Britse politie lekt e-mailadressen via CC-blunder

De Britse politie heeft de e-mailadressen van meer dan duizend misdaadslachtoffers gelekt door de CC- in plaats van de BCC-functie tijdens het e-mailen te gebruiken. Het ging om 1.136 slachtoffers, van voornamelijk autodiefstal en zakkenrollerij, die een enquête van de Metropolitan police kregen toegestuurd. Door een fout werden de e-mailadressen in het verkeerde veld geplakt. “Geen andere persoonlijke gegevens zijn onthuld en we nemen met iedereen contact op om uit te leggen wat er is gebeurd en onze excuses aan te bieden”, aldus een woordvoerder (bron).

We willen natuurlijk allemaal heel erg graag geloven dat informatiebeveiliging vooral veel technische maatregelen omvat, omdat het ook altijd de techniek is die wordt aangevallen, of niet? Oké, misschien wat erg zwart-wit en er zijn zeker technische systemen die goed beveiligd moeten worden. Maar uit bovenstaande blijkt maar weer dat met name het menselijk aspect niet onderschat moet worden.

Je kunt nog zulke mooie technische beveiligingssystemen installeren, maar als er door een menselijke fout e-mailadressen in het verkeerde veld geplakt worden dan helpt daar geen enkel technisch systeem tegen. Wat wel kan helpen is natuurlijk nog een menselijke check, check, dubbel check voor dat een dergelijk bericht verzonden wordt. Nu weet iedereen die het mailtje ontvangen heeft van de andere 1.135 ook hun e-mailadres. Overigens gebeurde het hier op grote schaal, maar gebeurt niet hetzelfde als jij aangifte gaat doen van een misdaad? Jij moet je gegevens afstaan voor het proces verbaal en daarin worden ook jouw persoonlijke gegevens opgenomen. Vinden ze de dader en wordt die ervoor opgepakt dan is de kans zeer groot dat hij of zij het proces verbaal ooit onder ogen zal krijgen en dus exact jouw gegevens kent. Nu maar hopen dat hij voor lange tijd de cel in moet of dat jij op zeer korte termijn verhuist, want voor je het weet staat de crimineel weer voor je deur.

Laten we nog even terug komen op het feit dat het merendeel van de incidenten dus niet zozeer door de techniek veroorzaakt wordt maar veelal door het menselijk aspect. Natuurlijk kun je bij een kwetsbaarheid van een systeem de schuld aan dat systeem geven, maar ligt het eigenlijk niet gewoon aan gebrek aan patch management? Ligt het er eigenlijk niet aan dat het management willens en wetens besloten heeft om te bezuinigen op onderhoud van dat systeem? Ligt het eigenlijk niet aan onwetendheid van de beheerders van dat systeem? Hier moeten we dus wederom kijken naar de oorzaak-gevolg relaties en dan komen we al snel tot de conclusie dat het gevolg veelal een security incident is dat veroorzaakt wordt door een technische kwetsbaarheid, maar dat die technische kwetsbaarheid toch meestal een menselijke oorzaak heeft.

Tijd dus om geld te investeren aan beveiligingsbewustwording en dan het liefst op de juiste wijze waarbij we kennis, houding en gedrag van medewerkers, management maar ook van beheerders willen verbeteren. Een leuke uitdaging, dat kan ik je wel vertellen.

Fout in politiedatabase maakt van slachtoffer dader

Door een fout in een systeem van de Nederlandse politie is een geweldslachtoffer aangemerkt als dader. De 31-jarige Rotterdammer werd slachtoffer van een geweldsmisdrijf, maar ontving van de gemeente Tilburg een brief met de waarschuwing om niet nóg eens de openbare orde te verstoren. In de brief stelt de Tilburgse burgemeester Peter Noordanus te hopen dat de ontvanger zijn les heeft geleerd (bron).

We kunnen dit natuurlijk een klein foutje noemen en fouten maken is menselijk. Blijven we er lekker luchtig over doen en zijn we het over een paar dagen gewoon weer vergeten.

Toch verdienen dit soort berichten meer aandacht, veel meer. Nu gaat het nog om een waarschuwingsbrief maar wat als de politie een verkeerd vinkje zet bij jouw DNA? Stel dat je in een ranzig steegje bent aangerand of mishandeld. De politie komt ter plaatse en neemt jouw DNA af. Dat slaan ze verkeerd op in de database en voor je het weet sta je terecht voor het aanranden of mishandelen van jezelf.

Het gaat er natuurlijk niet om dat we dit soort gegevens in systemen opslaan, daar is niet meer aan te ontkomen. Het gaat er wel om dat dit soort systemen als absolute waarheid worden gezien. Er wordt volledig op vertrouwd en naar toe geredeneerd. Met een beetje manipuleren ben je niet meer het slachtoffer maar de dader. Levensgevaarlijk als je het mij vraagt. Straks zijn we niet meer onschuldig tot het tegendeel is bewezen maar zijn we schuldig totdat wij onze onschuld bewijzen en dat kunnen we niet als we gemanipuleerd worden.