Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Groot datalek door leerlingen school Drachten

24-01-2022, 20:10 door [Account Verwijderd], 19 reacties
Twee leerlingen van CSG Liudger Raai in Drachten hebben de persoonlijke gegevens van 1150 leerlingen, hun ouders en medewerkers verspreid, nadat ze een laptop van een leraar hadden gehackt. De scholengemeenschap heeft aangifte gedaan van het lek. De leerlingen zijn inmiddels van de school verwijderd door middel van een schorsing.

Meer info:
https://www.omropfryslan.nl/nieuws/1123487-liudger-drachten-doet-aangifte-na-datalek-leerlingen-hackten-docentenlaptop
Reacties (19)
24-01-2022, 20:12 door Anoniem
Zou toch graag willen weten hoe die leerlingen in de buurt van die laptop konden komen.
Of worden deze apparaten soms onbeheerd op school achtergelaten?
24-01-2022, 20:57 door Anoniem
Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.
24-01-2022, 20:59 door Anoniem
Ga je je toch afvragen wie hier de leerling is, en wie de meester?...

En o ja:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
... aldus de school. Et voilà!
24-01-2022, 21:19 door Anoniem
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.

Als ze hun talenten als autocoureur getest hadden door een autosleutel te stelen van één van de leraren , was een klasse debat dan ook goed idee geweest ?

Of hebben we hier gewoon IT nerds die geen kwaad willen horen over hun soort mensen ?
24-01-2022, 21:57 door Anoniem
Beetje dom.
24-01-2022, 23:19 door Anoniem
Door Anoniem:
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.

Als ze hun talenten als autocoureur getest hadden door een autosleutel te stelen van één van de leraren , was een klasse debat dan ook goed idee geweest ?

Of hebben we hier gewoon IT nerds die geen kwaad willen horen over hun soort mensen ?

Uit welke gifbeker heb jij gedronken/
24-01-2022, 23:36 door Anoniem
Advies is om meteen naar een andere school te vertrekken.

Dat de leerlingen geschorst zijn zegt dat de schoolleiding de leerlingen hard willen raken door onderwijs te ontnemen. Hierdoor hebben ze mogelijk dit of volgend schooljaar problemen met hun schoolonderzoeken of tentamens.

Totaal disproportioneel.

En als die data oh-zo-belangrijk zou zijn, waarom is de school dan zo incompetent met hun IT security? Zelfs leerlingen van een middelbare school kunnen erop in hacken.
25-01-2022, 06:07 door Anoniem
Door Anoniem: Zou toch graag willen weten hoe die leerlingen in de buurt van die laptop konden komen.
Of worden deze apparaten soms onbeheerd op school achtergelaten?
Nog een paar slagen naïever zelfs:
Omrop Fryslân: "Eind november mocht een leerling een laptop van een docent gebruiken, omdat hij zelf niet een bij zich had. De leerling heeft toen een programma geïnstalleerd op de computer, waardoor hij samen met zijn schoolgenoot toegang had tot de gegevens van de laptop".
25-01-2022, 06:18 door Anoniem
Door Anoniem: Zou toch graag willen weten hoe die leerlingen in de buurt van die laptop konden komen.
Of worden deze apparaten soms onbeheerd op school achtergelaten?
Een van de leerlingen had zijn laptop vergeten, de docent in kwestie leende haar laptop uit en zo werd er een usb-stick in de laptop gedaan.
25-01-2022, 06:18 door Anoniem
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.
Kan nog daarna, er moet natuurlijk eerst een "signaal" afgegeven worden.
Goeie aanleiding voor een Week van de Digitale Ethiek, zoals in Den Haag. De leraar schiet hier wel het meest tekort door zijn laptop uit te lenen.
25-01-2022, 08:08 door Anoniem
Door Anoniem:
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.

Als ze hun talenten als autocoureur getest hadden door een autosleutel te stelen van één van de leraren , was een klasse debat dan ook goed idee geweest ?

Of hebben we hier gewoon IT nerds die geen kwaad willen horen over hun soort mensen ?
Zelf heb ik op de middelbare school en het voorgezet onderwijs ook de hele boel lopen hacken en kraken. Het was 20 jaar geleden dan ook nog veel te simpel.

Maar goed, de gegevens en rotzooi die ik tegenkwam heb ik niet lopen verspreiden buiten "Hé check dit eens" tegen het klasgenootje dat naast me zat. Zodra ze het zijn gaan verspreiden is het geen kattekwaad meer.
25-01-2022, 08:22 door Anoniem
Door Anoniem: Ga je je toch afvragen wie hier de leerling is, en wie de meester?...

En o ja:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
... aldus de school. Et voilà!
Er is niet gehacked deze mensen hebben geen enkel talent getoond behalve in het schenden van privacy en vertrouwen van mensen.

Er is ongevraagd software geinstaleerd op een uitgeleende laptop als je het bericht had gelezen.
Die software bestond uit een rat. waarschijnlijk anydesktop amy of teamviewer.
Vervolgens zal deze met een vast wachtwoord zijn ingesteld om na uitleen erop mee te kunnen kijken.

Dus we hebben het over een laptop die in vertrouwen is gegeven waarbij de leerlingen in vertrouwen toegang hadden tot een administrator account. Je zou het nog kunnen zetten onder social engineering als je er heel losjes naar kijkt maar ik wil best geloven dat dit stel ongeregeld idd echt hun laptop vergeten was en toen ze een apparaat hadden gekregen tot deze domme actie waren gekomen.

Doel bewust verspreiden van andermans informatie is gewoon crimineel gedrag.
En je mag verwachten dat mensen op een atheneum en gymnasium dat ook wel weten.

Leraar is ook uiterst dom geweest natuurlijk deze heeft een serieuze inschattings fout gemaakt en mogelijk een policy overtreden van IT beheer maar taak van leraar is dan wel weer faciiteren van onderwijs en als dat niet gaat zonder een laptop dan is uitleen een logische reactie als men geen weet heeft van databeveiliging.

Zelf ook wel eens een stunt uitgehaald virus geschreven dat om 5 min cd lade opende of toetsenbord scrambeld. omzeiling van Citrix voor toegang naar regulier internet bewerkstelligd middels hardware hack maar verschil was alles gedocumenteerd contained tot 1 apparaat gegevens enkel gedeeld met IT afdeling school en softwareleverancier en niet geneusd in prive info, gevaarlijke acties uitgevoerd of verborgen.

Daarna meegeholpen aan patching en policy verbetering om die ongein te voorkomen en het was onze taak om te leren over IT beveiliging als onderdeel van onze opleiding. Uiteindelijk nog een echte virus uitbraak hersteld in samenwerking met aspirant ITer en interne afdeling dus was leuke afsluiting van opleiding jaar.

Hadden ze zelf hun rat geschreven. escalated privilege gekregen door bug exploit en hadden ze het gemeldt aan de leraar en als poc laten zien dan was dit een heel ander verhaal geweest. Dan was er talent getoont nu kan ik enkel zeggen good riddance dit soort mensen wil ik niet in de sector hebben.
25-01-2022, 09:33 door Anoniem
Als ik het goed begrijp heeft een docent zijn eigen laptop uitgeleend aan één van de leerlingen...
Vreemde van dit verhaal is, dat het meest gebruikte programma op VO scholen, Magister, tweestapsverificatie toepast... Echter is het mij al vaker opgevallen, dat er voor de docenten geen tijdslimiet is ingesteld, dus in de ochtend aangemeld betekent vaak dat, zelfs na meerdere malen opnieuw aanmelden op de laptop, magister open blijft staan.

Een volgend vreemd aspect is dat een docent enkel de leerlinginfo kan inzien van diegene die van hem/haar les krijgen. In een voorkomend geval kan een docent meerdere klassen bedienen, maar in een slecht opgezet systeem kan een docent van álle leerlingen data terug vinden.

Maakt gelegenheid de dief? Zaten de twee leerlingen simpelweg te snuffelen door het systeem dat door de docent geopend is? Is de docent niet degene die aangesproken zou moeten worden?
25-01-2022, 11:56 door Anoniem
Door Anoniem: Als ik het goed begrijp heeft een docent zijn eigen laptop uitgeleend aan één van de leerlingen...
Vreemde van dit verhaal is, dat het meest gebruikte programma op VO scholen, Magister, tweestapsverificatie toepast... Echter is het mij al vaker opgevallen, dat er voor de docenten geen tijdslimiet is ingesteld, dus in de ochtend aangemeld betekent vaak dat, zelfs na meerdere malen opnieuw aanmelden op de laptop, magister open blijft staan.

Een volgend vreemd aspect is dat een docent enkel de leerlinginfo kan inzien van diegene die van hem/haar les krijgen. In een voorkomend geval kan een docent meerdere klassen bedienen, maar in een slecht opgezet systeem kan een docent van álle leerlingen data terug vinden.

Maakt gelegenheid de dief? Zaten de twee leerlingen simpelweg te snuffelen door het systeem dat door de docent geopend is? Is de docent niet degene die aangesproken zou moeten worden?
Er zijn in dit verhaal iig 2 dingen fout. Schijnbaar kon de leerkracht zelfstandig software installeren.

- Wanneer het je privé laptop is, zou je geleerd moeten hebben om 2 accounts te hebben, 1 account als gebruiker en 1 account als beheerder. Dat laatste nooit gebruiken om mee in te loggen, alleen dat eerste gebruiken.
- Verder is het een goede zaak om, wanneer je de laptop uitleent, om daarvoor een beperkt guest-account te hebben. Daarmee voorkom je dat privézaken uitlokken. En kun je met het beheerdersaccount instellen, wat die guest wel en niet kan en mag doen.
25-01-2022, 11:59 door Anoniem
Dus we hebben het over een laptop die in vertrouwen is gegeven waarbij de leerlingen in vertrouwen toegang hadden tot een administrator account.
Precies.
Dat is nou niet bepaald een meesterzet maar best wel naïef, ook al snap ik het dilemma.

Het was goed bedoeld van de docent dus ik wil er niet al te harde woorden over spreken,
Maar een docent behoort te weten wat de risico's zijn van het uitlenen van je laptop.
Ongeveer zoiets als dat je een klein kind niet zomaar even een doosje lucifers geeft.
In ieder geval niet zonder het nauwlettend in de gaten te houden.
25-01-2022, 14:23 door Anoniem
Door Anoniem:
Dus we hebben het over een laptop die in vertrouwen is gegeven waarbij de leerlingen in vertrouwen toegang hadden tot een administrator account.
Precies.
Dat is nou niet bepaald een meesterzet maar best wel naïef, ook al snap ik het dilemma.

Het was goed bedoeld van de docent dus ik wil er niet al te harde woorden over spreken,
Maar een docent behoort te weten wat de risico's zijn van het uitlenen van je laptop.
Ongeveer zoiets als dat je een klein kind niet zomaar even een doosje lucifers geeft.
In ieder geval niet zonder het nauwlettend in de gaten te houden.
jep de vraag is nu wat is het actieve beleid bij deze scholengemeenschap.

Is dit gedocumenteerd en is er training uitgegeven naar onderwijzers en ondertekend voor gebruik van middelen.
Zo nee nog steeds domme actie maar dan ligt verantwoording van wanbeleid bij school directie of indien er wel beleid is bij IT voor niet naleven van monitoring.

Hoe dan ook de twee ex studenten blijven schuldig aan een strafbaar feit en er zijn geen verzachtende omstandigheden.
Hopelijk is er nu een interne audit gaande.
25-01-2022, 15:40 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.

Als ze hun talenten als autocoureur getest hadden door een autosleutel te stelen van één van de leraren , was een klasse debat dan ook goed idee geweest ?

Of hebben we hier gewoon IT nerds die geen kwaad willen horen over hun soort mensen ?

Uit welke gifbeker heb jij gedronken/

Gewoon, die poel hier natuurlijk ?

Een veel te groot percentage IT nerds vindt alles gerechtvaardigd want het slachtoffer had maar alerter/veiliger/asocialer moeten zijn als het gaat om crimineel of asociaal misbruik gepleegd door IT nerds.
25-01-2022, 20:19 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Quote van de website van de school:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
https://www.csgliudger.nl/ontdek-onze-school/raai/

En nu zijn ze geschorst. Waarom niet een klasse-debat over het voorval?

Think out of the box.

Als ze hun talenten als autocoureur getest hadden door een autosleutel te stelen van één van de leraren , was een klasse debat dan ook goed idee geweest ?

Of hebben we hier gewoon IT nerds die geen kwaad willen horen over hun soort mensen ?

Uit welke gifbeker heb jij gedronken/

Gewoon, die poel hier natuurlijk ?

Een veel te groot percentage IT nerds vindt alles gerechtvaardigd want het slachtoffer had maar alerter/veiliger/asocialer moeten zijn als het gaat om crimineel of asociaal misbruik gepleegd door IT nerds.
Sorry wat je vergelijkt twee criminele jongeren met de reageerders hier en schaart ze onder IT nerds?
De term alleen al is debatable gezien een nerd van origine iemand is die sociale skills mist maar wel intelectueel is. Heeft weinig met talent te maken omtrent ict. Ook al lijkt het wel alsof het een fashion statement tegenwoordig is.

De meeste in IT hebben geen blad voor de mond. Op beginnend iter's, stagiares na maak ik zelden verlegen personen mee in IT en ik draai ruim 20 jaar in het vak.

Durf zelfs te zeggen dat je het waarschijnlijk niet overleeft in dit vak als je sociaal niet comfortabel bent op de vloer. Je hebt meer interactiviteit met of klanten en bedrijfs afdelingen dan de meeste op sales en hr na. Maar zelfs sales heeft meestal niet met directie of een board te maken waar je bij IT vaak wel betrokken bent bij gesprekken omdat iemand de vertaal slag moet maken van vak jargon naar begrijpende taal en op grotere bedrijven na je geen cto of cio posities hebt.

Meeste hier zijn of IT enthousiastelingen of professionals. Maar dan nog de reageerders hier hebben geen privacy wet overtreden en iets strafbaars gedaan. Beetje domme vergelijking dus al zeg ik het zelf.
25-01-2022, 21:18 door Anoniem
Door Anoniem:
Door Anoniem: Ga je je toch afvragen wie hier de leerling is, en wie de meester?...

En o ja:
We vinden het belangrijk dat jij de tijd neemt en krijgt om je talenten te ontwikkelen en om te onderzoeken wat bij je past.
... aldus de school. Et voilà!
Er is niet gehacked deze mensen hebben geen enkel talent getoond behalve in het schenden van privacy en vertrouwen van mensen.

Er is ongevraagd software geinstaleerd op een uitgeleende laptop als je het bericht had gelezen.
Die software bestond uit een rat. waarschijnlijk anydesktop amy of teamviewer.
Vervolgens zal deze met een vast wachtwoord zijn ingesteld om na uitleen erop mee te kunnen kijken.

Dus we hebben het over een laptop die in vertrouwen is gegeven waarbij de leerlingen in vertrouwen toegang hadden tot een administrator account. Je zou het nog kunnen zetten onder social engineering als je er heel losjes naar kijkt maar ik wil best geloven dat dit stel ongeregeld idd echt hun laptop vergeten was en toen ze een apparaat hadden gekregen tot deze domme actie waren gekomen.

Doel bewust verspreiden van andermans informatie is gewoon crimineel gedrag.
En je mag verwachten dat mensen op een atheneum en gymnasium dat ook wel weten.

Leraar is ook uiterst dom geweest natuurlijk deze heeft een serieuze inschattings fout gemaakt en mogelijk een policy overtreden van IT beheer maar taak van leraar is dan wel weer faciiteren van onderwijs en als dat niet gaat zonder een laptop dan is uitleen een logische reactie als men geen weet heeft van databeveiliging.

Zelf ook wel eens een stunt uitgehaald virus geschreven dat om 5 min cd lade opende of toetsenbord scrambeld. omzeiling van Citrix voor toegang naar regulier internet bewerkstelligd middels hardware hack maar verschil was alles gedocumenteerd contained tot 1 apparaat gegevens enkel gedeeld met IT afdeling school en softwareleverancier en niet geneusd in prive info, gevaarlijke acties uitgevoerd of verborgen.

Daarna meegeholpen aan patching en policy verbetering om die ongein te voorkomen en het was onze taak om te leren over IT beveiliging als onderdeel van onze opleiding. Uiteindelijk nog een echte virus uitbraak hersteld in samenwerking met aspirant ITer en interne afdeling dus was leuke afsluiting van opleiding jaar.

Hadden ze zelf hun rat geschreven. escalated privilege gekregen door bug exploit en hadden ze het gemeldt aan de leraar en als poc laten zien dan was dit een heel ander verhaal geweest. Dan was er talent getoont nu kan ik enkel zeggen good riddance dit soort mensen wil ik niet in de sector hebben.


Chappue! Mooie toevoeging aan dit verhaal :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.