Wat te doen met gevonden data

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • HollandCasino
  • Registratie: Februari 2018
  • Laatst online: 29-07-2021
Ik heb uit pure nieuwsgierigheid en toeval 16.000+ mailadressen gevonden op een Nederlandse website. Het gaat om een PHP bestand dat voor alles en iedereen te vinden is. Ik heb geen kwaad in de zin, vraag me vooral af wat ik hier mee moet doen en of ik hier überhaupt iets mee moet doen.

Beste antwoord (via HollandCasino op 18-08-2019 13:43)


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

sypie schreef op zondag 18 augustus 2019 @ 08:54:
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.
Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).

Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).

16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers :P )
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.

[ Voor 5% gewijzigd door F_J_K op 18-08-2019 09:42 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Alle reacties


Acties:
  • 0 Henk 'm!

  • Ivysaur
  • Registratie: Augustus 2014
  • Niet online
Bellen met het bedrijf. Liefst de technische dienst daarvan of vragen om doorgeschakeld te worden met de afdelingshoofd die het ICT daar zo runt. Niet mailen, maar bellen of persoonlijk langs.

Acties:
  • +2 Henk 'm!

  • xleeuwx
  • Registratie: Oktober 2009
  • Laatst online: 12-10 15:15

xleeuwx

developer Tweakers Elect
Ivysaur schreef op zondag 18 augustus 2019 @ 00:49:
Bellen met het bedrijf. Liefst de technische dienst daarvan of vragen om doorgeschakeld te worden met de afdelingshoofd die het ICT daar zo runt. Niet mailen, maar bellen of persoonlijk langs.
Het bovenstaande, en anders is er een tiplijn bij https://www.ncsc.nl of eventueel bij tweakers zelf. Dit kan eventueel ook anoniem.

Verder is het belangrijk dat je niks met de data doet, dit houd dus in dat je ook niet verder gaat kijken en verder dus ook niks anders doet als dit netjes melden.

Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.

Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

sypie schreef op zondag 18 augustus 2019 @ 08:54:
De mailadressen veilig stellen en Troy even een berichtje doen, dat je een kleine bijdrage hebt voor zijn verzameling.
Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).

Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).

16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers :P )
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.

[ Voor 5% gewijzigd door F_J_K op 18-08-2019 09:42 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • HollandCasino
  • Registratie: Februari 2018
  • Laatst online: 29-07-2021
F_J_K schreef op zondag 18 augustus 2019 @ 09:41:
[...]

Nee. Als de set niet ‘in het wild’ is te vinden dan moet je dat vooral niet delen. Mag ook niet, privacywetgeving etc. (Als de dataset niet verder is verspreid, is er ook geen belang).

Zie verder de andere reacties vwb contact opnemen en niets doen met de data. Het is m.i. overigens ook niet eens nodig de hele dataset te bewaren. Verwijder het sowieso van je eigen machine wanneer het lek is gedicht. Sterker nog: de hele dataset hebben gedownload is al donkergrijs gebied als een beetje downloaden voldoende was geweest om te concluderen dat er een lek is. (Maar dat hangt af van details die we hier niet kennen en ook niet zouden moeten willen kennen).

16k mailadressen kan overigens veel zijn (adressen uit medische DB, van politici + topambtenaren, zoiets), of vrij weinig (webwinkel of privé). Als mijn persoonlijke mailbox zou lekken zou dat al duizenden adressen bevatten. Melden bij ncsc zou iig in dat laatste geval wat overdreven zijn: die vragen dat alleen bij overheidssystemen en (andere) systemen met vitale functie zoals bijv water of energie. Een lijst mailadressen zal niet snel vitaal zijn (het is vast geen lijst AIVD werknemers :P )
Edit: https://www.ncsc.nl/contact/kwetsbaarheid-melden over hoe het ncsc het ziet, heel misschien heeft de site met het lek ook een responsible disclosure-beleid.
Het gaat hier (gelukkig) niet over een overheidssite. De site geeft aan in hun footer niet aanspraakelijk te zijn voor fouten of ontbrekende functionaliteiten op hun website. Wel heeft het een privacy beleid waar in wordt aangegeven dat ze persoonsgegevens bewaren en beveiligen (komt het op neer)

De beheerders hebben in hun contact pagina alleen de optie om een mail te kunnen sturen, dus bellen gaat niet.

Acties:
  • 0 Henk 'm!

  • Bastiaan
  • Registratie: November 2002
  • Laatst online: 08:40

Bastiaan

Bas·ti·aan (de, m)

Dat ze dat aangeven in de footer betekent niets. Hier spelen ook wettelijke bepalingen, en die gaan nog altijd boven een - met alle respect - lullig footertje onder aan een webpagina.

Mail ze met een dringend verzoek om contact met je op te nemen vanwege een datalek dat je op hun site gevonden hebt.

Acties:
  • 0 Henk 'm!

  • Tens
  • Registratie: Maart 2006
  • Laatst online: 10:26
HollandCasino schreef op zondag 18 augustus 2019 @ 00:44:
Ik heb uit pure nieuwsgierigheid en toeval 16.000+ mailadressen gevonden op een Nederlandse website.
Ik geloof je denk ik
Het gaat om een PHP bestand dat voor alles en iedereen te vinden is. Ik heb geen kwaad in de zin, vraag me vooral af wat ik hier mee moet doen en of ik hier überhaupt iets mee moet doen.
lijkt me niet zo lastig, de website heeft vast wel een contact optie ergens, mail ze dus. |:(

if you are neutral in a situation of injustice you have chosen the side of the oppressor


Acties:
  • 0 Henk 'm!

  • HollandCasino
  • Registratie: Februari 2018
  • Laatst online: 29-07-2021
Contact gehad met de beheerder en het bestand is inmiddels verwijderd.

Eerste keer dat ik zo iets vond dus vroeg me af wat de opties waren. Bedankt voor de reacties.

Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
HollandCasino schreef op zondag 18 augustus 2019 @ 13:42:
Contact gehad met de beheerder en het bestand is inmiddels verwijderd.

Eerste keer dat ik zo iets vond dus vroeg me af wat de opties waren. Bedankt voor de reacties.
Ik zou er wel even op toezien dat ze een datalek melden bij de autoriteit. Dat jij het bestand gezien hebt betekent al dat er een lek heeft plaatsgevonden dus dit zijn ze verplicht te melden.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • Ryanirin
  • Registratie: Maart 2012
  • Niet online
Room42 schreef op zondag 18 augustus 2019 @ 13:52:
[...]

Ik zou er wel even op toezien dat ze een datalek melden bij de autoriteit. Dat jij het bestand gezien hebt betekent al dat er een lek heeft plaatsgevonden dus dit zijn ze verplicht te melden.
Dat is niet waar. Je hoeft niet elk datalek verplicht te melden, dat is afhankelijk van het risico voor de betrokkenen. De risicoinschatting hiervan zal de betreffende FG van de organisatie moeten maken. Zie de site van het AP voor meer informatie.

Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Ryanirin schreef op zondag 18 augustus 2019 @ 14:30:
[...]


Dat is niet waar. Je hoeft niet elk datalek verplicht te melden, dat is afhankelijk van het risico voor de betrokkenen. De risicoinschatting hiervan zal de betreffende FG van de organisatie moeten maken. Zie de site van het AP voor meer informatie.
Hier lees ik:
U moet een datalek binnen 72 uur melden aan de Autoriteit Persoonsgegevens (AP). Ténzij het niet waarschijnlijk is dat er een risico is. De betrokken personen informeert u alleen als er sprake is van een hoog risico.
16.000 e-mailadressen op straat lijkt me gewoon meldplichtig. Het risico is zeer duidelijk aanwezig dat deze ook door anderen (dan TS) gezien zijn. En dat TS ze heeft is al een lek op zich.

[ Voor 6% gewijzigd door Room42 op 18-08-2019 14:44 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • +2 Henk 'm!

  • Ryanirin
  • Registratie: Maart 2012
  • Niet online
Room42 schreef op zondag 18 augustus 2019 @ 14:43:
[...]

Hier lees ik:

[...]

16.000 e-mailadressen op straat lijkt me gewoon meldplichtig. Het risico is zeer duidelijk aanwezig dat deze ook door anderen (dan TS) gezien zijn. En dat TS ze heeft is al een lek op zich.
Hoezo is dat risico zeer duidelijk aanwezig? Heb jij de access logs gelezen? Wellicht heeft de sysadmin adequate logging op de webserver en valt hieruit te concluderen dat enkel de melder inzage heeft gehad.

Tevens is er (op dit moment, voor ons) niet eens duidelijk of de e-mailadressen uberhaupt gezien kunnen worden als persoonsgegevens, dit is namelijk lang niet altijd het geval.

Ik wil niet zeggen dat er in dit geval geen meldplicht is, maar met name dat het te kort door de bocht is om met deze manier te stellen dat dit wel het geval is, en deze inschatting veel beter door het bedrijf haar FG gemaakt kan worden.

Overigens kun je op de link die ik in mijn vorige post plaatste ook de PDF met de daadwerkelijke richtlijnen voor melding vinden, waar wat gedetailleerder staat uitgelegd of iets wel of geen meldplicht heeft.
Pagina: 1