image

Britse school berispt voor overtreden privacywet met slecht wachtwoordbeleid

dinsdag 23 januari 2024, 11:13 door Redactie, 4 reacties

Een Britse school die meerdere keren het slachtoffer van cyberaanvallen werd, waaronder een ransomware-aanval, is door de Britse privacytoezichthouder berispt wegens het slechte wachtwoordbeleid dat werd gevoerd. Bij één van de aanvallen werden de gegevens van meer dan 1800 mensen gecompromitteerd.

Volgens de ICO had de school in Coventry geen passende technische maatregelen genomen om de vertrouwelijkheid en integriteit van de systemen te waarborgen. Zo was de account lockout policy onvoldoende en was 'reversible password encryption' ingeschakeld. "Waren deze zaken eerder aangepakt, dan had het de kans op een succesvolle aanval aanzienlijk kunnen verminderen", zo oordeelt de Britse privacytoezichthouder.

Verder maakte de school geen gebruik van multifactorauthenticatie (MFA) en had personeel onvoldoende kennis over en begrip van het hergebruik van wachtwoorden. "Had Finham Park het personeel beter onderwezen over wachtwoordbeheer, dan had het incident mogelijk voorkomen kunnen worden", zo laat de ICO verder weten. Dat stelt dat de school door slechte beveiliging de Britse privacywetgeving heeft overtreden.

Naar aanleiding van het incident heeft de school maatregelen genomen, waaronder het herstel van systemen via beschikbare back-ups, het implementeren van MFA en het starten van een digitaliseringsplan, waaronder het monitoren van inloggegevens. Vanwege de genomen maatregelen besloot de ICO het bij een berisping te laten.

Reacties (4)
23-01-2024, 11:49 door musiman
"Reversible password encryption"... ik dacht dat die "feature" al 20 jaar dood was want wie gebruikt er nog Digest Authentication?

Jammer dat het slechts een berisping is. Wanneer er een hoge boete had moeten worden betaald, dan zouden andere organisaties wellicht wakker worden en ook eens naar hun wachtwoord beleid (en andere security maatregelen) gaan kijken.
23-01-2024, 11:58 door karma4
Ook daar een ico die niet aan privacy doet maar met een te grote broek de big brother wenst uit te hangen.
De genoemde maatregelen horen niet thuis bij privacy maar bij een gedegen technologische vaardigheid.
Dat hoort thuis met benoemde richtlijnen bij een andere toezichthouder
23-01-2024, 13:09 door Anoniem
Door karma4: De genoemde maatregelen horen [thuis] bij een gedegen technologische vaardigheid.
Akkoord, maar als je gevoelige persoonsinformatie onder je hoede hebt, ben je vanwege privacybescherming genoodzaakt over die vaardigheid te beschikken.
Het noemen van de naam van de school (naming and shaming) is een sanctie waar deze privacywaakhond blijkbaar over beschikt.

Door musiman: "Jammer dat het slechts een berisping is. Wanneer er een hoge boete had moeten worden betaald, dan zouden andere organisaties wellicht wakker worden en ook eens naar hun wachtwoord beleid (en andere security maatregelen) gaan kijken.

Een boete aan een onderwijsinstelling wordt misschien niet als de beste aanpak gezien. Die zou ook ten koste van het onderwijs gaan (meestal niet ten koste van de bestuurderssalarissen in ieder geval).

Naming and shaming zal andere organisaties mogelijk ook wakker doen schrikken.
24-01-2024, 14:11 door karma4
Door Anoniem: Het noemen van de naam van de school (naming and shaming) is een sanctie waar deze privacywaakhond blijkbaar over beschikt.
De GDPR geldt niet meer voor ICO, ze mogen van alles doen wat Londen best vindt.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.