdeur bij iedereen open (dorp waar ik woonde iig wel) omdat de kans op diefstal minimaal was en de buurt mekaar goed kende. Schaarste was in sommige opzichten minder aanwezig dan nu. Tegenwoordig moet alles op slot omdat anders je hele huis leeggeroofd wordt en dit zal naarmate de crisis toeneemt drastisch toenemen. (tenzij het via internet of andere wegen makkelijker is om aan geld te komen)

[Reactie gewijzigd door v-c op 29 december 2012 11:23]

'De privacy van onze klanten is voor ons een prioriteit,' aldus de woordvoerder van de NMBS.
Eh, niet dus.

Ik snap niet dat je dat publiekelijk durft te zeggen, als het tegendeel net bewezen is...
Maak jij nooit geen fouten? Of is elke fout die gemaakt word altijd ook direct zichtbaar en opspoorbaar? Het ene moet het andere echt niet uitsluiten.
jeetje zeg. hoe kortzichtig kun je zijn. dat het een prioriteit is betekent toch niet vanzelf ook geen fouten? als het waar is dat hun site geregeld gechecked word bewijst hij dat het wel prio heeft.

misschien vaker als 1x per jaar een check uitvoeren zou het wellicht kunnen voorkomen.
Boozman geeft het ergens al aan:
- sommige bedrijven trekken het zich enkel aan als ze er negatieve "publiciteit" door krijgen
- veel consumenten trekken het zich pas aan als ze er persoonlijk nadeel van ondervinden. Voor de rest zal privacy hen worst wezen.
Op de website van de Belgische krant De Morgen wordt gemeld dat de persoonsgegevens zelfs geÔndexeerd zijn geworden door crawlers van zoekmachines zoals onder andere Google en dat de NMBS achter de persoon gaat die het lek kenbaar gemaakt heeft.

http://www.demorgen.be/dm...5-miljoen-reizigers.dhtml

Naar mijn mening mogen er financiŽle gevolgen aan het wanbeheer van persoonsgegevens gekoppeld worden. Jij zelf doet vaak de grootste moeite met geen privť-informatie online te zetten, maar er hoeft slechts 1 lek te zijn dat het verpest.

Eventjes terzijde: Was er laatst ook niet een lek van persoonsgegevens binnen de Nederlandse medische dossiers of iets dergelijks? Of vergis ik mij hierin?

[Reactie gewijzigd door Spast op 29 december 2012 12:06]

Verbaast me niet dat er lekken blijven gevonden worden, maar de laksheid van sommige bedrijven valt me wel zwaar. Zo heb ik zelf vorig jaar in oktober een lek gemeld (zie dit topic [website] beveiligingslek gemeld, geen verbetering. Welnu, dat lek bestaat nog steeds, men zal het nu in januari oplossen.
Over welke klanten gaat dit precies? Alle klanten vanaf een bepaalde datum? Klanten van een bepaalde service? Als ik een trein abonnement had in 2011, zit ik hier dan ook bij? Ik heb geen flauw idee hoe groot het totale klantenbestand is, of grofweg hoeveel abonnees er zijn...

Dan de tweede vraag.. WELKE gegevens zijn er allemaal gelekt?

[Reactie gewijzigd door Sir_Eleet op 29 december 2012 12:45]

Het was origineel van b-europe.com, dus vooral van mensen die een Thalys, Eurostar, ICE,...-ticket reserveerden.
Maar inderdaad een goede vraag: "over welke klanten gaat dit precies". Ik zou ook graag weten of mijn gegevens op die lijst staan... Is er een manier om dit te checken? Bijvoorbeeld een lijst van de gelekte klantennummers?

Eigenlijk zou dat bij elk lek van gegevens een standaard mogelijkheid moeten zijn: kunnen checken of jouw gegevens er bij zijn, zodat je zelf de nodige maatregelen kan nemen.
Ik hoop dat de nmbs de moeite doet om de getroffen reizigers persoonlijk te informeren, ik veronderstel dat ik daar zelf ook wel zal bijzitten. Ik heb een abonnement, al meerdere keren een vraag gesteld via de website, abonnement verlengd en tickets gekocht.

Tsja wat loopt er niets mis bij de nmbs / infrabel.

Op dit item kan niet meer gereageerd worden.



Populair:Apple iPhone 6Samsung Galaxy Note 4Apple iPad Air 2FIFA 15Motorola Nexus 6Call of Duty: Advanced WarfareApple WatchWorld of Warcraft: Warlords of Draenor, PC (Windows)Microsoft Xbox One 500GBTablets

© 1998 - 2014 Tweakers.net B.V. Tweakers is onderdeel van De Persgroep en partner van Computable, Autotrack en Carsom.nl Hosting door True

Beste nieuwssite en prijsvergelijker van het jaar 2013