Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Hoe beschermt u zich tegen ‘misconfiguraties’?

23 januari 2020 - 09:31AchtergrondCloud & InfrastructuurMicrosoft
Krijn Soeteman
Krijn Soeteman

Via een niet-beveiligde database van Microsoft zijn miljoenen klantgegevens gelekt. Het zou gaan om een klantenondersteuningsdatabase die door een misconfiguratie 25 dagen open en bloot op het internet lag. Hoe beschermt u zich tegen dit soort foutjes?

De klantendatabase bevatte 250 miljoen records, wat niet betekent dat elk record van een andere klant was. Een groot deel van de informatie bevatte logs van gesprekken tussen Microsoftmedewerkers en klanten. Het ging om gegevens verzameld tussen 2005 en 2019, ofwel veertien jaar aan informatie.

Ondanks dat er volgens Microsoft geen persoonlijke informatie in zou zitten, zoals contractnummers, betaalinformatie en e-mailadressen, zouden toch veel persoonlijke gegevens vindbaar zijn in de gegevens. 

De via internet toegankelijke database werd gevonden door beveiligingsonderzoeker Bob Diachenko. Hij stelt in een tweet dan ook dat ‘Misconfiguratons happen – no matter how big or secured a company is. Here is my new report. 250M+ million Microsoft’s Customer Service and Support (CSS) records were exposed on the web’. 

Vermoedelijk is er geen misbruik gemaakt van de database, maar je weet maar nooit. Is er te beveiligen tegen dit soort foutjes?

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Route naar digitale autonomie en soevereiniteit

    Van A(merikaans) naar Beter. Complexiteit zit niet in de nieuwe locatie, maar de weg er naar toe.

    Computable.nl

    Comeback? Private Cloud heroverwogen.

    Waarom regie, security en controle opnieuw centraal staan

    Computable.nl

    Geïntegreerde ICT in de zorg

    Hoe samenhang in IT bijdraagt aan continuïteit en veiligheid

    Eén reactie op “Hoe beschermt u zich tegen ‘misconfiguraties’?”

    1. Cpt schreef:
      23 januari 2020 om 12:26

      In dat soort gevallen is het antwoord NJa… nee en ja dus.

      Zonder de details te kennen lijkt me het eerste dat de database alleen vanuit een private IP adress (class A, B of C) te benaderen mag zijn. Dat zet de drempel voor hackers al redelijk hoog, ze kunnen het ding dan in elk geval niet rechtstreeks vanaf het internet benaderen.
      De gebruikers moeten dus gebruik maken van een tussenliggende server (gateway zeg maar) die de verbinding legt tussen hun applicatie en de database. De verbinding tussen de applicatie en die gateway beveiligen met SSL en een goed certificaat. Dat legt al weer de tweede drempel voor hackers, regelmatig het certificaat wijzigen creeert de derde drempel.

      Hebben we hiermee 100% afgedekt dat onwelwillenden van buitenaf de database niet kunnen benaderen? Waarschijnlijk niet, maar het werpt in elk geval wel een aantal drempels op.

      De volgende drempels gaan te maken hebben met waar de applicatie (die de db via die gateway benadert) draait. Draait deze op de pc/laptop van de gebruikers, of draait deze op een server ergens in de MS-cloud? Hoe beveilig je deze verbinding, etc. etc.

      Het kan enorm goed worden dichtgetimmerd, maar is het daarmee wind- en waterdicht? Waarschijnlijk niet, en het inrichten van firewall en routerings instellingen en inrichten van certificaten etc. valt onder ‘configuratie’ en als het daar fout gaat….

      Als je de toegang met pasjes, vingerafdrukken, toegangssluizen en dergelijke op papier vastlegt, het gebouw daarna helemaal daarmee inricht, maar vervolgens de deuren openzet… tja, dan helpt niets meer. Beter opletten en mogelijk wat alarmen inrichten, maar dat kost tijd (en geld).

      Goede beveiliging wordt tegenwoordig gedefinieerd als ‘voldoende drempels (zowel in aantal als in hoogte) inbouwen zodat het de hackers teveel moeite gaat kosten om in te breken’. Een waterdichte beveiliging maakt overigens vaak het werken onmogelijk :).

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-nominaties

    Pijl naar rechts icoon

    Check Point

    Nadia van Beelen (Sales Associate, Check Point Technologies)
    Pijl naar rechts icoon

    ForceFusion

    Amber Quist (Cyber security specialist, ForceFusion)
    Pijl naar rechts icoon

    Hyperfox

    Vereenvoudiging besteloroces bij Duplast, specialist in voedselverpakkingen (Duplast en Hyperfox)
    Pijl naar rechts icoon

    Prodek Solutions BV

    Compleet pakket voor digitale aansturing duurzame energie bij Odura (Odura en Prodek Solutions)
    Pijl naar rechts icoon

    Norday

    Hyper-gepersonaliseerde cultuurpodcasts die nieuwe bezoekers vaker laten terugkomen (Wondercast)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Data & AI

    Blockchain in software: een nieuwe gen...

    Terwijl Nederland en Europa zich steeds luider afvragen hoe lang we nog afhankelijk kunnen blijven van Amerikaanse cloudreuzen, eisen wetgevingen zoals NIS2 en DORA onomstotelijke data-integriteit en sluitende audit-trails.

    Meer persberichten

    Meer lezen

    Cloud & Infrastructuur

    Bouw Amsterdams Microsoft-datacenter verstoord

    Security & Awareness

    Kort: Wantrouwen in niet‑Europese routers, cybercrimineel dol op remote access-tools (en meer)

    datacenter groei
    Cloud & Infrastructuur

    Overnames en netwerkuitbreiding stuwen groei Eurofiber

    Cloud & Infrastructuur

    DDA waarschuwt: ai‑golf legt zwakte datacentersector bloot

    Innovatie & Transformatie

    Kort: 6 miljoen voor Innoseis, ACM verbiedt overname delen Delta-netwerk door Glaspoort (en meer)

    Carrière

    Deel ASML-engineers pruimt Elon Musk niet

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs