Bankgroep Meridiaan meldt datalek met gegevens van 89.000 sollicitanten

Illustratie bij dit bericht.
Bankgroep Meridiaan heeft een datalek gemeld waarbij gegevens van ongeveer 89.000 sollicitanten toegankelijk zijn geweest voor onbevoegden.
Het gaat om naam, adres en contactgegevens. Volgens de organisatie zijn er geen aanwijzingen dat de gegevens verder zijn verspreid.
Gevolgen voor gebruikers
De melding is gedaan bij de toezichthouder. Er loopt een intern onderzoek naar de oorzaak.
Het lek ontstond doordat een systeem verkeerd was ingesteld. Betrokkenen zijn per brief geinformeerd.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Betrokkenen per brief informeren is netjes, dat zie je te weinig.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.