Ik heb uit pure nieuwsgierigheid en toeval 16.000+ mailadressen gevonden op een Nederlandse website. Het gaat om een PHP bestand dat voor alles en iedereen te vinden is. Ik heb geen kwaad in de zin, vraag me vooral af wat ik hier mee moet doen en of ik hier überhaupt iets mee moet doen.
Vraag
Beste antwoord (via HollandCasino op 18-08-2019 13:43)
Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).sypie schreef op zondag 18 augustus 2019 @ 08:54:
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.
Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).
16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.
[ Voor 5% gewijzigd door F_J_K op 18-08-2019 09:42 ]
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Alle reacties
Bellen met het bedrijf. Liefst de technische dienst daarvan of vragen om doorgeschakeld te worden met de afdelingshoofd die het ICT daar zo runt. Niet mailen, maar bellen of persoonlijk langs.
Het bovenstaande, en anders is er een tiplijn bij https://www.ncsc.nl of eventueel bij tweakers zelf. Dit kan eventueel ook anoniem.Ivysaur schreef op zondag 18 augustus 2019 @ 00:49:
Bellen met het bedrijf. Liefst de technische dienst daarvan of vragen om doorgeschakeld te worden met de afdelingshoofd die het ICT daar zo runt. Niet mailen, maar bellen of persoonlijk langs.
Verder is het belangrijk dat je niks met de data doet, dit houd dus in dat je ook niet verder gaat kijken en verder dus ook niks anders doet als dit netjes melden.
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.
Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).sypie schreef op zondag 18 augustus 2019 @ 08:54:
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.
Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).
16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.
[ Voor 5% gewijzigd door F_J_K op 18-08-2019 09:42 ]
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Het gaat hier (gelukkig) niet over een overheidssite. De site geeft aan in hun footer niet aanspraakelijk te zijn voor fouten of ontbrekende functionaliteiten op hun website. Wel heeft het een privacy beleid waar in wordt aangegeven dat ze persoonsgegevens bewaren en beveiligen (komt het op neer)F_J_K schreef op zondag 18 augustus 2019 @ 09:41:
[...]
Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).
Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).
16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers)
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.
De beheerders hebben in hun contact pagina alleen de optie om een mail te kunnen sturen, dus bellen gaat niet.
Dat ze dat aangeven in de footer betekent niets. Hier spelen ook wettelijke bepalingen, en die gaan nog altijd boven een - met alle respect - lullig footertje onder aan een webpagina.
Mail ze met een dringend verzoek om contact met je op te nemen vanwege een datalek dat je op hun site gevonden hebt.
Mail ze met een dringend verzoek om contact met je op te nemen vanwege een datalek dat je op hun site gevonden hebt.
Ik geloof je denk ikHollandCasino schreef op zondag 18 augustus 2019 @ 00:44:
Ik heb uit pure nieuwsgierigheid en toeval 16.000+ mailadressen gevonden op een Nederlandse website.
lijkt me niet zo lastig, de website heeft vast wel een contact optie ergens, mail ze dus.Het gaat om een PHP bestand dat voor alles en iedereen te vinden is. Ik heb geen kwaad in de zin, vraag me vooral af wat ik hier mee moet doen en of ik hier überhaupt iets mee moet doen.

if you are neutral in a situation of injustice you have chosen the side of the oppressor
Contact gehad met de beheerder en het bestand is inmiddels verwijderd.
Eerste keer dat ik zo iets vond dus vroeg me af wat de opties waren. Bedankt voor de reacties.
Eerste keer dat ik zo iets vond dus vroeg me af wat de opties waren. Bedankt voor de reacties.
Ik zou er wel even op toezien dat ze een datalek melden bij de autoriteit. Dat jij het bestand gezien hebt betekent al dat er een lek heeft plaatsgevonden dus dit zijn ze verplicht te melden.HollandCasino schreef op zondag 18 augustus 2019 @ 13:42:
Contact gehad met de beheerder en het bestand is inmiddels verwijderd.
Eerste keer dat ik zo iets vond dus vroeg me af wat de opties waren. Bedankt voor de reacties.
"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron
Dat is niet waar. Je hoeft niet elk datalek verplicht te melden, dat is afhankelijk van het risico voor de betrokkenen. De risicoinschatting hiervan zal de betreffende FG van de organisatie moeten maken. Zie de site van het AP voor meer informatie.Room42 schreef op zondag 18 augustus 2019 @ 13:52:
[...]
Ik zou er wel even op toezien dat ze een datalek melden bij de autoriteit. Dat jij het bestand gezien hebt betekent al dat er een lek heeft plaatsgevonden dus dit zijn ze verplicht te melden.
Hier lees ik:Ryanirin schreef op zondag 18 augustus 2019 @ 14:30:
[...]
Dat is niet waar. Je hoeft niet elk datalek verplicht te melden, dat is afhankelijk van het risico voor de betrokkenen. De risicoinschatting hiervan zal de betreffende FG van de organisatie moeten maken. Zie de site van het AP voor meer informatie.
16.000 e-mailadressen op straat lijkt me gewoon meldplichtig. Het risico is zeer duidelijk aanwezig dat deze ook door anderen (dan TS) gezien zijn. En dat TS ze heeft is al een lek op zich.U moet een datalek binnen 72 uur melden aan de Autoriteit Persoonsgegevens (AP). Ténzij het niet waarschijnlijk is dat er een risico is. De betrokken personen informeert u alleen als er sprake is van een hoog risico.
[ Voor 6% gewijzigd door Room42 op 18-08-2019 14:44 ]
"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron
Hoezo is dat risico zeer duidelijk aanwezig? Heb jij de access logs gelezen? Wellicht heeft de sysadmin adequate logging op de webserver en valt hieruit te concluderen dat enkel de melder inzage heeft gehad.Room42 schreef op zondag 18 augustus 2019 @ 14:43:
[...]
Hier lees ik:
[...]
16.000 e-mailadressen op straat lijkt me gewoon meldplichtig. Het risico is zeer duidelijk aanwezig dat deze ook door anderen (dan TS) gezien zijn. En dat TS ze heeft is al een lek op zich.
Tevens is er (op dit moment, voor ons) niet eens duidelijk of de e-mailadressen uberhaupt gezien kunnen worden als persoonsgegevens, dit is namelijk lang niet altijd het geval.
Ik wil niet zeggen dat er in dit geval geen meldplicht is, maar met name dat het te kort door de bocht is om met deze manier te stellen dat dit wel het geval is, en deze inschatting veel beter door het bedrijf haar FG gemaakt kan worden.
Overigens kun je op de link die ik in mijn vorige post plaatste ook de PDF met de daadwerkelijke richtlijnen voor melding vinden, waar wat gedetailleerder staat uitgelegd of iets wel of geen meldplicht heeft.
Pagina: 1