Toon posts:

Datalek melden

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Beste Tweakers,

Graag wil ik jullie advies.

Gisteren heb ik een nas ontdekt die niet beveiligd is en waarop heel wat persoonelijke data staat van inwoners van een klein stad in Belgie.

Eigenaar nas:
ex politici van CD&V (ex schepen), zaakvoerder van een marketing- & communiecatiebureau.

Gegevens die public staan:
- naam voornaam adres tel & gsm nummer geboortedatum van 30 000 inwoners
- naam voornaam adres tel & gsm nummer geboortedatum van 500 leden cd&v & cd&v jongeren van betreffende stad
- bedrijfsgegevens van zijn huidige bedrijf (buisness plan, fin plan, etc)

- zijn privé-foto's en sh*t

Mijn vraag:
Wat zouden jullie doen? Gewoon de eigenaar van de nas verwittigen dat hij data lekt of ook het stadsbestuur & politieke partij op de hoogte brengen?

Waarom ik deze vraag stel:
Laatste keer dat ik een gelijkardige lek heb ontdekt heeft het mij mijn job gekost als IT consultant. Toen heb ik een lek ontdekt bij een overkoepelend IT-orgaan van een 30-tal scholen in Antwerpen (www.cksa.be). Zo heeft één van hun IT'ers (kuch kuch) verschillende dossiers & foto's van kinderen op zijn privé nas gezet samen met paswoorden van servers en nog meer.

Ik heb dit toen aan de persoon & betreffende directeur met mijn volledige contactgegevens & mijn linkedin account (om niet eng over te komen) gemeld. Ipv een dank u te krijgen, heeft de directeur contact
opgenomen met mijn werkgever en gedreigd met juridische stappen. Een dag later werd ik ontslagen (dag ervoor kregen we GPDR info sessie). Eens thuis, na mijn ontslag in de ochtend,
kreeg ik volgende email van mijn toenmalige ceo.
Ik heb nog een telefoontje gekregen van CKSA, omdat ze het moeilijk vonden om te identificeren waar zich het security issue bevindt –
Indien je meer gegevens of hulp kan bieden om de specifieke NAS te identificeren, kan je dan zeker deze dame contacteren om te helpen ?
Zo'n dank u wil ik nooit meer in ontvangst nemen. Vandaar mijn vraag naar jullie mening/advies: Hoe zouden jullie dit aanpakken?

(Ja hoor, ik weet dat ik cksa nu te k*k*n zet. Maar dit doe ik expres, gezien ik weet dat ze de kinderen van wie de gegevens gelekt werden, noch hun ouders op de hoogte waren gebracht
van de datalek)

Alvast bedankt

Acties:
  • +1 Henk 'm!

  • anboni
  • Registratie: Maart 2004
  • Laatst online: 09:28
Maar dan waarschijnlijk de belgisch variant ;)

@Verwijderd Heb je je ontslag bij die vorige club niet aangevochten? Ik kan me namelijk niet voorstellen dat een dergelijk ontslag voor de rechter stand had gehouden. Als je in dit geval bang bent voor gevolgen, zou je misschien een journalist van een lokale krant kunnen benaderen. Zeker als het overheid of 'n politieke organisatie betreft, willen die vast wel hier en daar gaan navragen.

Acties:
  • 0 Henk 'm!

  • Ryanirin
  • Registratie: Maart 2012
  • Niet online
Heb je het bericht gelezen? OP komt uit belgie...

OT:
Ik vind het gek dat je hierom ontslagen werd en vraag me ook af of dat uberhaupt mag. In het kader van responsible disclosure zou ik het eerst bij de betreffende partij melden en de melding van de gedupeerden aan hun overlaten, maar onderbouwd met de betreffende wetgeving/GDPR aangeven dat je indien nodig zelf de betreffende instanties zal verwittigen (mochten zij dit niet doen).

Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Verwijderd schreef op vrijdag 29 juni 2018 @ 12:47:
Ipv een dank u te krijgen, heeft de directeur contact opgenomen met mijn werkgever en gedreigd met juridische stappen. Een dag later werd ik ontslagen.
Dan hebben beide bedrijven een probleem. Dit mag niet en je zou dus prima een rechtzaak kunnen beginnen tegen beide bedrijven.

De pers opzoeken is ook leuk.

[ Voor 13% gewijzigd door DJMaze op 29-06-2018 13:28 ]

Maak je niet druk, dat doet de compressor maar


Acties:
  • +2 Henk 'm!

  • SjOuKeS
  • Registratie: Augustus 2000
  • Laatst online: 16-09 18:21

SjOuKeS

HmmmmPie!!!!

Als je het niet zelf aandurft zou ik contact opnemen met: https://gdi.foundation/
Ik heb een aantal zaken via hen aangemeld, dit betrof zaken waar bij ik niet zo veel vertrouwen had in de partij welke het betrof (veroorzaker van datalek). Alles is netjes afgehandeld en heb altijd terugkoppeling gehad van gdi. Zorg er in iedergeval voor dat je niet gaat rondneuzen in de data of de data gaat downloaden.

Acties:
  • 0 Henk 'm!

  • com2,1ghz
  • Registratie: Oktober 2004
  • Laatst online: 10:08
Het is een enorm grijs gebied omdat dit aangemerkt kan worden als inbreken. Jouw werkgever wilt zijn imago niet beschadigen en ook niet zijn vingers branden om hier aan gerelateerd te zijn.

Acties:
  • 0 Henk 'm!

  • Bartoz
  • Registratie: November 2000
  • Niet online
Leek mij dat OP enige intelligentie bezit om de link te leggen met een Belgische variant ;) Tevens was het een voorzetje voor een mogelijke richting om datalekken te melden.
Ryanirin schreef op vrijdag 29 juni 2018 @ 12:57:
[...]


Heb je het bericht gelezen? OP komt uit belgie...

OT:
Ik vind het gek dat je hierom ontslagen werd en vraag me ook af of dat uberhaupt mag. In het kader van responsible disclosure zou ik het eerst bij de betreffende partij melden en de melding van de gedupeerden aan hun overlaten, maar onderbouwd met de betreffende wetgeving/GDPR aangeven dat je indien nodig zelf de betreffende instanties zal verwittigen (mochten zij dit niet doen).

Acties:
  • 0 Henk 'm!

  • Itrme
  • Registratie: Oktober 2014
  • Laatst online: 14-10 11:15
Wel een interessant vraagstuk. Los van het feit dat iemand ontslaan voor het aankaarten van een beveiligingslek gewoon niet moet kunnen.

Vraag is inderdaad wel, hoe kom jij zelf bij deze persoonsgegevens, jij logt in of maakt verbinding met zijn NAS wat waarschijnlijk ook niet 100% legaal is. (maar goed, anders kan jij dus niet constateren dat er een lek is, lekker een grijs gebied dus).

Je kan dit direct bij de persoon/bedrijf in kwestie aankaarten, maar dan bestaat de kans dat hij gewoon zijn NAS van het internet af haalt en er verder geen haan meer naar kraait.

Ik neem aan dat dit de juiste site is voor België? https://www.gegevensbesch...elding-van-gegevenslekken

Gegevens van 30k inwoners is nogal wat. Klinkt op zijn minst als grove nalatigheid bij het bewaren van persoonsgegevens. Misschien dat deze persoon deze gegevens niet eens rechtmatig heeft verkregen of bewerkt maar leuk mee heeft genomen bij zijn taak als schepen.

Helaas is dit wat er op de Belgische website staat:
De melding moet gebeuren door de verantwoordelijke voor de gegevensverwerking.
Dat betekent dus dat je de eigenaar van de NAS bericht zou moeten geven dat hij nalatig is, met het risico dat er geen melding van wordt gedaan (Wat schijnbaar niet verplicht is in België buiten de telecomsector? )

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik betwijfel of het actief zoeken naar open servers of systemen op internet legaal is. Ongeacht het motief. Als iemand door de straat loopt en alle achterdeuren controleert of deze wel gesloten zijn hoop je toch ook dat hij opgepakt wordt omdat zijn beweegredenen minder eerzaam zijn. Het andere feit is natuurlijk wat doen die gegevens op een prive nas. Wat weegt zwaarder, misschien is een pers schandaal wel effectiever in dit geval.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Frogmen schreef op donderdag 5 juli 2018 @ 10:16:
Als iemand door de straat loopt en alle achterdeuren controleert of deze wel gesloten zijn hoop je toch ook dat hij opgepakt wordt omdat zijn beweegredenen minder eerzaam zijn.
Die persoon valt veel meer op dan iemand die wat bits naar een IP stuurt.
Daarnaast is bij een huis de impact lokaal op je eigen goederen en niet zoals bij een bank waar de rekeningen van veel mensen wordt geplunderd.
De bank heeft om die reden veel meer beveiliging, en dat zou dus ook met internet moeten zijn.

De persoon zijn NAS moet je dus zien als de sleutelbos voor alle bankkluizen, niet een achterdeur in een straat.

Het scannen of men niet beveiligd is vind ik legaal, de documenten uitgebreid inzien (downloaden) dus niet.

[ Voor 6% gewijzigd door DJMaze op 05-07-2018 11:11 ]

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
DJMaze schreef op donderdag 5 juli 2018 @ 11:09:
[...]

Die persoon valt veel meer op dan iemand die wat bits naar een IP stuurt.
Daarnaast is bij een huis de impact lokaal op je eigen goederen en niet zoals bij een bank waar de rekeningen van veel mensen wordt geplunderd.
De bank heeft om die reden veel meer beveiliging, en dat zou dus ook met internet moeten zijn.

De persoon zijn NAS moet je dus zien als de sleutelbos voor alle bankkluizen, niet een achterdeur in een straat.

Het scannen of men niet beveiligd is vind ik legaal, de documenten uitgebreid inzien (downloaden) dus niet.
Of je opvalt of niet maakt het niet meer of minder legaal. Dit is ook iemands prive nas op een prive ip adres waar dus niemand reden heeft om aan de deur te voelen of hij op slot zit. Als ik mijn fiets niet op slot zet geef ik een ander nog steeds niet het recht hem mee te nemen.
Bij de bank gaan voelen of de deur op slot zit is ook een ander verhaal want daar heb je zelf belang bij, zij bewaren tenslotte ook jouw geld en gegevens.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
@Verwijderd Zou het anoniem melden, het is namelijk ook de vraag hoe aan je deze gegevens komt en zo te zien heb je dit ook bij sommige ingekeken.

Vind het prima dat mensen overigens actief opzoek gaan naar lekken en dit melden. Zou het zelf niet prettig vinden als mijn NAS (+ gegevens) openbaar toegankelijk zouden zijn, ook andersom als iemand mijn gegevens onterecht opslaat.
Pagina: 1