Een Britse school die meerdere keren het slachtoffer van cyberaanvallen werd, waaronder een ransomware-aanval, is door de Britse privacytoezichthouder berispt wegens het slechte wachtwoordbeleid dat werd gevoerd. Bij één van de aanvallen werden de gegevens van meer dan 1800 mensen gecompromitteerd.
Volgens de ICO had de school in Coventry geen passende technische maatregelen genomen om de vertrouwelijkheid en integriteit van de systemen te waarborgen. Zo was de account lockout policy onvoldoende en was 'reversible password encryption' ingeschakeld. "Waren deze zaken eerder aangepakt, dan had het de kans op een succesvolle aanval aanzienlijk kunnen verminderen", zo oordeelt de Britse privacytoezichthouder.
Verder maakte de school geen gebruik van multifactorauthenticatie (MFA) en had personeel onvoldoende kennis over en begrip van het hergebruik van wachtwoorden. "Had Finham Park het personeel beter onderwezen over wachtwoordbeheer, dan had het incident mogelijk voorkomen kunnen worden", zo laat de ICO verder weten. Dat stelt dat de school door slechte beveiliging de Britse privacywetgeving heeft overtreden.
Naar aanleiding van het incident heeft de school maatregelen genomen, waaronder het herstel van systemen via beschikbare back-ups, het implementeren van MFA en het starten van een digitaliseringsplan, waaronder het monitoren van inloggegevens. Vanwege de genomen maatregelen besloot de ICO het bij een berisping te laten.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.