Door een niet gepatchte test-webserver lagen de gegevens van 715.000 klanten van CheapTickets.nl voor het grijpen, waaronder wachtwoorden en paspoortnummers. De Windows Server 2003 omgeving was niet up-to-date, waardoor een aanvaller via een lek uit 2009 toegang kreeg tot een back-up, met daarin de eerder genoemde gegevens, maar ook zaken als volledige naam, adres, woonplaats, maaltijdvoorkeur en telefoonnummer. Voor vluchten naar onder andere de Verenigde Staten geven reizigers hun paspoortnummer door. Daarvan staan er zeker 80.000 in de database, zo meldt Webwereld. De website werd door de anonieme ontdekker getipt.
In een verklaring laat CheapTickets weten dat het om een testomgeving ging met consumentengegevens die gedurende de periode 2008 tot 2009 werden verzameld. De gegevens zouden inmiddels offline zijn gehaald.
Updaten
Volgens Frank van Vliet, CTO van Certified Secure, is de eerste les die systeembeheerders uit het debacle kunnen trekken, het altijd installeren van beveiligingsupdates. "Dit is één van de eerste zaken die geregeld moeten worden. Bij een hobby-server is het eenvoudig om alle software up-to-date te houden; het besturingssysteem doet dit meestal automatisch al."
Bij bedrijven is dit meestal een ander verhaal, omdat updates vaak met bestaande applicaties getest moeten worden, voordat ze op de productiesystemen kunnen worden uitgerold. "Het is daarom voor bedrijven verstandig om een plan op te stellen om met updates om te gaan, met hierin bijvoorbeeld een testomgeving waar de updates direct op worden geïnstalleerd en getest", gaat Van Vliet verder.
Snelheid
Tijd speelt hierbij een belangrijke rol, want zodra een update wordt uitgebracht zijn ook aanvallers op de hoogte gebracht van het probleem. "Bedrijven dienen hier goed bij stil te staan, en een procedure in te stellen die garandeert dat beveiligingsupdates zo snel mogelijk worden geïnstalleerd. Dit geld dus voor alle systemen, ook de interne computers en testservers."
Testomgeving
Een ander punt voor systeembeheerders is het bereikbaar zijn van de testomgeving vanaf het internet. Dat mag namelijk nooit gebeuren. "Alleen de echt noodzakelijke diensten dienen open te staan, en de rest kan bijvoorbeeld met behulp van een firewall worden afgeschermd." Volgens Van Vliet is het updaten van systemen en minimaliseren van aangeboden diensten de eerste beveiligingsmaatregelen die bedrijven moet treffen, die ook in de Security Aware Administrator certificering worden behandeld.
Klantgegevens
Een derde les die volgt uit het CheapTickets-verhaal is de richtlijn dat klantgegevens niet mogen rondzwerven over het netwerk. "Hieruit volgt dat testomgevingen nimmer mogen werken met daadwerkelijke klantgegevens. Mocht dit echt nodig zijn, dan dienen deze gegevens eerst te worden geanonimiseerd. Beter is het om handmatig wat (fictieve) informatie toe te voegen."
Deze posting is gelocked. Reageren is niet meer mogelijk.