Likes Likes:  0
Resultaten 16 tot 30 van de 160
Pagina 2 van de 11 Eerste 1 2 3 4 ... LaatsteLaatste
  1. #16
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    549 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Zuidhorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Rudy
    Bedrijf: Brinkman IT
    Functie: Directeur/eigenaar
    URL: www.brinkhost.nl
    KvK nummer: 02069024
    Ondernemingsnummer: nvt
    View brinkman.it's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door brenno Bekijk Berichten
    Nou ik ben dus Brenno, de journalist die dit heeft gedaan. Naar de mensen: nee ik was daar niet gehost, maar ben als gast meegeweest. Het punt is niet of het DC het werk wel of niet goed heeft gedaan. Je ziet wat je huurt en je kunt gewoon lezen welke dienstverlening je afneemt.
    UWV heeft (een groot deel van) haar core-systemen helemaal niet meer in Nederland staan (2 locaties, mirrors van elkaar, buiten Nederland). Het UWV heeft dit inclusief het beheer, net als elk groot ander bedrijf, uitbesteed bij externe bedrijven (zie eerdere link). Die zijn dan ook de eerste verantwoordelijke. Zij hebben een contract met UWV voor de hosting (SLA's) waarin opgenomen is hoe dit geregeld dient te zijn.

    Als het inderdaad zo is dat dit niet goed geregeld is, dan is het wel aan UWV, als opdrachtgever, om de leverancier eens een ontzettende schop onder hun ... te geven.

    Wat je op de foto's laat zien kunnen overigens net zo goed "inactieve" bakken zijn, waarvan de data en dergelijke inmiddels in het buitenland staat maar hoogstens als fall back nog in het rack hangen.

    Als "journalist" had je misschien iets beter je werk moeten doen c.q. onderzoek moeten verrichten alvorens tot publicatie over te gaan. Want je fototjes bewijzen niets anders dan dat daar een paar bakken staan die eigendom zijn van UWV en verder niets..
    Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/

  2. #17
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door brinkie Bekijk Berichten
    Het UWV heeft dit inclusief het beheer, net als elk groot ander bedrijf, uitbesteed bij externe bedrijven (zie eerdere link). Die zijn dan ook de eerste verantwoordelijke. Zij hebben een contract met UWV voor de hosting (SLA's) waarin opgenomen is hoe dit geregeld dient te zijn.
    Ja je bedoelt GPR (Getronics). Klopt. Die zijn hiermee bezig, alleen toen ik ze belde en vroeg om een reactie werd het oorverdovend stil. Ook vandaag heeft het bedrijf ervoor gekozen maar niet te reageren.

    Overigens is het voor de klanten van het UWV compleet oninteressant aan wie hun overheidsorgaan besluit uit te besteden. Zij hebben een relatie met het UWV. Zelfs als je uitbesteed moet je op gezette tijden controleren. Voor dit verhaal is de situatie meer dan een maand in de gaten gehouden. Pas toen ben ik conclusies gaan trekken.

    Citaat Oorspronkelijk geplaatst door brinkie Bekijk Berichten
    Als het inderdaad zo is dat dit niet goed geregeld is, dan is het wel aan UWV, als opdrachtgever, om de leverancier eens een ontzettende schop onder hun ... te geven.
    Goed idee. Ik trek vast laarzen aan met metalen punten.

    Citaat Oorspronkelijk geplaatst door brinkie Bekijk Berichten
    Wat je op de foto's laat zien kunnen overigens net zo goed "inactieve" bakken zijn, waarvan de data en dergelijke inmiddels in het buitenland staat maar hoogstens als fall back nog in het rack hangen.
    Ja kan, maar was niet zo. Het UWV heeft de gelegenheid gehad om dat uit te zoeken. Ik heb ze rond 11 uur gefronteerd, tegen 19 uur kreeg ik de reactie pas en zij hebben alle medewerking gehad om informatie te vinden. Vanochtend op BNR hebben ze erkend dat deze "slechts voor mail" werden gebruikt. De suggestie dat ik maar had moeten sniffen of een schijf eruit had moeten rukken uit een draaiend systeem, vind ik niet zo behulpzaam. De labels spreken boekdelen, ze draaiden en werden beheerd.

    Ik vind jouw suggestie wel goed, want als dat het geval zou zijn dan laten ze gewoon data als "inactief" achter en dat zou heel erg zijn. Mocht ik daar aanleiding toe zien dan zal ik zeker niet schromen om op dat punt een Wob-verzoek in te dienen.

    Citaat Oorspronkelijk geplaatst door brinkie Bekijk Berichten
    Als "journalist" had je misschien iets beter je werk moeten doen c.q. onderzoek moeten verrichten alvorens tot publicatie over te gaan. Want je fototjes bewijzen niets anders dan dat daar een paar bakken staan die eigendom zijn van UWV en verder niets..
    Ik heb veel meer onderzoek gedaan dan je in een artikel kwijt kunt en veilig kwijt mag. Denk je echt niet dat er geen navraag is gedaan, feiten zijn uitgezocht en vooral het UWV niet is geconfronteerd. Achmea idem dito. Ook de andere bedrijven die zijn geconfronteerd hebben allemaal gewoon erkend.

    Citaat Oorspronkelijk geplaatst door brinkie Bekijk Berichten
    Daarnaast past een goede journalist hoor- en wederhoor toe. Dat heb je blijkens het artikel ook niet gedaan.
    Hmmm: als je naar beneden scrollt lees je de reacties:
    Achmea Vitale belooft direct actie te ondernemen, na het vernemen van het euvel: "We zorgen ervoor dat het zich niet meer herhaalt", aldus een woordvoerster.

    Het UWV weigert echter verantwoordelijkheid voor het open laten van de kasten en is verbaasd over het delen van de ruimtes: "We zijn geschrokken van de mogelijkheid dat niet-geautoriseerde mensen toegang kunnen krijgen tot het datacenter waar UWV gebruik van maakt", wil woordvoerder Wessel Agterhof kwijt.

    "Onze klantgegevens zijn niet in gevaar geweest", bezweert Agterhof. "UWV heeft zijn partners, aan wie deze diensten zijn uitbesteed, aangesproken op de beveiliging. Deze beveiliging zal op de kortst mogelijke termijn worden aangepast om herhaling te voorkomen."
    Oke lees ff mee, want dit heb ik aan hoor en wederhoor gedaan:
    - UWV vier keer gebeld, PR-buro 1 keer om het contact op te zetten
    - Achmea drie keer,
    - andere verzekeraar van wie ik de naam niet noem vier keer,
    - OV-9292 drie keer,
    - datacenter 3 keer,
    - UWV heeft daarnaast meerdere mailtjes gehad (ja aan de juiste persoon) en daar is op gereageerd. Uiteindelijk kwam er een statement die in het geheel is opgenomen in het artikel als quotes. Verder geen enkele indicatie dat er iets onschuldigs was;
    - Achmea dito;
    - Verzekeraar dito;
    - OV-9292 is een leuke mailwisseling geworden;
    - GPR drie telefoontjes gepleegd (voicemail) en 1 keer teruggebeld om het verhaal op te nemen. Daarna oorverdovend stil;

    Ook heb ik nog wat verificaties bovenop het reguliere onderzoek gedaan:
    - Verder heb ik ter verificatie Security.nl gecontacteert
    - twee beveiligingsbedrijven bevraagd;
    - Ik heb twee voorlichters van datacenters gebeld om wat procedures helder te krijgen;

    Als dit voor een artikel van minder dan duizend woorden niet voldoende inspanning is dan dien ik nederig mijn excuses aan.

    Groeten,

    Brenno

  3. #18
    UWV & Achmea laten racks openstaan...
    UnRegistered User
    1.397 Berichten
    Ingeschreven
    12/05/03

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Even korte reactie zonder alles gelezen te hebben.

    Ik heb zaken op zien staan van:

    - CWI
    - Google
    - Funda (BlueDome)
    - Marktplaats
    - Oracle
    - Andere beurs genoteerde bedrijven, tevens bedrijven welke de beurs data up houden.
    - en lots of kleinere partijen maar zeker niet onbelangrijk.

    Tja... beetje eerlijkheid en melden kan geen kwaad

  4. #19
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door brenno Bekijk Berichten
    Ja je bedoelt GPR (Getronics). Klopt. Die zijn hiermee bezig, alleen toen ik ze belde en vroeg om een reactie werd het oorverdovend stil. Ook vandaag heeft het bedrijf ervoor gekozen maar niet te reageren.

    Ik heb veel meer onderzoek gedaan dan je in een artikel kwijt kunt en veilig kwijt mag. Denk je echt niet dat er geen navraag is gedaan, feiten zijn uitgezocht en vooral het UWV niet is geconfronteerd. Achmea idem dito. Ook de andere bedrijven die zijn geconfronteerd hebben allemaal gewoon erkend.
    Het punt is (en daarom neem ik deze voorbeelden er waren er meer) deze bedrijven verwerken gegevens van derden en die hebben eigenlijk geen keus dan met deze bedrijven zaken te doen. Daar mag je (Wet Bescherming Persoonsgegevens) redelijkerwijs goede beveiliging verwachten. Je maakt moeilijk hard dat je systemen fysiek op een locatie neerzet waar tientallen niet-medewerkers bij kunnen komen. Die zijn niet door jou geselecteerd. Er worden tonnen zo niet miljoenen in beveiliging gestoken en een luie beheerder maakt dat allemaal ongedaan.
    Brenno,

    Laat ik alvast wat dingen voor je recht zetten:
    - Het deel dat jij gezien hebt, wat er ook op draait, bevat GEEN gevoelige informatie.
    - Er komt wel enkel geautoriseerde medewerkers bij de servers waar wel gevoelige informatie op staat.

    Je had inderdaad nog wat beter je best moeten doen, dan er maar klakkeloos van uit gaan dat je bij gevoelige informatie kon.

    Nu heb ik wel weer genoeg verklapt
    Edit: ik vertel al teveel
    Laatst gewijzigd door DutchTSE; 17/03/09 om 21:58.

  5. #20
    UWV & Achmea laten racks openstaan...
    Me, Myself and I
    969 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Limburg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    20 Berichten zijn liked


    Naam: Pascal
    Functie: Allround System Engineer

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Laat ik alvast wat dingen voor je recht zetten:
    - Het deel dat jij gezien hebt, wat er ook op draait, bevat GEEN gevoelige informatie.
    - Er komt wel enkel geautoriseerde medewerkers bij de servers waar wel gevoelige informatie op staat.

    Je had inderdaad nog wat beter je best moeten doen, dan er maar klakkeloos van uit gaan dat je bij gevoelige informatie kon.
    Maakt het niet minder slecht trouwens. Dat je een rack open laat staan als je even koffie gaat drinken in de kantine ala. Maar als ik het verhaal van Brenno moet geloven is het ook een kwestie van een paar dagen kijken.

    Daarnaast wat is de definitie van "gevoelige informatie"? Een onderschept mailtje kan ook gevoelige informatie bevatten. Een (interne) DNS server kan ook details prijs geven over het (interne) netwerk.

    Wel of geen gevoelige data vind ik persoonlijk verder niet zo relevant. Dit soort grote instanties moeten dit soort zaken gewoon vermijden want het staat gewoon niet profi.

    Daarnaast kun je ook maar so much verwachten van een journalist. Er blijkt meermalen contact opgenomen te zijn met het UWV zonder dat daar een afdoende respons op kwam. Wanneer ga je het artikel dan publiceren.

  6. #21
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Brenno,

    Misschien moet je een nieuwe carriere overwegen met remote hands Blij dat mijn racks in 0.23 wel afgesloten waren...
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  7. #22
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    556 Berichten
    Ingeschreven
    09/09/08

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door brenno Bekijk Berichten
    maar ben als gast meegeweest.
    Dus je begeleider is zeer fout geweest en dient verbannen te worden uit DC en vervolgt te worden voor eventuele schade veroorzaakt door het verzuimen op te letten van wat dienst gast heeft uitgespookt.

    Je ziet wat je huurt en je kunt gewoon lezen welke dienstverlening je afneemt. Dat kan met je systemen al dan niet aan je eigen beveiligingsbeleid voldoen.
    En jij overziet dat? Je spreekt jezelf tegen want je geeft zelf al aan dat de systemen niet van UWV en Achmea zijn maar dat ze van Getronics (ik denk zelf overigens CAP) en dat ze toevalliger wijs labels dragen met die namen, dat wil niet zeggen dat er daadwerkelijk iets wat relevant is voor die organisaties daar over gaat.

    Het punt is (en daarom neem ik deze voorbeelden er waren er meer) deze bedrijven verwerken gegevens van derden en die hebben eigenlijk geen keus dan met deze bedrijven zaken te doen. Daar mag je (Wet Bescherming Persoonsgegevens) redelijkerwijs goede beveiliging verwachten.
    Heb jij risico analyse gezien ?
    Zo niet dan weet jij niet wat er over die machines gaan en hoe die gegevens gekwalificeerd zijn. Bovendien indien alle communicatie via encryptie gaat (b.v. pgp) dan heb jij nog niets aangetoond.

    Je maakt moeilijk hard dat je systemen fysiek op een locatie neerzet waar tientallen niet-medewerkers bij kunnen komen.
    Medewerkers van wie?
    Als je zaken outsourced zit er geen enkele eigen medewerker aan de systemen.

    Als ik er niet was geweest was het:
    A. toch uitgekomen
    B. niet minder erg.
    Waarom schiet je in de verdediging ? Omdat je zelf weet hoe zwak je verhaal is? Hoe erg is het ? Wat was er niet uitgekomen?

    Oh ja ik zit bij XS4ALL bij NedLinux in het rack en daar zitten de kasten wel op slot. Alleen met braak kun je erbij.
    Op het moment dat jij onder valse voorwendselen het datacentrum bezocht pleegde je al braak. Dat je hierna een kast open getrokken hebt waartoe jij niet geautoriseerd was is daar slechts de bevestiging van, dat jij daarna foto's hebt gemaakt geeft aan dat jij heel veel regels van deze DC aan je laars gelapt hebt.

    Ik kan zonder braak ook bij je server bij XS4all komen, ik kan ook zonder braak je verkeer tappen, daar hoef ik niet eens je kast voor te openen.

    Nog even over het nemen van foto's: dat is onderbouwing van mijn gelijk. Het alternatief, ethereal logs overleggen, zou ik niet ethisch vinden (tot het moment dat dit wordt ontkend).
    Dus dit slappe lul verhaal (in een DC kun je bij servers komen) vind je wel ethisch?

    Hopelijk leren mensen dat als je een ruimte deelt het risicoprofiel verandert. Het is te triest voor waarden dat ik dat mensen nog moet uitleggen.
    Verwijzen naar foto's, de journalist (shooting the messenger) of nu het datacenter de schuld geven, is volkomen misplaatst. Was wel een leuk dagje uit trouwens
    Wake up Brenno, openbare dc's bestaan al 20 jaar, hierin is maar weinig veranderd en amper iets fout gegaan die enige relevantie of waarde aan je verhaaltje toevoegt.

    Shooting the messenger kunnen jullie bij Webwereld heel goed zoals een paar maanden geleden.

    Je loopt nu al enige tijd verhalen te hoaxen omdat je niet de kennis of contacten hebt om met echte nieuwswaardige feiten te komen.

    Het lijkt er haast op dat je geen eigenwaarde hebt en zo iets probeert neer te zetten wat is er overgebleven van je vorige hoax mbt TCP/IP stack?

    Het enige risico in dit soort verhalen zit hem erin dat nog dommer mensen dit als een probleem gaan beschouwen en hun beheerders instrueren om zich te wapenen tegen hoax terwijl zaken waar jij het over hebt inherent zijn aan internet en DC's.

    Tenzij jij wenst te beheren dat doordat de kasten van webwereld en je eigen server dicht staan ze veilig zijn voor derden die ook toegang hebben tot de DC. Want ik zou graag samen met jouw een bezoek willen brengen en laten zien dat dit niet zo is.

    Bovendien neemt een ieder die willens en wetens in een DC gaat zitten kloten een bijzonder groot risico, ik ken geen DC's waar je anoniem binnen komt en niet op verschillende punten gefilmd word.

  8. #23
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    177 Berichten
    Ingeschreven
    02/11/03

    Locatie
    Groningen / Drenthe

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 04065724
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    DEn jij overziet dat? Je spreekt jezelf tegen want je geeft zelf al aan dat de systemen niet van UWV en Achmea zijn maar dat ze van Getronics (ik denk zelf overigens CAP) en dat ze toevalliger wijs labels dragen met die namen, dat wil niet zeggen dat er daadwerkelijk iets wat relevant is voor die organisaties daar over gaat.
    http://webwereld.nl/thumbnails/550x3...d929f4fa6d.jpg
    vs.
    $ host -t ns uwv.nl
    uwv.nl name server uwvdns01.uwv.nl.
    uwv.nl name server uwvdns02.uwv.nl.
    Hoeft niks te zeggen natuurlijk.

  9. #24
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Ach ik heb ook wel PRIVE gegevens van derden ontvangen van een arbodienst (naam even kwijt) per email voor iemand die ik niet ken (geboortedatum/naam/adres/ziekte stond er in vermeld), vervolgens netjes gemeld en daarna nog 2 keer vergelijkbare berichten ontvangen van dezelfde organisatie (ook gemeld). De emails waren overigens wel aan een @streamservice.nl adres gericht...
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  10. #25
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Dus je begeleider is zeer fout geweest en dient verbannen te worden uit DC en vervolgt te worden voor eventuele schade veroorzaakt door het verzuimen op te letten van wat dienst gast heeft uitgespookt.
    Schade?

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    En jij overziet dat? Je spreekt jezelf tegen want je geeft zelf al aan dat de systemen niet van UWV en Achmea zijn maar dat ze van Getronics (ik denk zelf overigens CAP) en dat ze toevalliger wijs labels dragen met die namen, dat wil niet zeggen dat er daadwerkelijk iets wat relevant is voor die organisaties daar over gaat.
    Nee hoor dat is al erkend.



    Heb jij risico analyse gezien ?
    Zo niet dan weet jij niet wat er over die machines gaan en hoe die gegevens gekwalificeerd zijn. Bovendien indien alle communicatie via encryptie gaat (b.v. pgp) dan heb jij nog niets aangetoond.



    Medewerkers van wie?
    Als je zaken outsourced zit er geen enkele eigen medewerker aan de systemen.



    Waarom schiet je in de verdediging ? Omdat je zelf weet hoe zwak je verhaal is? Hoe erg is het ? Wat was er niet uitgekomen?

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Op het moment dat jij onder valse voorwendselen het datacentrum bezocht pleegde je al braak. Dat je hierna een kast open getrokken hebt waartoe jij niet geautoriseerd was is daar slechts de bevestiging van, dat jij daarna foto's hebt gemaakt geeft aan dat jij heel veel regels van deze DC aan je laars gelapt hebt.
    Nee braak laat sporen achter, huisregels moet je laten ondertekenen is niet gebeurd.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Ik kan zonder braak ook bij je server bij XS4all komen, ik kan ook zonder braak je verkeer tappen, daar hoef ik niet eens je kast voor te openen.
    Nou dat vergt enige moeite. Moet je wel weten waar het ding staat, welke switch hij hangt, etc. etc. Bovendien doe je wat actiefs. Heb ik allemaal gedaan.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Dus dit slappe lul verhaal (in een DC kun je bij servers komen) vind je wel ethisch?
    Om duidelijk te krijgen dat mijn overheid onvoorzichtig met privacygevoelige gegevens omgaat? Ja. E-mail valt onder briefgeheim (grondwet). Dus dit is een big deal.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Wake up Brenno, openbare dc's bestaan al 20 jaar, hierin is maar weinig veranderd en amper iets fout gegaan die enige relevantie of waarde aan je verhaaltje toevoegt.
    Nee hoor gaat regelmatig verkeerd.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Het lijkt er haast op dat je geen eigenwaarde hebt en zo iets probeert neer te zetten wat is er overgebleven van je vorige hoax mbt TCP/IP stack?
    CERT, Cisco, Microsoft vinden het geen HOAX. Bovendien is het misselijk om dit naar voren te halen nu je weet dat de ontdekker zondag om het leven is gekomen. Als je security.nl hebt gelezen dan weet je dat dit persoonlijk een dreun is. Ik kan niet anders dan dit zien als een misselijke poging mij op mijn ziel te trappen. Min.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Het enige risico in dit soort verhalen zit hem erin dat nog dommer mensen dit als een probleem gaan beschouwen en hun beheerders instrueren om zich te wapenen tegen hoax terwijl zaken waar jij het over hebt inherent zijn aan internet en DC's.
    Fysieke beveiliging is geen hoax.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Tenzij jij wenst te beheren dat doordat de kasten van webwereld en je eigen server dicht staan ze veilig zijn voor derden die ook toegang hebben tot de DC. Want ik zou graag samen met jouw een bezoek willen brengen en laten zien dat dit niet zo is.
    Had jij niet zo op de persoon gespeeld, dan was ik graag op je uitnodiging ingegaan.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Bovendien neemt een ieder die willens en wetens in een DC gaat zitten kloten een bijzonder groot risico, ik ken geen DC's waar je anoniem binnen komt en niet op verschillende punten gefilmd word.
    Het gaat niet om mij, maar om het feit dat in die ruimte technische capabele mensen kunnen. Dit is de kat op het spek binden. Dat is onwenselijk.

  11. #26
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Mark17 Bekijk Berichten
    Ach ik heb ook wel PRIVE gegevens van derden ontvangen van een arbodienst (naam even kwijt) per email voor iemand die ik niet ken (geboortedatum/naam/adres/ziekte stond er in vermeld), vervolgens netjes gemeld en daarna nog 2 keer vergelijkbare berichten ontvangen van dezelfde organisatie (ook gemeld). De emails waren overigens wel aan een @streamservice.nl adres gericht...
    Dat is dus ook megafout. Hoort niet te kunnen.

  12. #27
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    556 Berichten
    Ingeschreven
    09/09/08

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Reactie van Brenno op mij was een beetje vaag heb e.a. weggelaten.

    Citaat Oorspronkelijk geplaatst door brenno Bekijk Berichten
    Schade?
    Ben je van mening dat je niemand schade hebt berokkend?
    Als naar aanleiding van je verhaal mensen op straat komen te staan of contracten worden verbroken zou die schade op je verhaalt mogen worden.

    Bovendien door er over te publiceren heb je aan verschillende partijen schade berokkend.

    Nee braak laat sporen achter, huisregels moet je laten ondertekenen is niet gebeurd.
    Je begeleider heeft een koepel contract getekend bij het betreden van de locatie dien jij automatisch te voldoen aan de huisregels en je begeleider had daarop moeten toezien. Het is bij de meeste DC's heden ten dage niet meer zo dat je tekent wanneer je binnen komt of wanneer je weggaat.

    Nou dat vergt enige moeite. Moet je wel weten waar het ding staat, welke switch hij hangt, etc. etc. Bovendien doe je wat actiefs. Heb ik allemaal gedaan.
    Je hebt al aangegeven waar je server staat, lokaal een server vinden is geen probleem hoor, kost wat tijd.

    Om duidelijk te krijgen dat mijn overheid onvoorzichtig met privacygevoelige gegevens omgaat? Ja. E-mail valt onder briefgeheim (grondwet). Dus dit is een big deal.
    Sinds wanneer valt volgens jou e-mail onder briefgeheim, gelieve link naar Staatscourant of aangepaste wetsartikel.

    E-mail word beschermd door auteursrecht, computervredebreuk (bij opslag) en telecomwet (tap verbod) bij transport.
    E-mail valt niet onder briefgeheim.

    Dit is de zoveelste juridische aannames die je maakt.

    Classificaties van gegevens dient organisatie zelf te doen in de wet en regelgeving staat alleen de omschrijving van wat een bijzonder gegeven is en niet wat de classificaties zijn van gegevens en hoe (en of) een organisatie dat moet implementeren.

    Nee hoor gaat regelmatig verkeerd.
    Gelieve een aantal artikelen of links te plaatsen over zaken die in DC's mis zijn gegaan door bezoekers?
    Er zal ongetwijfeld een aantal incidenten zijn zoals diefstal, maar zoals jij het stelt zijn er amper voorbeelden, ben benieuwd.

    CERT, Cisco, Microsoft vinden het geen HOAX. Bovendien is het misselijk om dit naar voren te halen nu je weet dat de ontdekker zondag om het leven is gekomen.
    Ik wist niet dat ontdekker zondag om het leven is gekomen, ce la vie.
    Doet me dekken aan Jan Sloot verhaal, ik hoop niet dat dit ook een hoax blijkt te zijn.

    Wat CERT/CISCO/Microsoft aangaat, leuk dat ze het serieus nemen, maar zijn dat de partijen die je serieus neemt als het om security aangaat?
    Bij mij weten zijn dat de partijen die overal achteraan lopen, voor zover zaken onder hun attentie wordt gebracht, wat in de meeste gevallen niet zo is.

    Als je security.nl hebt gelezen dan weet je dat dit persoonlijk een dreun is. Ik kan niet anders dan dit zien als een misselijke poging mij op mijn ziel te trappen. Min.
    Je dient het niet persoonlijk aan te trekken, ik geef alleen aan dat je van een mug een olifant maakt, ik was van plan je te bellen omdat jij mij persoonlijk kent, echter zie ik daar nu vanaf.

    Fysieke beveiliging is geen hoax.
    Ik ken amper een artikel die gestoeld op objectieve feiten en geen inherente problemen aan het daglicht heeft gebracht waarbij auteur op verschillende plekken zijn artikel gaat verdedigen.

    Had jij niet zo op de persoon gespeeld, dan was ik graag op je uitnodiging ingegaan.
    Brenno jij bent de boodschapper van iets wat in mijn perspectief en mogelijk in de perspectief van velen die regelmatig in een DC's komen geen issue is.

    Dat er fundamenteel problemen zijn die inherent zijn aan een shared DC zal niemand ontkennen, maar om een open deur als aanleiding te nemen is onzin, zeker omdat jij zelf weet dat je voor 10 euro een lockpick setje kunt kopen en in een weekend wel door hebt hoe je de simpele sloten in een DC binnen een minuut open krijgt. Mocht dat niet lukken of niet wenselijk zijn dan zijn er ook meer of minder agressieve methoden om hetzelfde doel te bereiken.

    Bovendien zou niemand het risico nemen om fysiek iets uit te halen terwijl hij dat ook volledig anoniem en zonder sporen ook kan doen. Wat dat aangaat zul jij ook weten dat veilige software niet bestaat.

    Het gaat niet om mij, maar om het feit dat in die ruimte technische capabele mensen kunnen. Dit is de kat op het spek binden. Dat is onwenselijk.
    Dat heb je meerdere malen duidelijk proberen te maken, maar je wilt de meningen van mensen die je artikel en bevindingen ondermijnen niet zien. Een paar maanden geleden brandde Webwereld een boodschapper af.

    Vandaar ook dat ik van mening ben dat DC + rackhuurder alle civiel rechtelijke en repressieve middelen moeten gebruiken tegen jou en het bedrijf dat je toegang heeft verleend om zo een duidelijk voorbeeld te stellen. Want dat gebeurd inderdaad veels te weinig publiekelijk, maar dat is typisch Nederlands, in mening ander land had jij nu achter tralies gezeten. En terecht. (dit is niet persoonlijk ik ben slechts van mening dat iemand die willens en wetens aan andere mans spullen zit en heel makkelijk opspoorbaar is gewoon vervolgt moet worden, repressie voorkomt niets maar helpt wel)
    Laatst gewijzigd door pdu; 20/03/09 om 13:53.

  13. #28
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door brenno Bekijk Berichten
    Heb jij risico analyse gezien ?
    Zo niet dan weet jij niet wat er over die machines gaan en hoe die gegevens gekwalificeerd zijn.
    Het is dat ik aan dingetjes als een geheimhouding verklaring vast zit, anders had ik graag je ongelijk willen bevestigen. Geloof mij nu maar gewoon dat die 2 servers die jij hebt gezien de meest oninteressante bakken zijn die UWV heeft

    Onderbouwing: ze staan in een shared DC, dat zegt genoeg.

  14. #29
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Reactie van Brenno op mij was een beetje vaag heb e.a. weggelaten.
    Prima. Anders komt er geen einde aan.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Ben je van mening dat je niemand schade hebt berokkend?
    Als naar aanleiding van je verhaal mensen op straat komen te staan of contracten worden verbroken zou die schade op je verhaalt mogen worden.

    Bovendien door er over te publiceren heb je aan verschillende partijen schade berokkend.
    Dat is iets anders. Dat betekent nog niet dat het verhaalbare schade is. Hier is relatief aardig over gevochten in rechtbanken en dat is geen verhaalbare schade. Anders zou je ieder artikel kunnen stoppen. Dat mensen besluiten contracten te beëindigen is heel jammer, maar niet echt een reden niet te publiceren. De mensen leiden schade als hun overheidsorgaan dat ze niet kunnen kiezen onzorgvuldig met hun gegevens omgaan. Publicatie is vaker schadelijk. Denk aan Youp van 't Hek over Buckler...

    Ik dacht dat je met schade bedoelde: verstoren van de operatie door kabels los te trekken, iets mee te nemen als een harde schijf, een tape uit te lezen en meer van dat grut. Dat is allemaal niet gebeurt. Er is een set foto's genomen en over gepubliceerd.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Je begeleider heeft een koepel contract getekend bij het betreden van de locatie dien jij automatisch te voldoen aan de huisregels en je begeleider had daarop moeten toezien. Het is bij de meeste DC's heden ten dage niet meer zo dat je tekent wanneer je binnen komt of wanneer je weggaat.
    Nee zo simpel is het niet, bovendien zijn huisregels iets van een private partij. Journalistiek belang (vrijheid van meningsuiting) gaat hier voor. Dit had ik met een Wob-verzoek bij het UWV niet kunnen aantonen.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Je hebt al aangegeven waar je server staat, lokaal een server vinden is geen probleem hoor, kost wat tijd.
    Bij een gerichte aanval wel, maar door het er zo op te zetten weet je ook meteen wat wat is. Daarvoor hebben we de CMDB uitgevonden om dit nou goed te regelen. Nu weet ik meteen waar de jackpot is.[/QUOTE

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Sinds wanneer valt volgens jou e-mail onder briefgeheim, gelieve link naar Staatscourant of aangepaste wetsartikel.
    Ga ik niet helemaal terugzoeken. Maar het is eind 2000 geweest. Zie ook dit en dit. Wetsartikelen of kabinetsbesluiten (volgens mij is dit iets voor een AMvB maar weet dat niet zeker).


    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    E-mail word beschermd door auteursrecht, computervredebreuk (bij opslag) en telecomwet (tap verbod) bij transport.
    E-mail valt niet onder briefgeheim.
    Dus toch waarschijnlijk. Bovendien mag je in dit geval verwachten dat er ook vaak medische gegevens meekomen. Die zijn ook nog eens beschermd door de onaantastbaarheid van het menselijk lichaam.


    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Classificaties van gegevens dient organisatie zelf te doen in de wet en regelgeving staat alleen de omschrijving van wat een bijzonder gegeven is en niet wat de classificaties zijn van gegevens en hoe (en of) een organisatie dat moet implementeren.
    Nee niet in het geval van het UWV. Die moeten voldoen aan VIR2007 en aan de Wet Bescherming Persoonsgegevens.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Gelieve een aantal artikelen of links te plaatsen over zaken die in DC's mis zijn gegaan door bezoekers?
    Er zal ongetwijfeld een aantal incidenten zijn zoals diefstal, maar zoals jij het stelt zijn er amper voorbeelden, ben benieuwd.
    Met liefde 1 voorbeeld. Google vindt er natuurlijk meer.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Ik wist niet dat ontdekker zondag om het leven is gekomen, ce la vie. Doet me dekken aan Jan Sloot verhaal, ik hoop niet dat dit ook een hoax blijkt te zijn.
    Ik geloof je, maar pijnlijk was het wel. Ik zou willen dat dit een hoax was, want daar was internet beter mee af. Helaas, helaas, helaas is het niet. Het punt was juist dat ik heb onthuld omdat Cisco en MS niet in actie wilden komen. Daarom het verzoek .... daarom nu weer de stilte.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Je dient het niet persoonlijk aan te trekken, ik geef alleen aan dat je van een mug een olifant maakt, ik was van plan je te bellen omdat jij mij persoonlijk kent, echter zie ik daar nu vanaf.
    Bel gerust en ik wil de Webwereld-servers graag zien.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Ik ken amper een artikel die gestoeld op objectieve feiten en geen inherente problemen aan het daglicht heeft gebracht waarbij auteur op verschillende plekken zijn artikel gaat verdedigen.
    Nou de discussie zou moeten gaan over hoe een overheid met data omgaat. Deze handelswijze geeft aan dat eigen personeel zorgvuldig wordt geselecteerd, terwijl je dan beheerders van compleet vreemden bedrijven vertrouwd met overheidsgegevens.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Brenno jij bent de boodschapper van iets wat in mijn perspectief en mogelijk in de perspectief van velen die regelmatig in een DC's komen geen issue is.
    Maar het wel zou moeten zijn.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Dat er fundamenteel problemen zijn die inherent zijn aan een shared DC zal niemand ontkennen, maar om een open deur als aanleiding te nemen is onzin, zeker omdat jij zelf weet dat je voor 10 euro een lockpick setje kunt kopen en in een weekend wel door hebt hoe je de simpele sloten in een DC binnen een minuut open krijgt. Mocht dat niet lukken of niet wenselijk zijn dan zijn er ook meer of minder agressieve methoden om hetzelfde doel te bereiken.
    Ja en met zwaardere middelen kan het nog sneller. Het punt is dat je bij bepaalde informatie beter mag verwachten. Zeker als je weet dat er ruimtes zijn om apart te zitten. Waarom aan de voorkant wel beveiligen met allerhande meerfactor authenticatie en aan de achterkant niets doen.

    Overigens: twee kasten van een van de betrokken bedrijven stonden al wagenwijd open. Kind-a-strange.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Bovendien zou niemand het risico nemen om fysiek iets uit te halen terwijl hij dat ook volledig anoniem en zonder sporen ook kan doen. Wat dat aangaat zul jij ook weten dat veilige software niet bestaat.
    Nou ARP-spoofing blijft leuk. Ik ken een bedrijf dat recentelijk een inval heeft gedaan met politie bij een concurrent die dus fysiek zaten af te tappen. Krijg het journalistiek niet rond dus heb ik het niet gepubliceerd, maar het gebeurt echt.

    Citaat Oorspronkelijk geplaatst door pdu Bekijk Berichten
    Vandaar ook dat ik van mening ben dat DC + rackhuurder alle civiel rechtelijke en repressieve middelen moeten gebruiken tegen jou en het bedrijf dat je toegang heeft verleend om zo een duidelijk voorbeeld te stellen. Want dat gebeurd inderdaad veels te weinig publiekelijk, maar dat is typisch Nederlands, in mening ander land had jij nu achter tralies gezeten. En terecht.
    Dat is moeilijk te zeggen, want ik ken de wetgeving in veel landen niet. In Nederland is dat niet het geval en in sommige gevallen heb je tegenstrijdige belangen. Alberto Stegeman maakt daar veelvuldig gebruik van. In mijn geval zijn de bedrijven vooraf geconfronteerd en ruimschoots de mogelijkheid geboden maatregelen genomen. Zoveel mogelijk heb ik vragen beantwoord van betrokken bedrijven en met twee heb ik een ongelofelijk leuk contact opgebouwd. Bovendien zou aangifte leiden tot veel meer publicatie en aan het begin van je reactie schreef je al dat publicatie schade berokkend.

  15. #30
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Het is dat ik aan dingetjes als een geheimhouding verklaring vast zit, anders had ik graag je ongelijk willen bevestigen. Geloof mij nu maar gewoon dat die 2 servers die jij hebt gezien de meest oninteressante bakken zijn die UWV heeft

    Onderbouwing: ze staan in een shared DC, dat zegt genoeg.
    Klopt en dan was de situatie anders. Overigens bevestigde de woordvoerder dat de vier mailservers gebruikt werden. In totaal ging het om 10 servers. Dat ze niet de meest spannende zijn, wil ik geloven. Toch valt dat niet goed te praten.

Pagina 2 van de 11 Eerste 1 2 3 4 ... LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics