image

School waarschuwt werknemers na datalek door open directory

maandag 23 december 2013, 13:03 door Redactie, 1 reacties

Een schooldistrict in de Amerikaanse staat Pennsylvania heeft 2.000 huidige en voormalige werknemers gewaarschuwd nadat hun persoonlijke gegevens door een leerling via een open directory op het interne schoolnetwerk waren bemachtigd. Volgens het schooldistrict gaat het om een menselijke fout.

Een werknemer van de school had de directory met personeelsgegevens opengezet, zodat een nieuwe aanbieder van financiële software die kon kopiëren. Na het kopieren van de data was de werknemer vergeten de directory ontoegankelijk te maken, waardoor die vanaf het interne netwerk benaderbaar was. Een leerling ontdekte de open directory en kopieerde één van de bestanden op een USB-stick en mailde het bestand naar drie andere leerlingen.

Identiteitsfraude

In het bestand stonden de namen, adresgegevens, telefoonnummers, geboortedata en Social Security Nummers van 2.000 huidige en voormalige werknemers. Met deze gegevens is het mogelijk om identiteitsfraude te plegen. De school zegt dat er geen aanwijzingen zijn dat de data voor frauduleuze doeleinden is gebruikt. Iets wat ook de betrokken leerlingen aan het schoolbestuur lieten weten.

"Een nieuwsgierige leerling ontdekte een "open" directory en kopieerde een bestand van die directory. We hebben geen bewijs dat de informatie is gebruikt om iemand kwaad te doen", aldus het schooldistrict in een verklaring. Het bestand zou in mei of juni van dit jaar zijn gekopieerd. Het schooldistrict ontdekte het probleem pas vorige maand, toen één van de betrokken studenten het aan een schoolmedewerker vertelde.

Reacties (1)
23-12-2013, 14:24 door SPlid - Bijgewerkt: 24-12-2013, 07:17
De praktijk om een folder open te zetten om een bedrijf gelegenheid te geven om hier informatie ui te kopieëren lijkt me een slechte manier van werken.
Bij normale externe veiligheid scans wordt hier gewag van gemaakt (directory browsing) . De betreffende folder bevat vaak foutmeldingen oid. maar in dit geval zelfs persoonsgegevens.
Lijkt me wel zaak om de betreffende medewerker een security awareness training te geven, en tot die tijd in ieder geval zijn admin rechten te strippen.

Update:
"Een werknemer van de school had de directory met personeelsgegevens opengezet, zodat een nieuwe aanbieder van financiële software die kon kopiëren. Na het kopieren van de data was de werknemer vergeten de directory ontoegankelijk te maken, waardoor die vanaf het interne netwerk benaderbaar was. Een leerling ontdekte de open directory en kopieerde één van de bestanden op een USB-stick en mailde het bestand naar drie andere leerlingen. "
Volgens mij kon deze directory niet alleen intern bereik worden , of was de aanbieder van finaciële software op het intranet , dan zie ik weer geen reden om deze omslachtige methode te gebruiken .
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.