image

Datalek bij jeugdzorgbedrijf nadat systeembeheerder intranet online zet

donderdag 17 februari 2022, 10:00 door Redactie, 17 reacties

Jeudgzorgbedrijf Samen Veilig Midden Nederland heeft opnieuw te maken gekregen met een groot datalek nadat een systeembeheerder per ongeluk het intranet vanaf het internet toegankelijk maakte. Volgens de organisatie zijn er geen cliëntgegevens gelekt. Wel gaat het om persoonlijke gegevens van medewerkers, zoals telefoonnummers en e-mailadressen, persoonlijke verhalen en wachtwoorden, zo meldt RTV Utrecht.

De zender laat verder weten dat er nog steeds vertrouwelijke dossiers naar verkeerde personen worden gestuurd. Samen Veilig handelt onder de namen Save Jeugdbescherming en Veilig Thuis Utrecht. In 2019 kwam het jeugdzorgbedrijf al in het nieuws vanwege een groot datalek dat werd veroorzaakt door een verlopen domeinnaam. Daardoor lekten dossiers van duizenden kinderen, alsmede interne e-mails en zo'n tweehonderd voicemailberichten.

Een bron deelde de duizenden pagina's van het intranet met RTV Utrecht. Volgens deze bron is het datalek veroorzaakt door een systeembeheerder die wilde testen met een nieuwe versie van het intranet. De medewerker maakte een kopie van het intranet en plaatste die op een eigen webpagina. Deze kopie was naar verluidt onvoldoende afgeschermd. Daarnaast werd de kopie na de test niet verwijderd. Samen Veilig bevestigt dat het datalek met het intranet te maken heeft, maar geeft geen verdere details.

Op de intranetpagina's waren onder andere gedeelde wachtwoorden te vinden, waaronder het interne wachtwoord voor het wifi-netwerk voor medewerkers. Hoewel dit wachtwoord elke maand wordt gewijzigd is het eenvoudig te herleiden, de uitleg staat erbij, aldus RTV Utrecht. Verder bevatten de gelekte intranetpagina's persoonlijke verhalen, zoals het verhaal van een directielid die ingaat op het plotselinge overlijden van haar 19-jarige dochter.

Ouder datalek

Ook wordt er informatie aangetroffen over een eerder datalek in 2017 dat volgens RTV Utrecht veel groter blijkt te zijn. De zender besloot destijds van publicatie af te zien omdat het om een klein incident zou gaan. Dat blijkt niet het geval. "Zeer recent (eind juni) vond een zeer groot datalek plaats bij Samen Veilig", staat erop de intranetpagina's. "Een medewerker had netjes de laptop en mobiel uit de auto meegenomen maar wel twee tassen met papieren gegevens onder de achterklep laten liggen. De auto werd (ondanks het niet aanwezig zijn van digitale apparatuur) opengebroken en de tassen zijn ontvreemd."

Bij deze diefstal zijn gegevens van ruim driehonderd cliënten gestolen, anonieme melders, mensen uit het netwerk van een cliënt en andere jeugdzorgprofessionals. Samen Veilig geeft geen verdere details over dit datalek uit 2017.

Menselijk handelen

"Wij betreuren het zeer dat met dit datalek opnieuw onze betrouwbaarheid en geloofwaardigheid naar cliënten, samenwerkingspartners en opdrachtgevers ter discussie komt te staan. Wij begrijpen dat dit incident en de datalekken uit het verleden vragen oproepen over onze informatieveiligheid", zo laat Samen Veilig Midden-Nederland in een reactie op de eigen website weten.

Volgens de bestuurders van het jeugdzorgbedrijf hebben ze zich de afgelopen jaren ingespannen om informatieveiligheid binnen de organisatie beter te borgen. "Toch is het ons niet gelukt om dit datalek te voorkomen. Wij hebben geconstateerd dat, ondanks aangescherpte procedures, menselijk handelen een belangrijke rol speelt bij het ontstaan van datalekken. Per direct intensiveren we onze acties binnen het programma informatieveiligheid en zullen daarin extra investeringen plegen." De bestuurders melden verder dat het datalek bij de Autoriteit Persoonsgegevens is gemeld.

Reacties (17)
17-02-2022, 10:27 door Anoniem
wachtwoorden op het intranet? dat is dan toch zo ie zo al een datalek?
17-02-2022, 10:37 door Anoniem
Per direct intensiveren we onze acties binnen het programma informatieveiligheid

Zo gaat dat vaker: als de pleuris losbarst en de journalisten op de stoep staan lukt het erg goed om informatiebeveiliging hoger op de agenda te krijgen en er budget voor vrij te maken. Al te vaak gezien, bij de overheid, semi-overheid en het bedrijfsleven.
17-02-2022, 11:49 door Anoniem
Ontslaan en strafrechtelijk vervolgen die 'systeembeheerder'. Onacceptabel en lakse manier van omgaan met een omgeving.
17-02-2022, 12:06 door Anoniem
Door Anoniem:
Per direct intensiveren we onze acties binnen het programma informatieveiligheid

Zo gaat dat vaker: als de pleuris losbarst en de journalisten op de stoep staan lukt het erg goed om informatiebeveiliging hoger op de agenda te krijgen en er budget voor vrij te maken. Al te vaak gezien, bij de overheid, semi-overheid en het bedrijfsleven.
Echt niet alleen bij de ICT hoor. Jaren terug alweer heb ik wekenlang mijn leidinggevende met rapportages gewaarschuwd voor een zwakke plek in het gebouw waardoor inbrekers konden binnenkomen. Er werden pas maatregelen getroffen toen de eerste inbraak op die zwakke plek een feit was.
17-02-2022, 12:12 door Anoniem
Volgens de bestuurders van het jeugdzorgbedrijf hebben ze zich de afgelopen jaren ingespannen om informatieveiligheid binnen de organisatie beter te borgen. "Toch is het ons niet gelukt om dit datalek te voorkomen. Wij hebben geconstateerd dat, ondanks aangescherpte procedures, menselijk handelen een belangrijke rol speelt bij het ontstaan van datalekken.
Op zich is menselijk handelen hier inderdaad de bron van de fout, afgaande op:
Volgens deze bron is het datalek veroorzaakt door een systeembeheerder die wilde testen met een nieuwe versie van het intranet. De medewerker maakte een kopie van het intranet en plaatste die op een eigen webpagina. Deze kopie was naar verluidt onvoldoende afgeschermd. Daarnaast werd de kopie na de test niet verwijderd.
Alleen, waarom werkt een systeembeheerder zo? Waarom gaat die om iets voor werk te testen, ondanks aangescherpte procedures, eigen middelen inzetten?

Als op het werk een goede testinfrastructuur is ingericht, en als testen niet een bezigheid van een systeembeheerder alleen is maar iets waar ook de ontwikkelaars en de functionele beheerders van de nieuwe intranetsite bij betrokken zijn, dan maakt een systeembeheerder het zichzelf alleen maar lastig door zo te werken als hier gebeurd is. Dat het toch is gebeurd kan erop duiden dat het niet zo best gesteld is met hoe die organisatie het testen heeft ingericht, zowel qua middelen als qua inspanning van betrokkenen. Kan het zijn dat de systeembeheerder uit frustratie over de beperkte mogelijkheden op het werk maar eigen middelen is gaan inzetten? Als dat zo is dan hebben de bestuurders met het aanscherpen van de procedures niets opgelost maar het balletje over de schutting gegooid, en moeten ze de hand in eigen boezem steken.
17-02-2022, 14:07 door Anoniem
Door Anoniem:
Alleen, waarom werkt een systeembeheerder zo? Waarom gaat die om iets voor werk te testen, ondanks aangescherpte procedures, eigen middelen inzetten?

Als op het werk een goede testinfrastructuur is ingericht, en als testen niet een bezigheid van een systeembeheerder alleen is maar iets waar ook de ontwikkelaars en de functionele beheerders van de nieuwe intranetsite bij betrokken zijn, dan maakt een systeembeheerder het zichzelf alleen maar lastig door zo te werken als hier gebeurd is.

Je moet niet vergeten dat het geen IT bedrijf is maar een organisatie waar IT maar een bijzaak is.
Die hebben vaak niet "een goede testinfrastructuur ingericht". En waar je vroeger nog dit soort dingen allemaal on-premise had staan ("een server voor intranet" die op je LAN zit) is het tegenwoordig hip om dat allemaal "in de cloud" te doen waarbij je medewerkes op de een of andere manier geautenticeerd zijn om daar bij te kunnen.
Dergelijke omgevingen zijn vaak niet zo makkelijk even te verdubbelen, of dat kost meteen weer extra.
Dan is het (kennelijk) verleidelijk om het even op een andere manier te regelen.

Bovendien heeft die organisatie al een hele historie van domme IT beslissingen, wellicht ofwel door diezelfde beheerder genomen ofwel symptomatisch voor de positie van IT in de organisatie.
Bedenk dat het soort mensen wat bij een dergelijke organisatie werkt en de leiding heeft meestal totaal geen affiniteit heeft met alles wat ruikt naar techniek.
17-02-2022, 14:18 door [Account Verwijderd]
Door Anoniem:
Door Anoniem:
Per direct intensiveren we onze acties binnen het programma informatieveiligheid

Zo gaat dat vaker: als de pleuris losbarst en de journalisten op de stoep staan lukt het erg goed om informatiebeveiliging hoger op de agenda te krijgen en er budget voor vrij te maken. Al te vaak gezien, bij de overheid, semi-overheid en het bedrijfsleven.
Echt niet alleen bij de ICT hoor. Jaren terug alweer heb ik wekenlang mijn leidinggevende met rapportages gewaarschuwd voor een zwakke plek in het gebouw waardoor inbrekers konden binnenkomen. Er werden pas maatregelen getroffen toen de eerste inbraak op die zwakke plek een feit was.

Heb ik ook ook meegemaakt. Tsja... het verdronken kalf in de put is onuitroeibaar.

Jaren aaneen waarschuwde ik ervoor dat het verouderde alarmsysteem - dus géén inbraakmeldsysteem - dat je (ook nog) met een sleutelschakelaar moest aan/uit zetten, een flink risico was.
Tevergeefs. Werd zelfs weggewuifd met: "Wat valt er nou bij ons te halen?"
Pas nadat de tering uitbrak door een inbraak en veel schade door diefstal van o.a de afstortkluis waar - hoe stom waren ze - bijna FL 8000,- (gulden) in zat, kwamen ze tot bezinning en kwam er een modern inbraakmeldsysteem met PIN gebruikersbediening met achterhangende eerst seperate ISDN, later VOIP meldkamer en uiteraard opvolging. (anders schiet het nog niet op)
17-02-2022, 14:40 door Anoniem
Er spelen hier drie problemen:
a) de systeembeheerder heeft het intranet (letterlijk) tussen zijn huwelijksfoto's gezet op een prive domein en dat had hij als hoeder van dataveiligheid nooit moeten doen of zelfs maar overwegen. Het dan onbeveiligd 10 maanden laten staan is een brevet van onvermogen.
b) De organisatie wist ervan, maar handelde niet zoals van een goed bestuurder verwacht mag worden; oa door het datalek drie weken onder de pet te houden
c) Uit het datalek volgt, dat deze organisatie medewerkers in de kou zet, hun opdrachtgevers onjuist geïnformeerd heeft en medewerkers onjuist instrueert over de AVG en dataveiligheid.
17-02-2022, 17:39 door Anoniem
Door Anoniem: Je moet niet vergeten dat het geen IT bedrijf is maar een organisatie waar IT maar een bijzaak is.
Dat denken ze mogelijk maar dat is niet zo. Als je bedrijfsprocessen baseert op informatiesystemen dan zijn die informatiesystemen daarmee net zo min een bijzaak als die bedrijfsprocessen, je hebt ze namelijk onderdeel gemaakt van die bedrijfsprocessen. Als die informatiesystemen op hun gat liggen liggen de bedrijfsprocessen op hun gat, ze zijn geen bijzaak maar ze zijn kritisch voor het functioneren van de organisatie. Omdat dat precies is waarvoor gekozen is.
17-02-2022, 17:49 door linuxpro
[x] ongeschikt en daar wilde ik het maar bij laten.
17-02-2022, 21:27 door Anoniem
Door linuxpro: [x] ongeschikt en daar wilde ik het maar bij laten.
Beter had ik het niet kunnen verwoorden...
17-02-2022, 21:39 door Anoniem
Door Anoniem: wachtwoorden op het intranet? dat is dan toch zo ie zo al een datalek?
Nee, een datalek kan alleen ontstaan als er persoonsgegevens bij zijn betrokken. Het lijkt hier onder andere te gaan om een intern wachtwoord, zoals je dat ook wel ziet voor gastnetwerken. Dan staat er gewoon een bordje met het wachtwoord. Slim? Nee.
18-02-2022, 07:02 door Anoniem
Door Anoniem:
Door Anoniem: wachtwoorden op het intranet? dat is dan toch zo ie zo al een datalek?
Nee, een datalek kan alleen ontstaan als er persoonsgegevens bij zijn betrokken.
Daar valt wel wat op af te dingen. De AVG gebruikt de term "datalek" niet maar noemt het "inbreuk in verband met persoonsgegevens". De term "datalek" wordt daar informeel voor gebruikt.

Alleen bestaan datalekken ook buiten die context. "Datalek" is samengesteld uit "data" en "lek", het is een lek van data, en voor alle soorten gedekte data is het even legitiem om dat woord te gebruiken. Als een bedrijfsgeheim is uitgelekt waar geen persoonsgegeven in voorkomt is dat een datalek. Als wachtwoorden zijn gelekt is dat ook een datalek, want wachtwoorden zijn ook data, en als ze gelekt worden is er nou eenmaal een lek.

Dat in de context van de AVG met "datalek" een "inbreuk in verband met persoonsgegevens" wordt bedoeld wil niet zeggen dat we voor andere soorten datalekken maar andere woorden moeten gaan verzinnen. In de context van een fiets wordt met "wiel" een fietswiel bedoeld, geen autowiel, treinwiel of een wiel van een winkelwagentje. Toch blijven we het woord "wiel" voor alle soorten wielen gebruiken en levert dat geen misverstanden op, omdat we er simpelweg fiets-, trein- etc. voor kunnen zetten als dat nodig is. Laten we dat met datalekken ook doen. Als de context het niet al duidelijk maakt dan kan je met "AVG-datalek" of bijvoorbeeld "gelekte persoonsgegevens" duidelijk aangeven wat je bedoelt. Dan hoeven we geen gekunstelde termen te gaan verzinnen als andere soorten data dan persoonsgegevens worden gelekt.
18-02-2022, 09:09 door Anoniem
Door Anoniem:
Door Anoniem: Je moet niet vergeten dat het geen IT bedrijf is maar een organisatie waar IT maar een bijzaak is.
Dat denken ze mogelijk maar dat is niet zo. Als je bedrijfsprocessen baseert op informatiesystemen dan zijn die informatiesystemen daarmee net zo min een bijzaak als die bedrijfsprocessen, je hebt ze namelijk onderdeel gemaakt van die bedrijfsprocessen. Als die informatiesystemen op hun gat liggen liggen de bedrijfsprocessen op hun gat, ze zijn geen bijzaak maar ze zijn kritisch voor het functioneren van de organisatie. Omdat dat precies is waarvoor gekozen is.

Eens maar zo werkt het wel. Bij vrijwel elk klein MKB bedrijf (en zelfs bij grote retailers, ik noem geen namen) is IT ondergeschikt aan de primaire bedrijfsprocessen ook al zijn ze cruciaal voor die processen. Dit is omdat veel bedrijven IT zien als een kostenpost ook al helpt het mensen om hun werk te kunnen doen (wat zou moeten resulteren in lagere kosten).

IT is bij dat soort bedrijven een van de eerste plekken waarop bezuinigd word waardoor investeren in verbeteringen erg lastig is om rond te krijgen. Pas als de boel crasht of data op straat ligt word er ineens geld in gestoken.

In dit geval lijkt het om een domme actie van de beheerder te gaan, maar het kan dus goed zijn dat zijn werkgever niet wil investeren in een fatsoenlijke thuiswerk omgeving en/of OTAP straat. Maar omdat men moet thuis werken en er wellicht deadlines aan zijn upgrade hangen, heeft hij met wat knutselwerk er voor gezorgd dat hij zijn werk kan doen,
18-02-2022, 09:25 door Anoniem
Door Anoniem: Ontslaan en strafrechtelijk vervolgen die 'systeembeheerder'. Onacceptabel en lakse manier van omgaan met een omgeving.

Nee, juist niet.
Die maakt die fout nooit weer.
Wel berispen, loonsverlaging en verplicht op security cursussen sturen.
18-02-2022, 13:46 door Anoniem
Door Anoniem:
Door Anoniem: Je moet niet vergeten dat het geen IT bedrijf is maar een organisatie waar IT maar een bijzaak is.
Dat denken ze mogelijk maar dat is niet zo. Als je bedrijfsprocessen baseert op informatiesystemen dan zijn die informatiesystemen daarmee net zo min een bijzaak als die bedrijfsprocessen, je hebt ze namelijk onderdeel gemaakt van die bedrijfsprocessen. Als die informatiesystemen op hun gat liggen liggen de bedrijfsprocessen op hun gat, ze zijn geen bijzaak maar ze zijn kritisch voor het functioneren van de organisatie. Omdat dat precies is waarvoor gekozen is.
Maar is het intranet wel onderdeel van je bedrijfsprocessen?
In bepaalde setups wellicht wel (omdat alle bedrijfsprocessen web-based zijn en het intranet als een startpagina voor alles dient), maar in veel setups is het intranet alleen een electronische versie van het bedrijfskrantje en -vademecum.
Dan heeft het met de bedrijfsprocessen op zich (in dit geval het verwerken van informatie rond kinderen) niet veel te maken.

Dat lijkt hier ook het geval te zijn. Er stond een telefoonlijst op en wat intern nieuws waaronder een gevoelig verhaal, maar niets over de clienten. Bij eerdere datalekken was daar wel info over naar buiten gekomen, en als dat hier het geval was dan was dat zeker door de journalist gemeld. Gaan we er dus maar van uit dat daar geen info over op intranet stond.
19-02-2022, 00:20 door Anoniem
Veel van die zorgbedrijven bieden belachelijk lage salarissen, het is logisch dat de mindere kandidaten daar belanden. Pay peanuts, get monkeys.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.