Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Je kunt ook een cookievrije versie van de website bezoeken met minder functionaliteit. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , reacties: 46, views: 18.937 •

Sony heeft een boete van 250.000 pond opgelegd gekregen door een overheidsinstantie in het Verenigd Koninkrijk vanwege de PSN-hack van april 2011. Volgens de Information Commissioner's Office, die de boete uitdeelt, was de hack te voorkomen geweest.

De onafhankelijke Britse privacywaakhond legt de substantiële boete aan Sony op omdat dat bedrijf volgens de overheidsinstantie inbreuk gemaakt heeft op de Data Protection Act-wetgeving. Volgens David Smith, hoofd van de ICO, had de hack van het PSN-netwerk voorkomen kunnen worden als de software op de servers up-to-date was geweest.

Volgens de ICO had Sony de kennis en de middelen om de uitgelekte, privacygevoelige gegevens afdoende te beveiligen, maar is dit niet gebeurd. Naast het niet up-to-date houden van de serversoftware van het PSN-netwerk, bleken ook de wachtwoorden van de accounts op het netwerk niet voldoende versleuteld te zijn. Twee weken voor de hack werd het team dat verantwoordelijk was voor de beveiliging van het netwerk ontslagen.

Kwaadwillenden hadden zichzelf in april 2011 via een cloudserver van Amazon en een kwetsbaarheid in de serversoftware van Sony toegang verschaft tot het PSN-netwerk. Daarbij maakten de hackers onder meer de naw-gegevens en inloggegevens van 77 miljoen gebruikers buit, evenals ongeveer 10 miljoen creditcardnummers.

Reacties (46)

Ik zou iemand die o.a. 10 miljoen creditcardnummers buitmaakt bepaald geen klokkenluider willen noemen. Dan doe je het puur voor eigen gewin en niet om een slechte beveiliging aan de kaak te stellen.
de hackers zullen ook wel bestraft worden, maar nalatigheid is ook strafbaar,
kortom 10 miljoen creditcard gegevens niet genoeg beveiligd opslaan mag je zeker wel iemand aanrekenen. en de boete is niet buitensporig naar mijn mening. kortom terecht en zeker niet overtrokken.

denk dat Sony een foute beslissing maakt hier in beroep te gaan, kan ze nog wel eens veel meer gaan kosten.
Ik denk dat Sony wel in beroep MOET gaan ook al ben ik het eens met de uitspraak en vind ik het bedrag veels te laag (Sony heeft mjjnsinziens veels te langzaam gereageerd).
Ze (SNE) hebben op dit moment meer dan $146 Miljard aan schulden (meer schulden dan al hun directe concurrenten bij elkaar) en hun debt to equity ratio is ook al niet zo best meer (84%).
Sony heeft het financieel erg zwaar en ze moeten zelfs een paar van hun kantoren van de hand doen om partieel schulden te betalen en te reorganiseren.
Ik denk niet dat Sony zomaar ijdel een kwart miljoen ophoest terwijl ze nu zo hard liquide valuta nodig hebben.

[Reactie gewijzigd door Thief op 24 januari 2013 18:49]

Trouwens, wat hebben die hackers nu met onze gegevens gedaan? CC gegevens werden gestolen zeiden ze toen, maar nergens heb ik berichten gelezen dat deze daadwerkelijk door kwaadwillenden gebruikt zijn.
Justitie wil dat white hackers niet worden aangeklaagd. Officieel mogen bedrijven ze aanklagen, maar overheid ziet dit graag niet gebeuren. Er moet dan wel sprake zijn van een hack die niet openbaar wordt gemaakt, voordat het lek is gedicht en zonder gegevens te downloaden.
Ik denk niet dat Sony zich hierdoor echt zal beteren. Ik weet niet hoeveel PSN gebruikers er zijn in de UK, maar waarschijnlijk zijn het er meer dan 250k, oftewel minder dan 1 pound pp. Dit bedrag is misschien net vervelend voor Sony, maar zal ze nou niet echt een lesje leren...
Als je kijkt wat voor straffen sommige mensen krijgen voor het delen van een CD, krijg ik toch het idee dat bepaalde wetgeving een beetje scheef is :/
Ik denk niet dat Sony zich hierdoor echt zal beteren.
Ik denk het wel :P
Uit eerdere berichtgeving:
Bij de aankondiging op 15 mei dat het PlayStation Network opnieuw werd gestart, kondigde Sony een reeks maatregelen aan die een dergelijk voorval in de toekomst moeten voorkomen. Sony heeft een deel van het systeem naar een ander datacentrum verhuisd, past meer encryptie en firewalls toe, en heeft maatregelen genomen om toekomstige hackpogingen sneller op te merken. Op organisatorisch gebied wordt er een chief information security officer aangesteld, die verantwoordelijk is voor de veiligheid van persoons- en creditcardgegevens.
Het is jammer omdat de kosten voor extra beveiliging waarschijnlijk vele malen hoger zullen liggen dan een enkele boete van slechts 250.000,00 pond. Een bedrijf moet wakker liggen van ernstige feiten als problemen met beveiliging, en er niet met een schijntje van af komen. Gegevens van 77.000.000 gebruikers zijn buitgemaakt, gegevens die per persoon extreem veel meer waard zijn dan 250.000/77.000.000=0.00325 pond, om de 'boete per slachtoffer' maar even simpel weer te geven. Ver onderproportioneel dus.

Vind je het niet jammer dat Sony er met een schijntje van af komt? Vind je niet dat ze een veel hogere boete wegens de extreme nalatigheid hadden moeten krijgen, zeker gezien de enorme schaal van de hack?
De boete is wel bovenop de imago deuk die ze er door opgelopen hebben he... Zulke dingen kunnen mede bepalend zijn of mensen een PS3 oid kopen, dus het zal zeker meer geld gekost hebben.

Daarnaast moet je denk ik wel inzien dat dit nalatig is geweest maar geen opzet. Sony geeft nogal om zijn imago, net als andere 'hippe' grote bedrijven, dus een voorval als dit zullen ze zeker niet tot de ingecalculeerde risiko's hebben beschouwd. Terecht zijn ze dus bestraft maar het moet ook niet overdreven worden.

Trouwens een hogere boete... daar wordt de burger ook niet blij van, overheden weten dat toch altijd wel weer op zo'n manier uit te geven dat jij als burger er de lul van wordt...

En die hackers... ik denk dat de enige reden dat die CC's niet of niet veel misbruikt zijn is dat er zoveel aandacht voor deze hack was en er zoveel belanghebbenden waren dat je een enorm risiko neemt gepakt te worden als je met deze gegevens iets uitvreet... Iedereen zoekt naar je... Niet de domste crimi's dus blijkbaar aangezien ze eieren voor hun geld hebben gekozen...

[Reactie gewijzigd door mxcreep op 24 januari 2013 13:58]

Klokkenluider? De hackers die probeerden privégegevens te stelen noem je klokkenluiders?
Als we spreken over 'het had voorkomen kunnen worden' dan is dit natuurlijk meer dan terecht. Dat hier een boete op kan komen te staan vind ik wel ietwat vreemd. Zo zou onze overheid inmiddels al 50 boetes aan de broek moeten hebben als we ook een dergelijke regelgeving hadden.

[Reactie gewijzigd door DeathMaster op 24 januari 2013 11:31]

Dat hier een boete op kan komen te staan vind ik wel ietwat vreemd
Dat is helemaal niet raar, als jij als bedrijf een hele lading (gevoelige) klantgegevens verzamelt, dan mogen jouw klanten ervanuit gaan dat jij je uiterste best doet om die gegevens prive te houden en alleen daarvoor te gebruiken waarvoor nodig. Wanneer er niet gestraft wordt, waarom zou je dan (zeker als groot bedrijf) moeite doen om het te beschermen, kost toch alleen maar resources.
Zo zou onze overheid inmiddels al 50 boetes aan de broek moeten hebben als we ook een dergelijke regelgeving hadden
Meer dan dat, ze faciliteren (en verplichten) IMHO zelfs een systeem wat het makkelijk maakt voor anderen daar misbruik van te maken en stellen de burger daarvoor verantwoordelijk (voorbeeld: paspoort, vingerafdruk, BSN). Laat voor op staan dat ik een van de eerste ben, die vindt dat de overheid moet worden aangepakt en bestraft (zeker de verantwoordelijken daarvoor), maar dat zie ik nog niet zo snel gebeuren, aangezien wij geen trias politica hebben en er wel vaker de overheid met twee maten meet.

Dat neemt echter niet weg dat anderen (zoals bedrijven) dan ook maar niet gestraft hoeven te worden of hen te onstlaan van enige vorm van verantwoordelijkheid, dan is het hek helemaal van de dam. Dat is een argumentatie van het kaliber "maar hij doet het ook".
Zouden andere landen nu ook een boete kunnen opleggen?
Anders vind ik 2.5 ton maar een lage straf
Nee, ze hadden de verantwoordelijkheid de persoonsgegevens/creditcardgegevens van hun klanten te beschermen. Als je die gegevens wilt, dan moet je ook bereid zijn om die veilig op te bergen. Ze zijn er te onvoorzichtig mee omgegaan en daarom krijgen ze een boete.
Nee Sony krijgt een boete omdat het voorkomen had kunnen worden als de software up-to-date was geweest. En de opgeslagen privacy gevoelige data was niet goed geencrypt, de passwords bleken te achterhalen.


En dan vind ik 250K pond nog een erg laag bedrag.
En dan vind ik 250K pond nog een erg laag bedrag.
250.000 pond / 77.000.000 gehackte accounts = 0,003 pond / gehackte account.
Zelfs als je enkel kijkt naar buitgemaakte creditcardgegevens kom je nog niet verder dan 250.000 / 10.000.000 = 0,025 pond / cc.
Dat vind ik inderdaad, zeker voor een miljardenbedrijf als Sony, belachelijk laag.
De boete is opgelegd door de britten.
Als ieder land soort gelijke maatregel neemt dan wordt het toch een hoog bedrag.
Dus Sony krijgt een boete voor het hacken van hun eigen systeem?

In theorie valt alles te hacken dus dan moet iedereen maar een boete krijgen omdat je overal bij komt met de nodige moeite.
Wellicht moet je het stuk nog eens lezen. Sony is in deze duidelijk verwijtbaar:
- Updates werden niet gedaan
- Wachtwoorden waren niet beveiligd
- Beveiligings team is ontslagen

Het gaat hier dus niet over domme pech, het gaat hier over verwijtbaarheid.
Ah ja. Inbreken is altijd mogelijk, dus vind je het vast niet erg als de bank jouw geld op straat gooit.

Daar zitten natuurlijk gradaties in. Als iemand met een goede voorbereiding en een combinatie van technische kennis en social engineering ergens weet in te breken zal men dat vaak niet kwalijk nemen. Als iemand door een URL te veranderen of een SQL-injectie te doen al persoonlijke gegevens en creditcardgegevens kan krijgen, dan is dat grove nalatigheid van de beheerder daarvan.

Als mensen jouw informatie zomaar mogen hebben "omdat alles toch wel te hacken valt" dan is het slecht gesteld met je gevoel voor privacy. Met creditcardgegevens en naw-gegevens kan flinke fraude gepleegd worden, met alle problemen voor de sony-klanten van dien.

[Reactie gewijzigd door bwerg op 24 januari 2013 13:05]

"Twee weken voor de hack werd het team dat verantwoordelijk was voor de beveiliging van het netwerk ontslagen."

Ow, dat had ik niet meegekregen in eerdere berichten.

Aan wie wordt de boete betaald en waar gaat het geld dan heen?
Sony heeft een boete van 250.000 pond opgelegd gekregen door een overheidsinstantie in het Verenigd Koninkrijk
Gaat dus lekker de staatskas in.
Moesten we hier ook maar doen, makkelijk geld verdienen én het zou bedrijven meer motiveren om voorzichtig om te gaan met privégegevens.
Dat werkt alleen maar misbruik in de hand. White hacker doet het voor zijn lol. De medewerker die net ontslagen is en toevallig een keer heeft opgepikt hoe je van buitenaf op de admin kan inloggen, leent een vriendje om het te melden en $$ cashen maar.

Binnen bedrijven is gevoelige info vaak relatief makkelijk te bemachtigen.
Dat mogen ze ook wel eens hier in Nederland doen, vooral bij de gote webshops en grote bedrijven etc die zo lek zijn als een mandje
Gewoon boete voor dit soort dingen. Komt er wat geld in de staatskas en leren ze het misschien eindelijk af zo met gevoelige gegevens en beveiliging om te gaan. Twee vliegen in een klap, mogen ze van mij vaker doen.
Ik denk dat in veel gevallen het heel moeilijk is om vast te stellen of er van verwijtbaarheid sprake is. Als je eerst een team ontslaat, dan ligt dat wellicht duidelijker, dan dat iets aan de aandacht van iedereen ontsnapt (waar gewerkt wordt, worden fouten gemaakt). Vermoedelijk zal het een hele kluif zijn om verwijtbaarheid te bewijzen.

Overigens speelt bij beveiliging ook altijd tegen welke prijs je wilt beveiligen. Een mooi voorbeeld is de OV kaart, waar om financiele redenen een (naar achteraf bleek) te simpele beveiligingscheck. Iedere softwarebouwer maakt een afweging tussen prijs en kwaliteit. En iets als gebruiksgemak is ook vaak lastiger te combineren met optimaal beveiligen.

Al met al: de boete is vrij laag, maar nuancering in dit verhaal is toch wel op z'n plek. De boete moet niet politiek gedreven zijn, louter om te scoren bij de kiezers.
Twee weken voor de hack werd het team dat verantwoordelijk was voor de beveiliging van het netwerk ontslagen.
Ben ik nu de enige die een verband zie tussen het ontslag van een voltallig security team en twee weken later een hack van het systeem waarvoor zij verantwoordelijk waren, waarmee dan ook nog eens een hoop geld verdiend kan worden :9

Op dit item kan niet meer gereageerd worden.



Populair:Apple iPhone 6DestinyAssassin's Creed UnityFIFA 15Nexus 6Call of Duty: Advanced WarfareApple WatchWorld of Warcraft: Warlords of Draenor, PC (Windows)Microsoft Xbox OneApple iOS 8

© 1998 - 2014 Tweakers.net B.V. Tweakers is onderdeel van De Persgroep en partner van Computable, Autotrack en Carsom.nl Hosting door True

Beste nieuwssite en prijsvergelijker van het jaar 2013