Datalekken: praktijkvoorbeelden



Vergelijkbare documenten
Handleiding Vodafone Cloud

Deze privacy policy is van toepassing op de verwerking van persoonsgegevens van gebruikers van de websites en apps van McDiver.

SportCTM 2.0 Sporter

Kenmerken Nomadesk Software

Digitale zelfbeschikking biedt uw burgers controle, overzicht en inzicht

IT ADVISORY. Google Hacking ADVISORY

HANDLEIDING HVZ FLUVIA MAIL

Friesland College Leeuwarden

ZIVVER Gebruikershandleiding

Sterke authenticatie met mobiel. Kennissessie 4 april 2019 Lex Borger

Google Applicaties Online samenwerken. Paul Diliën ICT integratie Vlaams Verbond van het Katholiek Secundair Onderwijs

Waarom automatiseren?

INFORMATIEBEVEILIGING VOOR WEBWINKELS

Nederlands Normalisatie Instituut

Toegang Educatieve ICT Systemen

owncloud centraliseren, synchroniseren & delen van bestanden

Mail omzetten van POP naar IMAP. Geschreven door Bert Vos - Oog voor Omgeving Datum: 24 februari 2015

Handleiding Office 365 IN EEN NOTENDOP ALLES OVER OFFICE 365 CARLO KONIJN CHI COMPUTERS HEERHUGOWAARD

Online Werkplek document

Veilig toegang tot online software. 27 maart 2018

SHAREPOINT ONLINE (SAMEN-)WERKEN IN DE WOLKEN. - Workshop SharePoint 1

DR3_fons_les_ _11_06 1

Security theorie. Omdat theorie heel praktisch is. Arjen Kamphuis & Menso Heus arjen@gendo.nl menso@gendo.nl

Inhoud! Taak Joomla en zo Door Paul van der Linden. Taak Joomla en zo

SportCTM 2.0 Startscherm trainer

Computerveiligheid. Welkom

ZorgInlogPortaal.nl. Geachte gebruiker, Handleiding Mijn Virtuele Schijf Versie 2.0

Snelle installatiegids voor Symbian

De leukste opleidingen

100% Cloud: Eenvoudiger, Goedkoper, Beter, Veiliger uur // Stan Megens, Everclouds

Installatie Remote Backup

Verkorte handleiding Beheer Website

HANDLEIDING SEND2 APP

Vanaf 13 mei 2013 is de beschikbare ruimte zelfs vergroot naar 15 GB! (Dit betreft Gmail + Google Drive samen)

Wij hebben een pagina gemaakt waar alle informatie, waaronder u ook onze algemene privacyverklaring te vinden is.

Aan de slag met Twitter

REPUTATIE, RELATIES, TIPS & TRAINING DOOR MICHIEL HOLSHEIMER (CONTENT BRIDGES)

Bij onze verwerking houden wij ons aan de eisen die de Wet bescherming persoonsgegevens (Wbp) stelt. Dat betekent onder andere dat wij:

Meest gestelde vragen en antwoorden. Inhoudsopgave

Wanneer je de Apps installeert via de Ipad, vergeet ze dan zeker niet te synchroniseren via itunes met je pc of omgekeerd.

BYOD-Beleid [Naam organisatie]

Unit-ICT Docs Handleiding

1 INLEIDING. 1.1 Inleiding. 1.2 Webbased. 1.3 Alle voordelen op een rij

Over PHP. PHP en MySQL. 1.1 Inleiding. In dit hoofdstuk maak je kennis met PHP. Hoe werkt deze

Zakelijk gebruik van je smartphone, tablet en PC. Marcel Maspaitella tools2work Cybersoek, 25 juni 2013

Werken zonder zorgen met uw ICT bij u op locatie

Algemene Voorwaarden. Artikel 1 - Doelstelling

Handleiding OwnCloud voor SG de Overlaat

Shenandoa a Forensic Challenge DIGITAL INVESTIGATION B.V.

Cookiebeleid: Privacybeleid:

GEBRUIKERSOVEREENKOMST Versie december 2011

Cloud2 Online Backup - CrashplanPRO

Intramed OnLine instellen en gebruiken. Voor Android tablet of telefoon

v.1.11 Verenigingenweb handleiding Genkgo koppeling: Exact Online

Google Drive. Wat is google drive. Wat heb je nodig en wat krijg je. Je aanmelden aan de cloud

ICT: HOOFDROLSPELER OF BACKSTAGE ASSISTANT? Steven Van Uffelen INCA Networks NV

Zelftest Digitale vaardigheden Verpleeghuiszorg & Zorg Thuis

Windows Training voor 50-plussers. PC50plus trainingen Eikbosserweg AK Hilversum tel:

OP AFSTAND ALLES ONDER CONTROLE. KORTE HANDLEIDING: REMOTE SERVICES.

Peelland ICT Online Back-up

Gratis e-book Checklist Webteksten Door René Greve, Webteksten en SEO, (

Handleiding. Opslag Online. voor Android. Versie februari 2014

6. Gebruikersaccounts

Monitoring en Engagement met BeSocialEasy.

Externe toegang met ESET Secure Authentication. Daxis Versie 2.0

Bewustwording en awareness TIPS EN HANDVATTEN OM HET RISICO OP EEN DATALEK TE VERKLEINEN

Let op! In dit PDF-bestand wordt voor de voorbeelden gebruikgemaakt van de Instant Messaging-software Windows Live Messenger.

Internet bestaat uit miljoenen computers over de gehele wereld.

ER IS NOG PLEK BIJ CURSUSSEN NAJAAR 2012!

16. Back-up en Restore

Beginnen met Drupal 7. Voor beginners

Compleet Boekhouden PRO

Je kunt nu inloggen in je eigen medewerker gegevens in Talent & Salaris (web), verder te noemen TSS.

Gebruikershandleiding 'Uw MobilePass Token installeren en gebruiken'

Windows 10 Installatie

WINDOWS 8. Windows Training voor 50-plussers

TuinHulp.com, Nieuwe Webservice voor Hoveniersbedrijven 2014

Beginnen met businessdesk

Inhoudsopgave. Wegwijzer voor Google Documenten/Agenda/Sites

Welkom bij Joyn DayCare. Je kunt gaan beginnen! Hoe werkt de ouder app en het ouderportaal?

Inleiding Het adres Hoe werkt ? Je adres registreren Aanmelden bij Outlook Schermonderdelen...

HOE OMGAAN MET DE MELDPLICHT DATALEKKEN?

Handleiding: Telewerken op MacOS

KraamZorgCompleet OnLine instellen en gebruiken. Voor Android tablet of telefoon

Digitale documenten. Peter. 1 van 15. Inhoudsopgave

Gebruikershandleiding MobiDM

Gebruik tweefactorauthenticatie

Extra Maak een Twitter zoekprofiel

Help! Mijn website is kwetsbaar voor SQL-injectie

ICT HANDLEIDING TELEWERKEN. Versie 2010

Fidura Enterprise. Documentatie Installatie BTW 2012 Fix, Versie / / 3.0.1

Transcriptie:

Datalekken: praktijkvoorbeelden Security Bootcamp

Datalekken Verschillende oorzaken Technische kwetsbaarheden Missende patches, bugs, Gaan we vandaag niet op in Onkunde / missende procedures Onjuist redigeren Metadata niet verwijderen Niet-publieke gegevens publiek aanbieden 2

3

Google dorks Google dorks / Google Hacking Google indexeert alles Ook per ongeluk gepubliceerde gegevens Google Hacking Databases ( GHDB ) Specifieke zoeksleutels: Zoek alleen in sites die eindigen op.nl Zoek alleen in PDF s Vind spannende zoekwoorden 5

Google dorks, vervolgd Videocamera s: intitle: Live View / - AXIS 210 inurl:view/indexframe.shtml intitle:liveapplet inurl:lvappl intitle: i-catcher Console - Web Monitor 6

Google dorks, vervolgd Koopcontracten: filetype:pdf site:.nl negentienhonderd -statuten 7

8

Google dorks, vervolgd Backups van databases: filetype:sql "phpmyadmin SQL Dump" Waarom interessant? Dump van gebruikersnamen Waarom geen wachtwoorden? Dan wordt het wel heel makkelijk Waar kijken we dan naar? Z.g.n. wachtwoord-hashes Wachtwoord hash = makkelijk Hash wachtwoord = praktisch onmogelijk Toch kraken! 9

10

Google dorks, vervolgd Lekke websites opsporen: inurl:"id=" & intext:"warning: mysql_fetch_assoc() site:.nl Vervolgens tools de kwetsbaarheden uit laten buiten en je kunt: Mogelijk alle data stelen Mogelijk alle data wijzigen en verwijderen Mogelijk het systeem overnemen 11

Mobiele apps t Ultieme afluisterapparaat: 12

Mobiele apps, vervolgd Grindr, dating-app voor mannen Extra beveiligingslaag toegevoegd in 2012 AES-versleuteling ingevoerd na eerdere hack Sleutel wordt onversleuteld uitgewisseld Werkt op basis van GPS-coördinaten: Tokens van 24 dichtstbijzijnde gebruikers worden doorgegeven Token kan gebruikt worden om aan te melden Toegang privéprofiel Toegang chat-systeem: historie en nieuwe berichten versturen GPS-coordinaten te spoofen Matrix over Nederland / Alle gebruikers semi-realtime uit te peilen Plot op Google Maps https://www.os3.nl/_media/reports/grindr.pdf 13

Mobiele apps, vervolgd Grindr is niet uniek Blendr Tinder Goeie suggesties uit de zaal? :-) Als jouw GPS-locatie gebruikt wordt kan ie lekken Via kwetsbaarheden in de app Via onversleutelde diensten van derden Als apps GPS-locaties gebruiken kunnen ze gespoofd worden In het voordeel van derden 14

Peer-2-peer Software voor bestandsuitwisseling Zogenaamde peer-2-peer -applicaties (p2p) Even snel de laatste media binnenhalen Muziek, films, boeken, software,... Een gebruiker deelt zelf ook bestanden Vaak onbewust Wellicht privacygevoelige informatie 15

Peer-2-peer, vervolgd Server: index van alle bestanden 1.000.000+ clients / server 1 2 3 4 5 16

Peer-2-peer, vervolgd 2 3 zoek paspoort serverlijst? 1,2,3,4,etc,100 4 zoek paspoort 1 17

9 maart 2011 18 18

9 maart 2011 19 19

20

9 maart 2011 21 21

22

17 April 2009 23

Peer-2-peer, vervolgd Mogelijke gevolgen voor uw organisatie Paspoorten zijn slechts een voorbeeld DigID-wachtwoord Creditcardgegevens Belastingaangifte Mailbox Medische gegevens Ontwerptekeningen 24

25

26

27

28

29

Conclusie Denk goed na over welke data je aan wie en hoe ter beschikking stelt Denk goed na over de voor- en nadelen van een dienst Voor niets gaat de zon op Een ongeluk zit in een klein hoekje 30

Vragen? 31

Bedankt voor de aandacht! 32