Hogeschool Rijndal meldt datalek met gegevens van 12.000 abonnees

Illustratie bij dit bericht.
Hogeschool Rijndal heeft een datalek gemeld waarbij gegevens van ongeveer 12.000 abonnees toegankelijk zijn geweest voor onbevoegden.
Het gaat om naam, adres en contactgegevens. Volgens de organisatie zijn er geen aanwijzingen dat de gegevens verder zijn verspreid.
Wat er precies gebeurde
Het lek ontstond doordat een systeem verkeerd was ingesteld. Betrokkenen zijn per brief geinformeerd.
De melding is gedaan bij de toezichthouder. Er loopt een intern onderzoek naar de oorzaak.
'Geen aanwijzingen dat de gegevens verder zijn verspreid' betekent meestal: we weten het niet.
Betrokkenen per brief informeren is netjes, dat zie je te weinig.
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.