Boete voor Hogeschool Arnhem Nijmegen onderstreept kwetsbaarheid van persoonsgegevens binnen onderwijsinstellingen

Een datalek bij Hogeschool Arnhem Nijmegen, waarvoor de Autoriteit Persoonsgegevens (AP) afgelopen woensdag een boete oplegde, brengt in beeld hoe kwetsbaar grote onderwijsinstellingen zijn voor digitale aanvallen.

Uit een onderzoeksrapport van de Autoriteit Persoonsgegevens blijkt dat de hackers die het datalek veroorzaakten, persoonsgegevens wisten te bemachtigen via een zogenoemde SQL‑injectie in een webformulier. Een SQL‑injectie is een aanvalstechniek waarbij hackers de invoervelden van zo’n formulier aanpassen, zodat het naar persoonsgegevens vraagt.

Werkwijze

Hackers gaan volgens Gert-Jan de Boer, Technisch directeur bij AaZoo Network & Security Solutions, veelal op dezelfde manier te werk en lekken data pas nadat zij al wat voorwerk hebben gedaan. Allereerst dringen ze in een systeem binnen. “Soms hebben ze een doelwit te pakken waar op dat moment nog niet veel te halen valt. Dan komen ze op een later tijdstip terug”, aldus De Boer. De hackers gaan pas tot actie over als ze eenmaal de benodigde persoonsgegevens hebben gevonden.

Gebruikers spelen soms zelf ook een grote rol bij datalekken. Volgens De Boer beginnen hackers bijvoorbeeld vaak met het verzamelen van e-mailadressen van docenten en studenten. Vervolgens sturen ze phishingmails naar een groot deel van de school, waarin wordt gevraagd opnieuw in te loggen via een nepformulier. Op die manier bemachtigen ze persoonlijke gegevens. Denk hierbij aan inloggegevens en persoonlijke informatie zoals geboortedatums.

Wanneer deze persoonlijke gegevens, ook wel sleutelgegevens genoemd, in verkeerde handen vallen, kan dat grote gevolgen hebben. “mensen hebben de neiging om vaker hetzelfde wachtwoord te gebruiken. Een hacker kan dan op meerdere sites met jouw gegevens inloggen.” Daarnaast kan iemand met een naam, adres en geboortedatum zich telefonisch voordoen als een ander bij een bank of ziekenhuis. Deze gegevens vormen daarom een aantrekkelijk doelwit voor kwaadwillenden.

Digitale valkuilen

Schoolinstellingen lopen een groter risico om gehackt te worden, doordat scholen met een grote hoeveelheid mensen te maken hebben: er werken veel medewerkers en er zijn veel studenten. Binnen zo’n schoolinstelling hebben daardoor veel personen toegang tot verschillende systemen, wat de kans vergroot dat iemand in een nepmail of nepformulier trapt.

En dat is ook niet gek, vind De Boer. Door de opkomst van AI zien mailtjes van hackers er veel geloofwaardiger uit dan een paar jaar geleden. Vroeger waren deze mails te herkennen aan spel- en formuleringsfouten. Tegenwoordig moet je meer letten op een dwingende toon, die je vertellen dat je nu actie moet ondernemen.  “Mensen schieten dan in de paniek en zijn geneigd om eerder te handelen,” vertelt De Boer. “andere kenmerken zijn links of knopjes waar je op moet drukken. De meeste organisaties, banken, overheidsinstanties zetten dit soort dingen niet in hun mail. Scholen zouden dit ook niet moeten doen.”

De boete die de HAN opgelegd kreeg, onderstreept dat onderwijsinstellingen verantwoordelijk blijven voor de beveiliging van persoonsgegevens. Volgens De Boer ligt de sleutel tot betere beveiliging niet alleen in techniek, maar vooral in bewustwording. Door medewerkers en studenten beter te informeren over digitale dreigingen, kunnen onderwijsinstellingen de kans op datalekken aanzienlijk verkleinen.

Lees verder

Geselecteerd door de redactie

Opgeleid voor een baan die AI misschien overneemt 

Van journalistiek tot design: studenten zien hoe kunstmatige intelligentie hun vakgebied verandert. Wat betekent dat voor hun opleiding? https://eydaily.nl/algemeen/jouw-sd-kaarten-zijn-duurder-door-ai-datacentra/

Pre-sale GTA VI gaat records breken

Morgen start de pre-sale van Grand Theft Auto 6 (GTA 6). Haar voorganger uit 2013, GTA 5, blies alle records uit het water: in...

De nepverhuizing van 200.000 euro aan sneakers: oud-Temptation Island-deelnemer voor rechter

‘S- HERTOGENBOSCH- Terwijl de daders destijds dachten weg te komen met de perfecte overval, eist het Openbaar Ministerie nu serieuze straffen. Er worden taakstraffen...

Deel dit bericht