image

Hogeschool Saxion meldt datalek nadat studenten massamail versturen

woensdag 26 juli 2023, 12:00 door Redactie, 7 reacties

Hogeschool Saxion heeft bij de Autoriteit Persoonsgegevens een datalek gemeld nadat twee studenten een massamail verstuurden. De massamail werd via verschillende groepen naar ruim dertienduizend Saxion-mailadressen gestuurd, waarbij de e-mailadressen van ontvangers voor iedereen zichtbaar waren, zo meldt SaxNow, het nieuws- en opinieplatform van de hogeschool.

Volgens woordvoerder Steffi Riethorst van Saxion heeft de hogeschool, nadat melding werd gemaakt van de massamail, actie ondernomen om te zorgen dat studenten niet massaal op het bericht konden reageren. Daarnaast is er melding bij de Autoriteit Persoonsgegevens gedaan, omdat de e-mailadressen indirect te herleiden zijn naar studenten. "Daarom is er sprake van een datalek."

De woordvoerder stelt verder dat de verzenders van de massamail de Gedragscode ICT-voorzieningen van Saxion hebben overtreden. Welke gevolgen dit voor de studenten zal hebben is nog onduidelijk. "Waarschijnlijk volgt er na de zomervakantie contact", aldus Riethorst.

Reacties (7)
26-07-2023, 12:27 door Anoniem
De woordvoerder stelt verder dat de verzenders van de massamail de Gedragscode ICT-voorzieningen van Saxion hebben overtreden.
Hebben de studenten handmatig alle dertienduizend adressen ingevuld of zo?
Dit klinkt meer alsof ze een mail naar een alle-studenten@saxion.nl mailing lijst hebben gestuurd in het TO/CC veld.
Dat daar dan geen beveiliging op zit is een probleem van de school, niet de student.
26-07-2023, 13:23 door Anoniem
Door Anoniem: Hebben de studenten handmatig alle dertienduizend adressen ingevuld of zo?
De link in het artikel leidt naar wat meer informatie. Tip: volg dergelijke links als je je dingen afvraagt, ze staan er niet voor niets.
26-07-2023, 14:08 door Anoniem
Door Anoniem:
Door Anoniem: Hebben de studenten handmatig alle dertienduizend adressen ingevuld of zo?
De link in het artikel leidt naar wat meer informatie. Tip: volg dergelijke links als je je dingen afvraagt, ze staan er niet voor niets.
Zojuist gedaan. Dat geeft inderdaad context.

Waarom word hier op security.nl over een "massamail" gesproken en niet over massale spam mail?
Deze mail is overduidelijk spam, al dan niet een scam.
26-07-2023, 16:04 door _R0N_
Same shit gebeurde eens bij een grote groene telco waar iemand het nodig vond iedereen binnen het bedrijf te vertellen wat hij van Zwarte Piet vond waarop een enkeling reageerde to-all..
Altijd leuk dat soort mailgroepen.
26-07-2023, 19:41 door Anoniem
Hoe moeilijk was het om een regel in te stellen waarmee niet meer dan 10 mensen tegelijk in een cc gezet bijvoorbeeld kunnen worden en geen beperking op bcc. Meer nodig dan stel je een optie beschikbaar waar het aangevraagd kan worden. En het aan veld veplicht je ten alle tijden de verstuurder zijn haar eigen mail adres op te geven. Als het al mis gaat dan is de impact vele malen lager.

Nog niet eens te hebben over een mail queue freeze bij het waarnemen van enorm mailtransport of relay belasting vanaf 1 account.. Of nog simpelere X mail per uur verzend limiet per soort groep van gebruikers

Dat een gebruiker een overtreding heeft begaan kon enkel gebeuren door dat een basis maatregel ontbrak. Ik snap werkelijk waar niet dat het dit soort organisaties na jaren ellende in de sector nog niet duidelijk is dat ze voorzorgmaatregelen moeten treffen.
27-07-2023, 10:13 door Anoniem
Door Anoniem:

Waarom word hier op security.nl over een "massamail" gesproken en niet over massale spam mail?
Deze mail is overduidelijk spam, al dan niet een scam.

Het gaat niet zozeer om de inhoud van de mail maar meer om het feit dat alle mail adressen zichtbaar zijn voor alle ontvangers.
Die studenten krijgen vast wel vaker spam, daar zullen ze niet van opkijken.
27-07-2023, 14:12 door Anoniem
Door Anoniem: Hoe moeilijk was het om een regel in te stellen waarmee niet meer dan 10 mensen tegelijk in een cc gezet bijvoorbeeld kunnen worden en geen beperking op bcc. Meer nodig dan stel je een optie beschikbaar waar het aangevraagd kan worden. En het aan veld veplicht je ten alle tijden de verstuurder zijn haar eigen mail adres op te geven. Als het al mis gaat dan is de impact vele malen lager.

Nog niet eens te hebben over een mail queue freeze bij het waarnemen van enorm mailtransport of relay belasting vanaf 1 account.. Of nog simpelere X mail per uur verzend limiet per soort groep van gebruikers

Dat een gebruiker een overtreding heeft begaan kon enkel gebeuren door dat een basis maatregel ontbrak. Ik snap werkelijk waar niet dat het dit soort organisaties na jaren ellende in de sector nog niet duidelijk is dat ze voorzorgmaatregelen moeten treffen.

Als je gewoon de bron gelezen had dan had je die uitspraken niet gedaan. Dit is gewoon hoe Microsoft standaard zijn zaken niet voor elkaar heeft (standaard groep e-mailadressen).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.