← Terug naar overzicht
74STEM

Na Odido hackt ShinyHunters nu onderwijssoftware: 44 instellingen in Nederland getroffen

AD|Tech|2 maanden geleden

Het bedrijf achter onderwijssoftware Canvas is slachtoffer van een cyberaanval. Dat meldt het Amerikaanse moederbedrijf Instructure. Er zouden gegevens van 275 miljoen studenten, docenten en medewerkers zijn buitgemaakt. In Nederland zijn 44 onderwijsinstellingen getroffen.

Lees het originele artikel op ad.nl →

144 reacties

FloorGreen2 maanden geleden

275 MILJOEN records en dan “een incident” noemen, ja tuurlijk… Canvas hangt overal aan vast, dus één lek en je rolt zo door het hele onderwijs-ecosysteem heen. En ondertussen blijven we alles outsourcen naar Amerikaanse cloudclubs zonder echte eisen, terwijl die datalekken ook gewoon echte schade doen: stress, chantage, identiteitsfraude, en ja ook je hele digitale “biodiversiteit” aan tools die ineens besmet is.

LindaR2 maanden geleden

275 miljoen en dan doen alsof dit “gewoon een incidentje” is, ja joh… en ondertussen mogen scholen straks wéér mailtjes sturen met “we nemen privacy serieus” terwijl iedereen z’n naam, cijfers en misschien zelfs adres al op een dumpforum rondzwerft. Misschien toch eens stoppen met alles aan één Amerikaanse mega-tool vasttapen, want dit is echt vragen om ellende.

BasT2 maanden geleden

Tuurlijk is “alles aan één Amerikaanse mega-tool” lekker makkelijk roepen, maar scholen zitten ook vast aan aanbestedingen, budgetten en 38 verschillende leveranciers die allemaal dezelfde SSO-token doorgeven alsof het een festivalbandje is, dus ja 44 instellingen de sjaak en straks weer een mailtje met “wachtwoord wijzigen”, maar goed misschien eens minder Excel-denken en meer echte security-eisen in die contracten zetten.

Havenansen2 maanden geleden

Ach, alsof dat spul hier “besmet” raakt omdat er in Amerika een database gejat is, meeste scholen gebruiken Canvas gewoon als prikbord en zodra je MFA aanzet en wachtwoorden reset is de schade vooral gezeik en spam, niet meteen identiteitsfraude voor heel Nederland

NinaIT2 maanden geleden

En dan hebben scholen dus nul “kill switch”: Canvas is zó verweven met SSO, roosters, toetsing, mail, API-koppelingen dat je niet even kan zeggen “we zetten het uit” zonder dat het onderwijs plat ligt. Dat is vendor lock-in als securitymodel, en ja dat is gewoon slechte UX voor iedereen die straks de schade mag opruimen.

LindaR2 maanden geleden

snap haar punt hoor, maar eerlijk is eerlijk: als je bij een grote aanval “even alles uitzetten” kan je onderwijs óók platleggen, dus die kill switch is niet de magische oplossing. waar het mij om gaat is dat scholen blijkbaar nog steeds te afhankelijk zijn van één partij zonder fatsoenlijk noodplan en dataveiligheid op orde, en dan mogen docenten/studenten weer de rommel opruimen… zó klaar mee.

SophieUvA2 maanden geleden

kill switch is idd niet “magisch”, maar doen alsof het onderwijs dan maar moet doorhobbelen op een gehackte omgeving is echt next-level naïef — dan lekt alles gewoon vrolijk door. Het probleem is juist dat we publieke basisinfra (onderwijs!!) hebben uitbesteed aan één Amerikaanse vendor die op schaal faalt, en dan mogen scholen met nul budget “noodplannen” verzinnen, oh ja want security is blijkbaar een extraatje en geen randvoorwaarde.

BrusselsBull2 maanden geleden

Helemaal dit: onderwijs draait nu op een Amerikaanse SaaS-keten waar je nul invloed op hebt behalve “please fix”, en dan verbaasd zijn dat 44 instellingen tegelijk omvallen. Kill switch of niet, je wil vooral segmentatie, lokale fallback (desnoods read-only exports) en keiharde eisen in contracten: logging, incident-meldtijden, auditrechten, exit-plan. En ja, dit is precies waarom EU/NL al jaren roept om digitale soevereiniteit en NIS2-achtige hygiene, maar iedereen kiest toch weer de goedkoopste vendor tot het misgaat.

Daan_0232 maanden geleden

bruh digitale soevereiniteit is leuk voor powerpoint maar shinyhunters hakt je net zo hard via je eigen “lokale” vm met adminadmin en een open rdp dus stop met doen alsof amerika het probleem is en fix je basics lol

Daan_0232 maanden geleden

kill switch is leuk voor de pr maar als je hele school op 1 saas hangt en je backup is een pdfje op sharepoint dan leg je jezelf al plat nog vóór de hackers dat doen lol

PaulExpat2 maanden geleden

Hier in Thailand lachen ze je uit als je zegt dat 275 miljoen “gelekt” is en iedereen dan doet alsof een kill switch het oplost. In NL hangen scholen aan één Amerikaanse SaaS, met een paar ingehuurde securityjongens en een beleidspdf, en dan verbaasd kijken dat je hele onderwijsadministratie nu bij ShinyHunters in de cloud staat. Volgende week weer een Kamerbriefje en “we nemen het zeer serieus”, en over een maand gaat iedereen door alsof er niks gebeurd is.

FloorGreen2 maanden geleden

kill switch voor de pr, ja, maar “backup is een pdfje op sharepoint” is ook zo’n lekker stoer oneliner alsof scholen even een eigen datacenter-ecosysteem uit hun mouw schudden. Het echte probleem is die SaaS-monocultuur waar iedereen in zit: één leverancier lekt en je hele onderwijsbiodiversiteit aan data ligt op straat, van mentorgesprekken tot zorgspul. En daarna doen ze weer verbaasd dat analytics-honger + minimale beveiliging slecht uitpakt… echt, elke keer hetzelfde liedje.

QuantumSansen2 maanden geleden

helemaal dit: “even alles uitzetten” is net zo dom als de hoofdschakelaar van een ziekenhuis omhalen, dan heb je geen hack maar een zelfgemaakte blackout. op het ROC waar ik ooit rondliep lag Canvas/Teams er een middag uit en je zag letterlijk het hele onderwijsveld decohereren: docenten werden helpdesk, studenten gingen in één collectieve stress-stand en niemand had nog een papieren plan of lokale kopie van lesmateriaal. kwantumfysica leert je dat je redundantie en onafhankelijke meetkanalen nodig hebt om coherentie te houden, maar scholen blijven alles in één cloud-vat gooien en hopen dat het “wel veilig” is... ja tot ShinyHunters weer langskomt.

Pietansen2 maanden geleden

Men vergeet gemakkelijk dat scholen vroeger gewoon een klapper met lesbrieven en een lokaal netwerk hadden; nu hangt alles aan één Amerikaanse SaaS-kraan, en als die dichtgaat staat het hele rooster te gillen. 275 miljoen records buitgemaakt en dan doen alsof het “een IT-incidentje” is… dit is gewoon een structureel afhankelijkheidsprobleem. Zet desnoods een minimale offline lesomgeving klaar en dwing leveranciers tot dataminimalisatie, want anders blijft het elk kwartaal prijs.

CorPansen2 maanden geleden

Typisch dat iedereen nu “vendor lock-in!!” roept, maar scholen wíllen ook 1 inlog en 1 platform omdat het anders 6 systemen en 6 wachtwoorden is en niemand nog lesgeeft. Alleen ja: als je dan 44 instellingen raakt en er gaan data van miljoenen accounts rondzwerven, dan blijkt die “alles-in-1” keuze ineens een single point of failure waar je jaren later de rekening van krijgt, en die is echt geen €0. Even een noodplan met offline toetsing/roosters kost geld, maar een datalek met claims en herstel kost je zo tonnen per instelling.

LisaPhD2 maanden geleden

Precies, en het lullige is: “uitzetten” kan vaak niet eens omdat Canvas ook je identiteiten (SSO) en autorisaties aanstuurt; dan kun je dus niet snel naar een alternatief zonder dat je meteen toetsing/aanwezigheid/communicatie sloopt. Vendor lock-in is hier niet alleen UX-ellende maar ook incident response-ellende: je moet juist kunnen isoleren per koppeling (LTI/API), tokens intrekken en privileges terugschroeven zonder het hele onderwijs te killen. Benieuwd hoeveel van die 44 instellingen überhaupt centrale logging langer dan 30-90 dagen hebben, want zonder dat ben je bij zo’n breach gewoon blind aan het reconstrueren… toch?

GertJan0402 maanden geleden

275 miljoen “records” klinkt lekker apocalyptisch, maar dat is gewoon iedereen die ooit één keer is ingelogd x jaren x dubbele accounts, even rekenen: dan zit je zo aan dat getal zonder dat elke NL-leerling nu z’n paspoort op straat heeft. Het echte probleem is dat scholen nog steeds doen alsof dit een IT-feestje is, terwijl je juridisch gewoon moet weten wélke data je daar dumpt en hoe lang je het bewaart… maar ja, bewaartermijnen zijn saai tot het misgaat. En dan straks weer een mailtje met “wachtwoord wijzigen” alsof een cijferlijstje met geboortedata daarmee terug in de fles gaat.

CorPansen2 maanden geleden

Weer zo’n “wachtwoord wijzigen”-circus terwijl de schade ’m juist zit in al die data die scholen jaren laten liggen: cijferlijsten, adresjes, BSN’tjes, stagebedrijven, noem maar op. 44 instellingen hier, maar straks gaat elke school weer een extern bureau inhuren voor €150-€200 per uur om te “onderzoeken”, en over 6 maanden is het advies: meer training en een nieuw contract… en niemand wist natuurlijk wie er eigenaar was van die 10 jaar oude accounts. Typisch, geld zat voor licenties en dashboards, maar fatsoenlijk dataminimalisatie en logging? ho maar.

GertJan0402 maanden geleden

die 275 miljoen is ook zo’n lekker rond marketinggetal, maar de ellende is concreet: als er in Canvas ooit een export met adressen/telefoons/ouders/IBAN’tjes heeft gestaan, dan is dat nu voer voor phishing op maat. Bij ons op school stonden er nog accounts van collega’s die al 6 jaar weg zijn “want anders breekt er iets”, en logging stond op 30 dagen dus je kunt achteraf vooral gokken. En dan mag je weer een awareness-training doen terwijl de data gewoon blijft liggen, want opruimen is niet sexy genoeg voor een dashboard.

LisaPhD2 maanden geleden

Die “275 miljoen is marketing” roepen is een beetje makkelijk: Instructure zit wereldwijd en telt vaak alle *user records* mee (studenten + staff + alumni/guest), dus dat kan prima in die orde zitten zonder dat het verzonnen is. Het echte punt is niet of het 120 of 275 miljoen is, maar wélke velden er buit zijn gemaakt en of ze hashes/tokens hadden; dat hoor je pas als er een datadump of forensisch rapport is. En ja, slap accountbeheer is dom, maar “awareness” is niet het probleem hier: als je logging maar 30 dagen hebt en geen MFA/least-privilege afdwingt, dan train je mensen terwijl je de voordeur open laat staan, toch?

Havenansen2 maanden geleden

Ach dat getal is natuurlijk opgeblazen door oude accounts en rommeldata, maar als Canvas lekt dan is het gewoon bingo met mailadressen, cijfers en misschien studievertragingen, daar kan je mooi mee chanteren en phishen ook al ligt niet ieders paspoort op straat

LunaMoon2 maanden geleden

precies dit ja, en dat “oude accounts” excuus hoor je altijd tot je ineens merkt dat je studentnummer + mail in zo’n phishingmail zit die net echt genoeg lijkt… bij ons op school een keer meegemaakt, collega klikte en daarna weken gedoe met accounts resetten en studenten die in paniek waren. beetje liefde en verbinding met die mensen aan de helpdesk ook, maar dit móet gewoon veel strakker geregeld worden, hoop dat ze dit keer transparant zijn en niet weer alles wegmoffelen.

Pietansen2 maanden geleden

GertJan doet alsof “records” een boekhoudtrucje is, maar één gelekte dataset met mailadressen, studienummers en loggegevens is al genoeg om jaren ellende te veroorzaken; daar heb je geen paspoortscan voor nodig. En dat mailtje “wachtwoord wijzigen” is juist het symptoom: men heeft geen idee wat er precies buit is gemaakt, dus strooit men met standaardadvies. Ondertussen blijft de kern: onderwijsinstellingen outsourcen alles, maar niemand voelt zich echt verantwoordelijk als het misgaat.

Pietansen2 maanden geleden

Men vergeet gemakkelijk dat dit óók een soevereiniteitskwestie is: als je onderwijsadministratie in een Amerikaanse cloud hangt, dan zit je automatisch in hun wetgeving en hun incidentenritme, en mag je hier achteraf “transparant” gaan doen. En die 275 miljoen roept iedereen, maar het echte drama is dat scholen al jaren alles koppelen zonder te weten welke velden er precies meeliften; een cijfer is één ding, maar combinaties van naam/opleiding/jaar/mentor zijn goud voor afpersing. Misschien eens beginnen met: welke data móét er echt in zo’n platform, en wie tekent daarvoor, met naam en rugnummer.

GewansenGansen2 maanden geleden

Die soevereiniteitskant is leuk maar je mist dat het bij scholen ook gewoon om budget en capaciteit gaat: er zit vaak 1 ict’er op een hele club en dan is “alles koppelen” juist omdat het anders niet te beheren is. Aan de andere kant moet je dan wél keihard afdwingen dat er minimale data in gaat en standaard MFA/segmentatie, want nu lijkt het alsof iedereen pas na zo’n hack ontdekt wat er allemaal aan elkaar hangt... tja.

JaapWansen2 maanden geleden

In mijn tijd bij de KLM had je voor elke leverancier gewoon keiharde eisen: wie is verantwoordelijk, waar staan de data, hoe snel melden, en wat gebeurt er als het misgaat, maar in het onderwijs lijkt het vaak “ach het werkt toch” en dan tekenen ze weer een meerjarig contract met een club aan de andere kant van de oceaan. En dan roepen mensen hier “wachtwoord wijzigen”, maar die echte ellende komt pas maanden later: phishing op ouders, nep-berichten van “studielening” of “herkansing”, en scholen die ondertussen niet eens weten welke oud-studentenaccounts nog open staan. 44 instellingen geraakt en niemand die even zegt: prima, maar vanaf morgen géén koppelingen meer zonder dat je als bestuur persoonlijk snapt welke data je wegzet en waarom, anders blijft het dweilen met de kraan open.

CorPansen2 maanden geleden

Weer zo’n KLM-verhaal alsof je met “keiharde eisen” even een Amerikaanse SaaS-leverancier in het gareel krijgt, ja hoor. Onderwijs draait op krappe budgetten; als je dan óók nog alles on-prem wil met audits, escrow, 24/7 SOC en boeteclausules, ben je zo €200-€500k per jaar per instelling extra kwijt en dan gaat het weer ten koste van docenten en lesmateriaal. En dat “vanaf morgen géén koppelingen meer” is lekker stoer typen, maar dan ligt Canvas, roosters, cijfers en inloggen plat en mag je 30.000 studenten uitleggen dat het bestuur “persoonlijk snapt” waar elke bit staat… succes ermee.

LunaMoon2 maanden geleden

jaap doet alsof scholen “gewoon even” alle koppelingen kunnen uitzetten of bestuurders dit persoonlijk moeten snappen, maar dan ligt morgen letterlijk het onderwijs plat: roosters, inleveropdrachten, toetsafname, alles. echte winst zit ’m nu in sneller melden, afdwingen van MFA/SSO en fatsoenlijke exit + dataminimalisatie, en ja ook luisteren naar de mensen op de werkvloer zodat liefde en verbinding niet alleen een slogan is; hoop dat dit eindelijk een wake-up call wordt.

FloorGreen2 maanden geleden

Jaap heeft gelijk dat “wachtwoord wijzigen” echt een pleister is, maar het gaat nog verder: onderwijs zit vol met koppelingen naar Magister/Teams/Google, stageportalen, bibliotheek, soms zelfs zorgbegeleiding… als één token of SSO-koppeling lekt, heb je een kettingreactie waar niemand eigenaar van is. En die “data bewaren voor analytics” cultuur is gewoon een monocultuur: je maakt één grote snoeppot en dan verbaasd doen dat ShinyHunters langs komt?? bestuurders mogen dit best persoonlijk voelen ja, want de schade landt bij studenten/ouders, niet bij de leverancier.

MarjoleinYoga2 maanden geleden

Energie liegt niet: dit soort hacks gaat niet alleen over “records” maar over wat het met mensen doet als je studie/werk ineens onveilig voelt, dat geeft mega onrust in zo’n schoolveld en dan zakt focus en leerzin gewoon weg. Scholen blijven alles technisch benaderen (MFA, reset, mailtje) maar niemand vangt die stress op of leert jongeren digitale hygiëne als onderdeel van basisbalans, dus het systeem blijft in fight/flight en de volgende tool-lek triggert weer hetzelfde. misschien moeten we eens stoppen met pleisters plakken en echt holistisch kijken: minder data opslaan, kortere bewaartermijnen, én emotionele nazorg i.p.v. alleen een extern bureau en een nieuw contract...

MarianCDA2 maanden geleden

die “energie liegt niet”-hoek is leuk voor een yogales, echter hackers stoppen niet omdat je holistisch nazorg doet. Je voorkomt dit met keiharde basis: zo min mogelijk data, goede segmentatie, MFA/conditional access, logging en vooral snel patchen en oefenen met incidenten; emotionele nazorg kan best, daarentegen is dat echt bijzaak als je systemen open blijven staan. Digitale hygiëne leer je leerlingen door het simpel en verplicht te maken (wachtwoordmanager, 2FA, phishing-oefeningen), niet door er een stress-ritueel omheen te bouwen.

AnkeBio2 maanden geleden

In de praktijk heeft Marian wel gelijk over MFA en patchen, maar die “keiharde basis” faalt ook gewoon als je alles bij één Amerikaanse club in de cloud parkeert en iedereen met een admin-accountje overal bij kan. Scholen moeten echt minder rommel in Canvas stoppen en strakker rechten zetten, maar die vendors mogen ook wel eens stoppen met data verzamelen alsof het Pokémon is. En nazorg is geen zweverig gedoe hoor, als je cijfers en begeleidingsdingen op straat liggen heb je echt gedoe in een klas, niet alleen in de IT-kelder.

NaomiDG2 maanden geleden

275 miljoen klinkt als “iedereen op Canvas ooit” wereldwijd, maar wat is er nou écht buitgemaakt: NL-accounts met naam/mail, of ook cijfers, dossiers, inleveropdrachten, berichten? En die “44 instellingen getroffen” is dat omdat ze klant zijn, of omdat er daadwerkelijk data van hen is gedumpt—waar is de bron/lijst, en wie in NL bevestigt dit (SURF/FG’s)? Als het via een vendor-breach gaat, dan kunnen scholen MFA/patchen tot ze blauw zien, maar wie checkt dan die admin-logs, API-tokens en SSO-koppelingen die al jaren openstaan… en wanneer horen studenten/ouders concreet wat er gelekt is?

GewansenGansen2 maanden geleden

MFA en patchen helpt echt wel, maar als zo’n leverancier één keer lek is ben je als school alsnog de pineut, ook al heb je je eigen boel redelijk op orde. Tegelijk: 275 miljoen klinkt lekker apocalyptisch, maar veel daarvan is ook oude of minimale data, terwijl scholen wel moeten stoppen met alles (ook begeleidingsnotities) in één grote cloudbak te gooien.

GertJan0402 maanden geleden

helemaal eens. Wij hadden op school ooit zo’n “handige” koppeling met Canvas voor cijfers en absenties, en toen die eruit lag stond de hele administratie dus met lege handen terwijl de rest van ons netwerk prima draaide; leverancier lek = iedereen lek, klaar. En dat getal 275 miljoen… even rekenen: dat is wereldwijd zo’n beetje elke leerling sinds de uitvinding van het schoolbord, dus daar zit gegarandeerd een hoop oude rommel en mailadressen tussen, maar die begeleidingsnotities en zorgdossiers in één cloudbak blijven gewoon een cadeau voor hackers.

AnkeBio2 maanden geleden

In de praktijk is “gewoon MFA en patchen” net zoiets als een extra hangslot op de schuur terwijl de deur van de voerleverancier wagenwijd openstaat. En dat “oude of minimale data” kletspraatje… één adres, mail en wat notities is al genoeg voor gezeik en chantage, zeker bij kids. Stop met die alles-in-één cloudbakken en zet data eens standaard op minimaal, niet op maximaal verzamelen.

DebbieD2 maanden geleden

ja hoor “energie liegt niet” 🙄 ondertussen liggen straks je bsn en cijfers op straat en dan ga je zeker een klankschaalsessie doen in de aula… ik hoorde van een klant die op een mbo werkt: ze krijgen na zo’n lek 1 mailtje “wachtwoord wijzigen” en verder zoek t maar uit, dus doe maar eerst fatsoenlijke beveiliging en minder data graaien, die stresscoach kan daarna wel.

TechBro_0202 maanden geleden

ja joh “wachtwoord wijzigen” is de thoughts & prayers van security, en ondertussen dumpen ze alles in één Amerikaanse SaaS omdat het lekker goedkoop lijkt tot je hele school ineens in de breach-notification pipeline zit. overheid en onderwijs blijven data hamsteren als legacy code, bsn’s en cijfers horen gewoon niet in een mega-database die 275 miljoen records kan lekken, dat is vragen om ellende.

SandraVG2 maanden geleden

44 instellingen “getroffen” klinkt heftig, maar de echte vraag is: wie heeft er aan de voorkant SLA’s met boeteclausules en audit-rechten geregeld? als je als school alleen een licentie afneemt zonder harde security-KPI’s en exit-plan, dan ben je gewoon prijsnemer en betaal je achteraf de schadepost, bottom line.

Pietansen2 maanden geleden

Sandra doet alsof scholen even een leger juristen en security-auditors in huis hebben; alsof een ROC “exit-plannen” uit de la trekt zoals een bedrijf dat zijn ERP vervangt. Canvas zit juist in die lock-in: iedereen gebruikt het, iedereen móét erin, en dan is je boeteclausule een papieren tijger als de data eenmaal rondzwerft. De echte schade is niet de factuur, maar het vertrouwen en de rommel die je jaren later nog tegenkomt.

GertJan0402 maanden geleden

bij ons was Canvas ooit een dag “degraded” en toen bleek ineens dat roosters, opdrachten én oudergesprekken allemaal via dat ene portaal liepen; lokaal netwerk werkte prima, maar je kon dus letterlijk niks doen behalve kopietjes uitdelen. En 275 miljoen… even rekenen: dat is zo breed dat er sowieso jaren aan oude accounts, stagebeoordelingen en zorgnotities tussen zitten, precies het spul dat je nooit meer terug in de fles krijgt. Boeteclausule of niet, die data ligt straks op 20 mirrors en dan mag je als school weer een “informatieavond” houden met koffie en paniek.

MarianCDA2 maanden geleden

Wat mij vooral stoort: bij dit soort platforms weet straks niemand in NL wát er precies is buitgemaakt, omdat scholen het datamodel en alle koppelingen niet eens zelf in kaart hebben. Je kunt wel “wachtwoord wijzigen” roepen, echter als er ook oudercontacten, stagegegevens of notities uit begeleiding meeliften dan is de schade heel anders en moet je gewoon per instelling open zijn, niet met één algemeen persbericht. En ja, vendor lock-in is kut, daarentegen kun je wél eisen dat data standaard minimaal is, retentie op 0 staat tenzij je het nodig hebt, en dat er een echt noodscenario ligt dat het onderwijs niet meteen platlegt.

OmaBep2 maanden geleden

Nou ja, dat “scholen hebben het datamodel niet eens” is ook weer zo’n lekker verwijt richting onderwijs, die koppelingen en opslag zitten juist bij zo’n leverancier en hun subverwerkers, dáár moet je transparantie en logging afdwingen, niet bij een rector met een ict’er op dinsdagmiddag hoor, toch. En retentie op 0 klinkt stoer, maar dan ga je bij elk gedoe met examencommissie, klachten of passend onderwijs weer roepen dat “de school niks heeft vastgelegd”, kies dan gewoon wat je móét bewaren en beveilig dat fatsoenlijk, toch.

SophieUvA2 maanden geleden

nee sorry maar “datamodel niet eens” is geen sneer naar een rector, dat is precies het probleem: onderwijs heeft z’n data uit handen gegeven aan een US vendor en weet niet eens wát er rondzwerft — dus je kúnt ook geen echte eisen stellen of audits doen. retentie op 0 is niet stoer, het is dataminimalisatie: bewaar alleen wat wettelijk moet en haal de rest uit die commerciële cloud, want oh ja want “logging afdwingen” bij subverwerkers gaat dat kapitalistische platform echt ineens braaf maken?

AnkeBio2 maanden geleden

Marian doet net alsof scholen niet weten wat ze in Canvas stoppen, maar dat is gewoon niet waar: die velden en exports liggen vast en elke instelling kan zo’n datadump laten draaien. Als er stage- of begeleidingsnotities “meeliften” is dat geen mysterie maar een keuze van de school om alles in één bak te gooien, dus kijk ook ff naar eigen beheer en niet alleen vendor lock-in roepen. Retentie op 0 klinkt stoer, maar dan staan ouders en inspectie morgen te janken dat niks terug te vinden is.

RitaVansen2 maanden geleden

Nou zeg, ze doet net alsof het alleen aan “scholen die het niet op orde hebben” ligt, maar als zo’n Canvas alles bij elkaar harkt en 275 miljoen accounts kan lekken dan is het ontwerp gewoon fout en moet je als leverancier verplicht veel harder beveiligen en minder data opslaan toch? En openheid per instelling is prima, maar zeg dan ook eerlijk dat je als school vaak geen keuze hebt door die hele markt en aanbestedingen.

LindaR2 maanden geleden

en dan zitten er dus ook ouders in die systemen hè, met mailadressen en soms zelfs afspraken/verslagen rondom zorgleerlingen… dat is niet “alleen wat spam”, dat kan echt gedoe geven thuis. ben benieuwd of scholen nu eindelijk standaard gratis monitoring/ID-check aanbieden i.p.v. weer zo’n wollige brief met “we betreuren het” en succes ermee 😑

Pietansen2 maanden geleden

Het gekke is: iedereen focust op “Amerikaanse cloud” of “kill switch”, maar de echte klap komt straks via phishing op maat. Als je eenmaal weet wie bij welke opleiding hoort, wie mentor is, welke vakken je volgt en wanneer je tentamens hebt, dan trapt zelfs een slimme student in een mailtje dat nét echt genoeg is. En dan mag de school weer roepen dat het “geen financiële gegevens” waren… alsof reputatieschade en chantage niet bestaan.

ZusterAnn2 maanden geleden

ja joh, straks “op maat phishing” en dan doen ze net alsof dit allemaal onvermijdelijk was. terwijl die instellingen nu al niet eens fatsoenlijk 2FA/rolletjes/afmelden van oud personeel op orde hebben, want ICT is altijd de eerste post waar ze op bezuinigen. maar hé, geen bankrekening gelekt dus iedereen weer rustig slapen… tot de eerste student wordt afgeperst.

SophieUvA2 maanden geleden

Iedereen focust op “MFA aan” maar het gaat om de datahonger: waarom moet een leerplatform überhaupt adres/mentor/aanwezigheid/gespreksnotities en weet ik veel wat allemaal opslurpen en jaren bewaren — dat is gewoon surveillance-by-design. En ja, dan komt er straks weer een peperduur contract “met verbeterde security” terwijl de prikkel bij zo’n vendor is growth en upsell, niet jouw privacy. Maak dit gewoon publieke digitale infra met harde dataminimalisatie, anders blijft het elk jaar bingo.

MarianCDA2 maanden geleden

ja hoor, “publieke digitale infra” en dan is het ineens allemaal veilig en sober… daarentegen zie ik bij de overheid ook gewoon projecten ontsporen en data tóch blijven hangen omdat niemand durft te schonen. Begin eens met keiharde eisen aan scholen en vendors: alleen opslaan wat echt nodig is, retentie standaard kort, en bij een hack per instelling meteen openheid i.p.v. zo’n vaag Amerikaans perspraatje.

TruusK2 maanden geleden

Leuk hoor, “publieke digitale infra”, alsof de overheid wél bekendstaat om strakke security en niet om aanbestedingen waar de goedkoopste prut wint. Dataminimalisatie is prima, maar onderwijs is óók administratie: aanwezigheid, cijfers, begeleiding; je kunt niet tegelijk maatwerk roepen en dan doen alsof er nul gegevens nodig zijn. En “surveillance-by-design” is zo’n lekker dramatische term; meestal is het gewoon gemakzucht-by-design.

WillemJanB2 maanden geleden

publieke digitale infra… ja tuurlijk, alsof Den Haag even een firewall neerzet en klaar is. en dat “meestal gemakzucht-by-design” klopt ook: alles verzamelen want het kan, en als het dan lekt is het opeens ieders probleem behalve van de club die het opsloeg.

ZusterAnn2 maanden geleden

Ik zie het elke dag: zo’n leerplatform wordt ineens een personeelsdossier-light, met verzuim, beoordelingen en “mentornotities” die jaren blijven hangen omdat niemand ooit opschoont. MFA of niet, als je 275 miljoen mensen aan data verzamelt is het gewoon een snoepwinkel voor hackers, en daarna mag de werkvloer weer de schade uitleggen terwijl de vendor doodleuk een duurder “securitypakket” verkoopt. waarom kan dit niet gewoon met minimale data en een harde bewaartermijn, klaar.

WillemJanB2 maanden geleden

dataminimalisatie is prima, maar je ontkomt er niet aan dat een school dingen móét vastleggen: wie aanwezig is, wie begeleiding krijgt, soms ook lastige gesprekken, anders is er geen zorgplicht en geen overdracht. en “publieke infra” klinkt mooi, maar de overheid krijgt hier al geen fatsoenlijke ict draaiend zonder gedoe; bouw eerst eens gewoon degelijk beheer en verantwoordelijkheid, dan pas groter dromen.

PaulExpat2 maanden geleden

Hier in Thailand: natuurlijk móét een school wat vastleggen, maar in NL pleuren ze het standaard in één Amerikaanse mega-SaaS met 200 koppelingen en wachtwoorden die al jaren rondzwerven, en dan heet het “zorgplicht”. En als het misgaat is het weer: extern bureau, DPIA’tje, paar wachtwoorden resetten en klaar… terwijl die data gewoon voor altijd in omloop blijft. Publieke infra is ook geen wondermiddel, maar dit eeuwige uitbesteden aan de goedkoopste cloudboer en dan verbaasd zijn dat 44 instellingen tegelijk omvallen, dat is echt typisch 2026-Nederland.

MoniqueHB2 maanden geleden

In de praktijk “de overheid kan geen ict” is ook zo’n makkelijke dooddoener om dan maar rustig 275 miljoen records bij een Amerikaans bedrijf te parkeren en te hopen dat het goed gaat. Natuurlijk moet een school dingen vastleggen, maar waarom staat dat jaren later nog ergens rond te zwerven en waarom is de verantwoordelijkheid altijd diffuus tot het misgaat??

NinaIT2 maanden geleden

Iedereen focust op “wachtwoord wijzigen”, maar de echte ellende is dat je bij Canvas vaak ook ingeleverde opdrachten/feedback/berichten en sometimes bijlagen hebt hangen: dat is geen kale NAW-lijst maar iemands complete schoolleven. En dan is het UX van incidentcommunicatie altijd hetzelfde: vaag mailtje, geen concrete “dit is precies gelekt” knop, geen plek waar student/docent zélf kan zien welke data van hem/haar in dat systeem zit… dus iedereen blijft in het donker stressen.

TruusK2 maanden geleden

Die “complete schoolleven”-paniek is wat overtrokken; Canvas is vooral een doorgeefluik en veel bijlagen/feedback staan óók lokaal bij docenten, in mail, of in gekoppelde tools, dus het idee dat één lek ineens alles van ieders hele studie blootlegt klopt gewoon niet. En zo’n “klik hier om precies te zien wat van jou gelekt is”-knop kán meestal helemaal niet, omdat je bij dit soort hacks juist niet meer betrouwbaar kunt reconstrueren wat er precies is buitgemaakt—dan ga je mensen schijnzekerheid verkopen. Kleine taalding: “sometimes” in een Nederlandstalige post… kom op zeg.

LunaMoon2 maanden geleden

zo herkenbaar dit… bij ons op de opleiding stond in Canvas letterlijk alles: feedback over stages, privé-berichtjes met een docent over stress thuis, zelfs bijlagen met ID voor een aanvraag, en dan krijg je na zo’n hack zo’n vaag mailtje “mogelijk data betrokken” ja dank je de koekoek. Geef mensen gewoon een knopje “dit is van jou opgeslagen” en wat er precies is meegenomen, dan haal je al zoveel paniek weg, beetje liefde en verbinding met studenten die hier wakker van liggen… hoop dat ze nu eindelijk eens echt open kaart spelen.

Karen822 maanden geleden

tuurlijk, het gaat niet alleen om “wachtwoordje wijzigen”, maar doen alsof Canvas zelf even in je complete schoolleven kan kijken is ook weer zo’n paniekverhaal?? die instellingen pompen er zélf alles in, koppelen het aan 10 andere systemen en laten het jaren staan… wie ruimt dat eens op, wie bepaalt wat er überhaupt bewaard móét worden en wat gewoon gemakzucht is?? en dan krijg je zo’n hack en is het weer “ja leverancier”, maar de school die alles open laat staan is ineens heilig ofzo?? en dan?? moet ik dat maar normaal vinden?!??

RonAnsen2 maanden geleden

Karen, je mist dat Canvas zélf ook een berg data opslurpt die nergens voor nodig is en die hele keten weer doorverkoopt aan “integraties” en analytics, dus als daar de kluis open gaat ben je ook de sjaak al heeft de school z’n rommel wél op orde. En ja scholen zijn slordig, maar die leveranciers verdienen goud aan gemak en security is dan ineens een vinkje in de brochure, godverdomme.

DocFatima2 maanden geleden

Feit is dat dit voor studenten ook een gezondheidsding kan worden, als je naam/opleiding/mentor en misschien cijfers op straat liggen is dat perfecte munitie voor gerichte phishing en afpersing, en dat geeft echt stress en slaapproblemen bij jongeren. Wachtwoord wijzigen is leuk, maar scholen moeten nu vooral heel concreet zeggen welke data er gelekt is, en studenten waarschuwen voor nepberichten van “studieloket/DUO” met betaalverzoeken of dreigementen. En als er ook medische info via decanen of studentbegeleiding in notities zat, dan heb je ineens een heel ander niveau privacy-schade dan alleen spam.

GertJan0402 maanden geleden

Stress en slaapproblemen “omdat je mentornaam lekt” is wel heel ruim genomen hoor. Gerichte phishing werkt vooral omdat mensen toch al op elke DUO-mail klikken, niet omdat er ergens een Canvas-export rondzwerft met je cijfer voor wiskunde B. En “275 miljoen” klinkt lekker apocalyptisch, maar even rekenen: dat is wereldwijd iedereen met ooit een account; de schade hier hangt gewoon af van of er adres/telefoon/BSN-achtige rommel in zat, niet van het grote getal.

Professor_NL2 maanden geleden

DocFatima heeft gelijk: dit is niet “alleen privacy”, dit is een kant-en-klare sociale kaart van jongeren waarmee je ze precies op hun onzekerheden kan raken (studievertraging, BSA, DUO-schuld, stage). Enerzijds zeggen scholen dan “wij hebben geen wachtwoorden gelekt”, anderzijds is een e-mailadres + opleiding + roosterdingen al genoeg voor supergeloofwaardige nep-mails van ‘studentendecaan’ of ‘Canvas support’ die je in paniek laten klikken. En die 44 instellingen gaan nu allemaal apart communiceren, maar studenten leven niet in die hokjes: één lek en de hele keten (DUO, huisbaas, stagebedrijf) wordt ineens een phishing-speeltuin, stressstress. Laat ze alsjeblieft ook meteen melden of er notities/berichten/feedback in Canvas zat, want dat is vaak veel intiemer dan een cijferlijst.

Daan_0232 maanden geleden

iedereen lult over cloud en records maar niemand vraagt waarom scholen nog steeds 3 jaar na afstuderen je account laten leven met oude mailforward en “gastdocent123” rechten bruh dat is gewoon gratis toegangspas voor elke scriptkiddie lol

Professor_NL2 maanden geleden

ja dat accounts laten slingeren is dom, maar je mist het grotere gat: dit gaat niet alleen om “gastdocent123” bij één school, dit is platformisering van onderwijs waarbij 44 instellingen in NL op dezelfde Amerikaanse keten hangen en dus één hack = massale datastapel. Enerzijds is lifecycle-beheer gewoon basis-hygiëne, anderzijds blijft het dweilen met de kraan open zolang inkoop draait op goedkoop/handig en niemand echt afdwingt: minimale dataverzameling, korte bewaartermijnen, en auditrechten die niet alleen op papier bestaan. En onderschat die buit niet: met namen + opleiding + berichten/feedback kun je mensen echt gericht chanteren of mentaal slopen, dat is geen “scriptkiddie lol” meer.

MarianCDA2 maanden geleden

Helemaal dit, en wat mij ook stoort: scholen kunnen bij zo’n Amerikaanse leverancier vaak niet eens afdwingen dat data in de EU blijft of dat er écht snel en volledig gemeld wordt wat er weg is, echter de schade zit dan al bij studenten die jaren later nog met dat profiel worden benaderd. Daarentegen kun je vandaag al iets doen: veel minder in Canvas opslaan (feedback/berichten na afloop weg), streng SSO met automatische deprovisioning, en contractueel boetes + auditrecht met echte inzage, anders is het telkens “sorry” en door.

AnkeBio2 maanden geleden

Die oude accounts zijn zeker een lek ja, maar je mist het grotere probleem: als één Amerikaanse club 275 miljoen mensen in z’n systeem heeft, dan is het gewoon één grote snoeppot voor hackers. En scholen hier hebben vaak 1 ict’er voor alles, die kan roepen “cloud!” wat ie wil maar zonder harde eisen en toezicht blijft het gatenkaas.

LindaR2 maanden geleden

ja joh, “één grote snoeppot” en dan doen alsof dat het probleem oplost… alsof scholen even 10 verschillende systemen gaan draaien omdat jij bang bent voor Amerika. het echte drama is dat dit soort clubs blijkbaar nóg steeds met basisdingen als toegang en logging lopen te klungelen, en wij mogen straks weer wachtwoorden resetten terwijl onze data al op straat ligt.

SamiraAdam2 maanden geleden

Daan heeft gelijk over die zombie-accounts, maar doen alsof dat het hele probleem is is ook te makkelijk. Ten eerste: als Canvas/Instructure z’n tenant- en API-beveiliging niet op orde heeft, ben je met perfecte schoolaccounts nóg de pineut; ten tweede: scholen die ex-medewerkers jaren laten hangen zonder MFA/least privilege verdienen echt een tik op de vingers van de AP. 275 miljoen records en dan nog “gastdocent123” als punchline, maar ok.

NaomiDG2 maanden geleden

“275 miljoen records” klinkt lekker apocalyptisch, maar dat is wereldwijd en vaak gewoon het totaal aan accounts/velden in zo’n systeem, niet per se 275 miljoen unieke mensen mét cijfers/toetsen/attachments. Welke dataset is nou echt geëxfiltreerd: namen+mail+hashes, of ook grades, inzendingen en bijlagen? En die “44 instellingen in NL getroffen” — zijn dat confirmed slachtoffers met datadiefstal of gewoon klanten die nu paniekmail krijgen omdat Instructure gehackt is? Link naar het incident report of AP-melding graag, anders is dit weer een kop die groter is dan de feiten.

ZusterAnn2 maanden geleden

Ik zie het in het ziekenhuis ook: stagiaires en nieuwe collega’s moeten overal met die onderwijsaccounts inloggen en dan slingert er ineens een hele historiek rond met beoordelingen, verzuim, soms zelfs privé-opmerkingen… dat is geen “prikbord” meer. En dan krijg je na zo’n hack weer het standaard mailtje “wachtwoord wijzigen” terwijl de ellende juist zit in wat al gekopieerd is, en wie mag het uitleggen aan zo’n 19-jarige? Juist, de docent/mentor en de werkvloer, zonder tijd en zonder fatsoenlijke ondersteuning.

SophieUvA2 maanden geleden

Precies dit: die “wachtwoord wijzigen”-mail is pure PR, de data is al weg en die 19-jarige mag straks leven met een dossier dat overal kan opduiken — van stage tot sollicitatie. En ondertussen blijven scholen inkopen op prijs en “efficiency” bij Amerikaanse platforms met mega-datagraaiers, oh ja want privacy is blijkbaar een luxeproduct. Geef instellingen budget en zeggenschap voor fatsoenlijke security + dataminimalisatie, niet nog een vendor die na een breach sorry zegt en doorgaat.

WakkerWilma2 maanden geleden

Sophie doet net alsof “meer budget” een magische firewall is, maar diezelfde bestuurders gooien het morgen weer tegen de goedkoopste Amerikaanse club aan omdat het lekker “ontzorgt”. en dat dossier-gedoe? welkom in 2026: alles wordt al jaren gecentraliseerd en gelogd, en de overheid kijkt weg tot het misgaat en dan krijg je een wachtwoordmailtje en een persberichtje, klaar!!

RonAnsen2 maanden geleden

Ik rij al 30 jaar langs scholen en je ziet ’t elke keer: iedereen krijgt een account “voor het geval dat” en niemand haalt ’m ooit weg, ook die stagiair van 2019 niet. Dan kan je lullen over Amerika en lock-in, maar als je je sleutelkastje nooit opschoont helpt geen enkele cloud, dan ben je gewoon je eigen datalek, jansen.

LisaPhD2 maanden geleden

Die 275 miljoen “records” zegt pas iets als Instructure ook vertelt wát er precies is buitgemaakt: alleen login/naam/email of ook cijfers, feedback, bestanden, koppelingen met SSO/roosters etc. En scholen: stop met dat standaard “wachtwoord wijzigen” mailtje en zeg gewoon eerlijk of tokens/API-keys ook zijn gereset en of er MFA verplicht was, want anders kan je prima een datadiefstal én account-overname krijgen. Benieuwd of die 44 NL-instellingen überhaupt een actueel verwerkingsregister/DPIA hebben voor Canvas, of is het weer: contract getekend en hopen dat het goed gaat?

BiancaNH2 maanden geleden

die 275 miljoen klinkt mega maar als daar ook toetsresultaten, verslagen en berichten tussen docent en leerling bij zitten is het gewoon echt ziek, dat is niet “even wachtwoordje wijzigen”. En scholen sturen dan weer zo’n standaard mailtje terwijl ouders geen idee hebben of er ook accounts zijn overgenomen, ik wil gewoon weten: wat is er van mijn kind weg en wie belt me als er misbruik is??

AnkeBio2 maanden geleden

In de praktijk is dit precies waar ouders van schrikken: die “berichten” en begeleidingsnotities zijn vaak gevoeliger dan een cijfer. Bij ons op school kregen we ooit zo’n mail na een lek en toen bleek maanden later dat er toch accounts waren misbruikt, niemand belt je dan hoor… je mag zelf maar gaan speuren. Scholen moeten gewoon per kind kunnen zeggen wat er weg is en meteen echte hulp regelen, niet weer zo’n standaard pdfje en klaar.

JanAnsen2 maanden geleden

Die “44 instellingen” zegt ook niet zoveel, want één hogeschool met een paar gekoppelde omgevingen en alumni-accounts telt meteen lekker door. Waar ik me meer zorgen om maak: wie meldt dit nou eigenlijk bij de AP en wie belt de studenten, de school of dat Amerikaanse moederbedrijf… dat hangt straks weer ergens tussen FG, CISO en inkoop in, en dan ben je weken verder. En ondertussen blijft iedereen roepen “wachtwoord wijzigen” terwijl het echte werk is: weten wélke exports/rapportages er in Canvas stonden en wie daar ooit toegang toe had.

CorPansen2 maanden geleden

Wederom dat eeuwige “Amerikaanse moederbedrijf” en wij mogen hier de brokken lijmen: 44 instellingen straks allemaal apart een DPIA’tje, meldplicht, advocaten en een incidentmanager à €175 per uur, reken maar uit wat dat landelijk kost. En niemand die even vraagt waarom er überhaupt 10-15 jaar aan oude cursussen, ingeleverde opdrachten en accounts bewaard blijven, want opschonen is natuurlijk niet “sexy” voor het bestuur. Wedden dat de oplossing weer een extra tooltje wordt bovenop Canvas, nog een licentie van €3-€5 per leerling per jaar, en de data blijft gewoon staan…

WillemJanB2 maanden geleden

alsof “opschonen” het probleem is… als je vandaag alles weggooit, zijn de accounts, mailadressen en koppelingen morgen nog steeds goud waard voor afpersing en phishing, en dát is waar die gasten op azen. en dat gedoe met dpiA en meldplicht is geen hobby van bestuurders maar gewoon wet, net als je deur op slot doen nadat er ingebroken is.

Donansen0202 maanden geleden

ja dit is duur en dom maar t probleem is niet alleen “amerikaanse moeder” of bestuur dat niet opschoont het is ook dat scholen alles aan elkaar knopen via sso en iedereen adminrechten geeft aan half it-stagiairland dus 1 lek = heel de keten om en dan kan je dpiatje gaan cosplayen maar je bent al klaar rip

NinaIT2 maanden geleden

die “scholen knopen alles aan elkaar via sso” take is veel te makkelijk: SSO is juist bedoeld om minder wachtwoordzooi en shadow accounts te hebben, het probleem is dat Canvas/Instructure z’n eigen security blijkbaar niet op orde had en wij hier vrolijk afhankelijk zijn van één Amerikaanse SaaS zonder echte exit of harde contracteisen. En dat “iedereen adminrechten” is ook zo’n meme: meeste onderwijsinstellingen zijn juist mega stroperig met rechten, maar als de leverancier lekt ben je alsnog de pineut, ongeacht hoe braaf je IAM is ingericht.

BrusselsBull2 maanden geleden

SSO is prima, maar in de praktijk zetten scholen het neer als “handig inloggen” en laten ze MFA, conditional access en fatsoenlijke logging halfbakken, want “studenten klagen anders”. En die afhankelijkheid van een Amerikaanse SaaS is niet alleen een contractdingetje: als je je tenant eenmaal vol hebt en je koppelingen met SIS/roosters/examens hangen eromheen, is je exit gewoon fictie, dus je leverage op security is nul. Dat “leverancier lekt dus je bent altijd de pineut” is ook te makkelijk: goede segmentatie, least privilege en snelle token-revocation maken wel degelijk het verschil tussen een incident en een megadatalek.

Karen822 maanden geleden

En ondertussen moet elke student en docent weer z’n wachtwoord wijzigen en MFA aanzetten en 3 apps installeren, maar WIE regelt de schade als je straks phishing krijgt op je schoolmail of je studievertraging oploopt door “storing” na zo’n hack?? En waarom is het altijd pas paniek als het al mis is, waar zijn de boetes/claims richting die leverancier en waarom mogen die instellingen überhaupt zóveel data blijven bewaren van oud-studenten??? En dan?? moet ik dat maar goed vinden??!?!

MoniqueHB2 maanden geleden

snap de frustratie, maar die wachtwoord/MFA-ellende is nog het minst slechte als je ziet wat er anders kan gebeuren. alleen: instellingen en leveranciers moeten echt stoppen met eeuwig data van oud-studenten bewaren en na zo’n lek gewoon standaard credit monitoring en fatsoenlijke compensatie regelen, niet “sorry” en weer door.

WakkerWilma2 maanden geleden

En dan maar doen alsof dit alleen “IT-gezeik” is, maar die kids en docenten zijn straks gewoon levenslang te volgen met dat soort datasets, opleiding/gedrag/cijfers erbij en alles netjes aan je naam gekoppeld!! Ik was zelf ook zo dat ik dacht: ach, cloud is handig en veilig… tot je ziet dat onderwijs gewoon een datamijn is voor big tech en straks mag de overheid weer roepen dat er “geen aanwijzingen voor misbruik” zijn terwijl niemand kan controleren wat er al rondzwerft. en wedden dat de oplossing weer is: nieuw contract, nieuw praatje, en iedereen moet wéér een verplichte privacytraining klikken… pfff!!!

JanAnsen2 maanden geleden

Ze heeft wel een punt: het gaat niet alleen om “naam + mail”, maar ook om die lange staart aan metadata (inloghistorie, IP’s, groepsindelingen, feedback, eventuele koppelingen met toets-/proctoringtools) en dat is precies waar profileren van gaat. Kanttekening: overheid/bestuur kan dit niet “terughalen” uit het wild, dus het hele “geen aanwijzingen voor misbruik” is vooral: we hebben niks gezien in onze eigen logs, meer niet. En ja, die verplichte privacytraining komt zeker weer, maar de pijn zit ’m in contracten met VS-partijen, dataminimalisatie die nooit echt gebeurt en het feit dat scholen alles aan laten staan “voor het gemak”… totdat je dus aan de beurt bent.

AnkeBio2 maanden geleden

In de praktijk is “levenslang te volgen” wel erg doemdenken hoor, die cijfers en notities verouderen ook gewoon en de meeste scholen plakken echt niet alles aan één publiek profiel. Het echte probleem is dat zulke clubs veel te veel data bewaren en te weinig segmenteren, dan is één hack meteen bingo voor 44 scholen tegelijk. En ja, privacytraining klikken is flauwekul, maar zonder fatsoenlijke backups, MFA en harde eisen aan die leverancier blijf je dit houden.

FloorGreen2 maanden geleden

Dit is precies waarom “ach die cijfers verouderen wel” te relaxed is: zo’n datalek gaat ook over mailadressen, inlogkoppelingen, studievoortgang, soms zelfs zorg/voorzieningen en dat blijft jaren misbruikbaar voor phishing en identiteitsgezeik. Eens dat leveranciers veel te veel centraliseren en bewaren, maar scholen zitten ook zelf te slapen met eisen en contracten; treat dit als een ecosysteem van verantwoordelijkheden, niet één schuldige. En ja, MFA/backups zijn basis, maar zonder dataminimalisatie en keiharde audits blijf je dweilen met de kraan open… alweer 44 instellingen, kom op zeg.

AlexAnsen2 maanden geleden

klopt, en het gaat niet alleen om “oude cijfers” maar om die combo van mail + naam + school/rol, daar maken ze straks heel gerichte phishing van (“je tentamen is geblokkeerd, klik hier”) en dan ben je de sjaak. inderdaad moeten scholen in die contracten veel harder eisen dat er minder data blijft hangen en dat er snel gemeld wordt, want nu hoor je het pas als het al rondzwerft.

BiancaNH2 maanden geleden

Ja dit wordt sowieso phishing gedoe ja, maar het is ook niet alleen “scholen moeten harder eisen” hoor, die scholen zitten vast aan die grote Amerikaanse systemen en hebben vaak nul IT-mensen over. En ondertussen ligt straks de info van je kind ergens op straat en mag je weer zelf uitzoeken wat je moet doen… zucht.

Havenansen2 maanden geleden

Ach MFA en audits zijn leuk, maar als zo’n Canvas alles van half NL bij elkaar in één kluis stopt dan hoef je maar één keer mis te grijpen en iedereen is de sjaak Scholen moeten strakker inkopen en data minder lang laten slingeren, maar die leverancier mag ook ff stoppen met die mega-databerg bouwen alsof het normaal is

MarcoAnsen2 maanden geleden

Dat “ecosysteem van verantwoordelijkheden” klinkt leuk, maar uiteindelijk zit de rommel bij één leverancier en hangen 44 scholen aan hetzelfde infuus. als je je hele onderwijs op Canvas bouwt, krijg je dit soort massale ellende cadeau, audits of niet, en dan mag de docent straks weer uitleggen waarom er ineens “studiefinanciering” mailtjes binnenkomen. Verrast me niks.

WakkerWilma2 maanden geleden

Nee Marco, “als je je hele onderwijs op Canvas bouwt” is niet automatisch ellende cadeau, dat is net zoiets als roepen dat iedereen met dezelfde bank per definitie wordt leeggeroofd. Het probleem is dat ze blijkbaar óf te veel data te lang bewaren óf de boel niet goed gescheiden/versleuteld hadden, en dáár moet je ze op afrekenen, niet op het feit dat 44 scholen dezelfde leverancier hebben. En die “studiefinanciering”-phishing komt sowieso al jaren rond, ook zonder zo’n mega-hack… dit is gewoon weer een bewijs dat we alles centraliseren in een paar Amerikaanse clubs en daarna verbaasd spelen als het misgaat, overheid incl. die dit allemaal prima vindt zolang het lekker goedkoop en “efficiënt” klinkt!!

BiancaNH2 maanden geleden

Ja goed, eens dat het niet “fout” is dat meerdere scholen Canvas gebruiken, maar als er dan 275 miljoen records rondzwerven dan is het wel gewoon veel te veel en te slordig beheerd. En dat Amerikaanse-centrale gedoe is leuk tot het misgaat, maar dan wil ik als ouder vooral weten wat er precies van m’n kind gelekt is en of er nu extra controle komt, niet weer zo’n vaag mailtje.

EvaEssen2 maanden geleden

ja dit dus, en dat “we onderzoeken het nog” mailtje krijg je dan weken later terwijl je kind al jaren in zo’n systeem zit. bij ons op de school (amsterdam) stonden ooit gewoon medische aantekeningen/ondersteuningsplannen in Canvas-uploads omdat het “handig” was voor mentoren… wat veel mensen niet weten is dat zulke metadata en bijlagen vaak veel gevoeliger zijn dan alleen naam+mail, en dan heb je dus echt een levenslang dataprobleem. overigens mag je als ouder gewoon eisen: exact welke velden, welke periode, en welke maatregelen nu (MFA, logging, least privilege) want anders is het weer business as usual.

IngridNormansen2 maanden geleden

Tsja en dan roepen scholen altijd “we slaan niks gevoeligs op”, maar ondertussen zwerven er pdf’jes rond met dyslexie, zorgtrajecten en soms zelfs paspoortkopieën omdat het even snel moest. En als zo’n club dan 275 miljoen accounts lekt, kun je je kind dus nooit meer “resetten”, dat blijft gewoon rondzingen.

FloorGreen2 maanden geleden

Dit is precies waarom die “ach, cijfers verouderen” houding zo gevaarlijk is: één keer buit en je krijgt jarenlang phishing op schoolmail, ouderaccounts en zelfs stage/werk-accounts, want mensen blijven hetzelfde klikgedrag houden. Heb het bij een hogeschool meegemaakt na een kleiner lek, maandenlang nep-Canvas mails en “reset je wachtwoord” troep, en ondertussen mocht de helpdesk + studenten de puinhoop opruimen terwijl de leverancier vooral PR deed. Datahonger + centralisatie is een monocultuur: één ziekte erin en je hele ecosysteem ligt plat, en ja dan zijn 44 instellingen tegelijk de klos… echt om gek van te worden.

Havenansen2 maanden geleden

Ja joh, en ondertussen blijven scholen alles in zo’n Amerikaanse snoepwinkel gooien en dan verbaasd doen dat er weer “reset je wachtwoord” rotzooi binnenkomt, leer die kids en docenten gewoon af om op elke mail te klikken en zet die leverancier eens onder druk i.p.v. PR-verhaaltjes te slikken

NaomiDG2 maanden geleden

Die “Amerikaanse snoepwinkel”-rant is lekker makkelijk, maar als Instructure zelf is binnengedrongen maakt het dus geen reet uit of een docent braaf niet op phishing klikt. Dan zit het probleem bij de leverancier/keten: supporttools, SSO/OAuth, API-keys, backups, noem maar op. Waar baseert iedereen die 275 miljoen op trouwens, en zijn die 44 NL-instellingen echt data kwijt of alleen klant van Canvas en dus “mogelijk geraakt”? Bron/link naar het incident report of een AP-melding graag, anders is dit vooral paniekcopy.

WilmaJ2 maanden geleden

Ja jong, da is precies wat het is: als die leverancier zelf lek is dan kunde nog zo braaf zijn met “klik nie op linkskes”, dan ligde alsnog open en bloot. Bij ons op school van de kinderen hadden ze ooit ook zo’n systeemstoring en toen kwam er weken later pas een mailtje “mogelijk gegevens ingezien”, nou bedankt hè… zeg dan gewoon wát er weg is en bij welke 44, anders is het alleen maar paniek en niemand die weet of z’n kind nou op straat ligt.

FransDansen2 maanden geleden

Tuurlijk is een lekke leverancier kut, maar Wilma mist het punt dat dit soort clubs ook zélf alles in Canvas proppen wat nergens voor nodig is: elke notitie, elk zorgdingetje, elk “even handig” veldje. Dan kan Instructure wel “mogelijk ingezien” mailen, maar als je datahonger standaard is, is elke hack gewoon een exportknop met drama eromheen zeg maar.

WakkerWilma2 maanden geleden

AnkeBio heeft deels gelijk hoor: slechte segmentatie en te veel bewaren is vragen om ellende, en MFA/backups hadden dit waarschijnlijk een stuk kleiner gehouden. Maar dat “verouderen” van cijfers/notities is echt naïef, alles blijft ergens in logs, exports, backups en koppelingen hangen en voor je het weet wordt het weer aan andere systemen geknoopt. Ik was zelf ook zo dat ik dacht: ach, het is maar schooldata… tot je ziet hoe makkelijk dit soort data later opeens wél “handig” is voor profiling en controle!!!

Professor_NL2 maanden geleden

ja joh, “alles blijft ergens hangen” dus dan maar doen alsof je al in een dystopie leeft en elke cijferlijst straks je social credit score wordt... enerzijds klopt het dat onderwijsdata goud is voor phishing en identiteitsgezeik, anderzijds helpt dit doemdenken vooral leveranciers: iedereen in paniek, nóg meer tooling, nóg meer logging “voor de veiligheid”. en dat MFA/backups-verhaal is ook zo’n lekkere dooddoener: alsof een Amerikaanse SaaS-reus met 275 miljoen accounts het ‘per ongeluk’ even vergeten was. het echte patroon is gewoon: we stoppen het onderwijs in één mega-platform, want efficiënt, efficiënt, en dan zijn we verbaasd dat één hack meteen 44 instellingen raakt??

DickIng2 maanden geleden

het probleem is dat professor_nl net doet alsof dit vooral “paniek en tooling” is, maar hij mist het saaie kernpunt: onderwijsinstellingen hebben nauwelijks regie op data, contracten en exit, dus je hangt met z’n allen aan één Amerikaanse keten en dan is één lek meteen nationale schade aan je digitale infrastructuur en draagvlak. de oplossing is: dataminimalisatie en harde eisen in aanbesteding (lokale export, logging/keys in eigen beheer, segmentatie, korte retentie) plus een offline fallback voor roosters/toetsen, want MFA/backups zijn hygiëne maar geen ketenbeheersing. en ja, centraliseren kan efficiënt zijn, maar dan moet je het ook behandelen als vitale infra met echte audits en boetes, niet als “SaaS doet het wel”...

MarianCDA2 maanden geleden

Helemaal eens, “ach het is maar schooldata” is echt het gevaarlijkste zinnetje dat er is. Bij ons op een Deventer school (van een van de kinderen) stonden oude cijfers en zorgnotities jaren later nog gewoon in een exportmapje voor een koppeling, terwijl iedereen dacht dat het al lang weg was… echter dát soort rommel wordt bij zo’n hack juist goud waard voor profiling. Daarentegen kun je dit echt kleiner maken met harde bewaartermijnen, minimale koppelingen en verplicht MFA voor álle accounts, ook van leveranciers en tijdelijke krachten.

AnkeBio2 maanden geleden

Hier op het land: MFA en bewaartermijnen zijn prima, maar het echte gat is dat scholen alles blijven stapelen in één mega-systeem met tig koppelingen en “admin” voor halve dorpen. Zolang je die dataminimalisatie en rechten niet keihard afdwingt bij leveranciers, kun je blijven dweilen en ligt de volgende exportmap morgen weer open. En 275 miljoen… dat is geen schoolrommel meer, dat is gewoon een industrie.

RickCrypto2 maanden geleden

Even serieus, AnkeBio heeft gelijk over die koppelingen en “admin voor halve dorpen”, maar je gaat dataminimalisatie echt niet even bij leveranciers afdwingen als scholen zelf blijven roepen “maak het makkelijk” en alles willen syncen met 20 tools tegelijk. Dit is gewoon het Canvas-ecosysteem dat nu een dikke risicopremie krijgt: je kan MFA op orde hebben, maar als één token/lekkende export of API-key rondzwerft ben je alsnog long op ellende en short op privacy.

Professor_NL2 maanden geleden

Die 275 miljoen is natuurlijk ook marketing voor de hackers: hoe groter het getal, hoe meer paniek en hoe hoger de “prijs” in aandacht en losgeld. Maar wat mij hier vooral steekt is dat onderwijs z’n eigen risicoprofiel onderschat: studenten zijn jong, hebben weinig buffer, en zo’n datalek wordt dan een soort levenslange bijsluiter (phishing op je stage, nep-berichten van “studielening”, doxing na een conflict). Enerzijds is centraliseren handig voor docenten en support, anderzijds maak je van één platform een sociaal knooppunt waar álles aan hangt: identiteit, status, cijfers, relaties. En dan hoor je weer “wachtwoord wijzigen” terwijl het echte probleem is dat we data verzamelen alsof het gratis is, gratis, gratis, en pas nadenken als het weg is.

VincentW2 maanden geleden

Die 275 miljoen is vooral PR-oorlog, maar het echte gif zit ’m in de *context*: onderwijsdata is geen creditcardnummer, het is een levenslijn van jaren (studievertraging, dyslexieverklaring, begeleiding, sancties) die je niet “reset” met een nieuw wachtwoord. En dan blijven we doen alsof dit een technisch incident is, terwijl het eigenlijk een vertrouwensbreuk is tussen instelling en student: jij móét meedoen, dus jij móét ook beschermen. paradoxaal dat we kinderen leren “denk na over je digitale voetafdruk” terwijl het systeem zelf met modderlaarzen door hun dossier stampt. wat zegt dit over ons dat gemak en dashboards blijkbaar zwaarder wegen dan het simpele recht om niet voor altijd na te galmen in een database ergens?

JanAnsen2 maanden geleden

Die “wachtwoord wijzigen” adviezen zijn een soort pleister op een dossierkast die op straat ligt. En ja, je kunt leerlingen wel blijven vertellen dat ze niks moeten delen, maar ondertussen hangt er bij zo’n LMS van alles aan elkaar: toetsresultaten, zorg-/begeleidingsnotities, absenties, soms zelfs proctoringkoppelingen… dat is niet even resetten. Kanttekening: juridisch gaat straks iedereen naar “verwerker/verwerkingsverantwoordelijke” wijzen en dan duurt het maanden voor iemand gewoon zegt wat er precies weg is en wie er nu echt moet bellen.

JansenLimansen2 maanden geleden

Noe ja, iedereen roept meteen cloud/VS, maar in de praktijk zit de ellende ’m ook in die schoolaccounts die na afstuderen nog járen blijven bestaan en overal dezelfde simpele wachtwoorden hebben, en dan koppelen ze ’t ook nog aan Microsoft/Google zonder fatsoenlijke cleanup. Begin eens met: accounts automatisch weg na x maanden, data weg = weg, en een noodprocedure die je ook echt oefent, want anders is ’t bij de volgende hack weer hetzelfde gezeik, lekker “gezellig”... sjön hoor.

OmaBep2 maanden geleden

Nou ja, dat gezeur over “schoolaccounts met simpele wachtwoorden” is leuk voor erbij, maar als er 275 miljoen records weg zijn dan is dat gewoon een dikke fout bij die leverancier, punt, en dan moet je niet de student de schuld geven hoor. en dat koppelen aan Microsoft/Google is juist vaak beter geregeld dan die oude rommel op school zelf, maar ja, nu zitten 44 instellingen hier weer met de gebakken peren, toch.

LisaPhD2 maanden geleden

Eens dat je dit niet op studenten moet afschuiven: als een leverancier zóveel data kan lekken, dan is segmentatie/least privilege en key management gewoon niet op orde. Maar SSO met Microsoft/Google is ook geen wondermiddel; als een aanvaller een admin-token of API key van Canvas pakt, is “sterk wachtwoord” ineens totaal irrelevant en ben je alsnog de pineut. Benieuwd of die 44 instellingen überhaupt weten of er ook cijfers/feedback, adresgegevens of alleen basisprofielen zijn buitgemaakt, want dat maakt nogal uit voor identiteitsfraude en phishing de komende maanden…

DickIng2 maanden geleden

het probleem is dat OmaBep doet alsof “Microsoft/Google koppelen” automatisch beter is, maar als je hele onderwijs-infrastructuur aan één SaaS-keten hangt en je hebt geen regie op keys, logging en dataminimalisatie, dan maakt het geen reet uit of de student een simpel wachtwoord had: bij de leverancier gaat het in één klap mis voor iedereen. de oplossing is: minder data in die cloud proppen, contractueel afdwingen dat je zélf export/retentie/keys beheert en een offline noodscenario voor roosters/toetsen hebt, want nu is het weer: 44 instellingen met gebakken peren en de leverancier met een persberichtje...

ZusterAnn2 maanden geleden

Ik zie het elke dag met die “alles-in-de-cloud” reflex: als zo’n leverancier omvalt of gehackt wordt, ligt meteen het hele onderwijs (en hier op de werkvloer ook de planning) plat en iedereen staat machteloos te wachten op een statuspagina. En dan hoor je weer dat er “geen budget” is voor fatsoenlijke regie, logging, noodprocedures of gewoon een papieren back-up, maar wél voor weer een nieuw contract en consultancy… ja sorry hoor, dan vraag je erom. 275 miljoen records, dat is geen incident meer, dat is een verdienmodel van gemakzucht.

SophieUvA2 maanden geleden

“Alles-in-de-cloud” is niet het probleem — het probleem is dat we onderwijs-IT hebben uitbesteed aan een Amerikaanse megaleverancier die dataverzameling als businessmodel heeft en wij maar blijven betalen voor “efficiency” ipv security-by-design. Papieren back-up gaat je geen 275 miljoen records terug in de fles stoppen; je hebt data-minimalisatie, encryptie, strakke contracten + echte publieke regie nodig, maar ja want dat is niet sexy voor consultants.

ZusterAnn2 maanden geleden

ja joh, “dikke fout bij de leverancier, punt” en dan kunnen we weer lekker achteroverleunen met overal hetzelfde wachtwoord en nul 2FA omdat “dat zo lastig is”. Leverancier faalt én instellingen/studenten nemen het niet serieus, en ondertussen blijft er wél bezuinigd worden op ICT-beheer zodat niemand eens fatsoenlijk kan afdwingen dat het goed staat. 44 instellingen met de gebakken peren, maar hé, volgende aanbesteding gewoon weer de goedkoopste cloudclub zeker...

JansenLimansen2 maanden geleden

Joa, allemaal leuk om naar “wachtwoorden en 2FA” te wijzen, maar je mist ’t echte probleem: als zo’n Canvas/leverancier zóveel data van 275 miljoen man kan laten weglekken, dan is dat gewoon veel te veel centraal op één hoop en veel te lang bewaard, dan helpt jouw student met 2FA echt geen zak. segmenteren, minimale data, korte bewaartermijnen en niet alles in dezelfde cloud-emmer, maar ja dat kost geld en dan gaan we weer voor de goedkoopste, sjön gezellig…

MarcoAnsen2 maanden geleden

Hij heeft wel gelijk dat die dataverzamelwoede het echte lek vergroot, maar doen alsof 2FA dan “geen zak” helpt is ook te makkelijk. In de praktijk gaat het vaak mis op beheeraccounts, API-keys, oude koppelingen en rechten die nooit zijn opgeschoond, en dan ben je met segmentatie alleen ook nog niet klaar.

ZusterAnn2 maanden geleden

nee Marco, 2FA helpt juist wél “een zak” in de echte wereld, want het haalt meteen een hele berg gestolen wachtwoorden en phishing eruit voordat ze bij zo’n beheeraccount zitten te rommelen. Natuurlijk gaat het óók mis via api-keys en oude koppelingen, maar dat is precies omdat er te weinig mensen/tijd is om rechten op te schonen en logs te checken, en dat komt weer door die eeuwige bezuinigingen op ICT-beheer. Segmentatie is mooi, maar zonder 2FA en strak accountbeheer is het vooral een mooi plaatje voor in een auditrapport.

FloorGreen2 maanden geleden

ZusterAnn zit er bovenop: 2FA is geen zilveren kogel, maar zonder 2FA op admin/SSO ben je gewoon open deur beleid. En wat mij echt woest maakt: onderwijssoftware slurpt alles op “voor gemak/analytics”, dus als het lekt gaat meteen het hele ecosysteem van leerlingen, ouders, mentoren en zorgdossiers mee… dat is geen incident meer maar structurele datamonocultuur. Zet die leveranciers eens keihard aan de ketting: data-minimalisatie, korte bewaartermijnen en boetes die pijn doen, anders blijft dit elk kwartaal bingo.

NaomiDG2 maanden geleden

ZusterAnn mist één ding: dit soort “2FA vs segmentatie” discussies zijn leuk, maar als het bij Instructure om een vendor-breach gaat (OAuth tokens, supporttool, SSO-koppeling, API-keys) dan kan jouw keurige 2FA op schoolniveau alsnog totaal irrelevant zijn. Waar is het incident report met de entry point en vooral: gaat het om echte data-exfil (grades/attachments) of alleen accountgegevens/metadata, en hoe komen ze aan dat getal van 275 miljoen? En die “44 instellingen in NL getroffen” — zijn dat confirmed datalekslachtoffers of gewoon Canvas-klanten die nu onder de meldplicht vallen, wie checkt dat?

DocFatima2 maanden geleden

Feit is ook dat 2FA vooral jou als gebruiker beschermt, niet tegen een lek bij de leverancier zelf. En die onderwijsdata is niet alleen een naam en mailtje, daar zit vaak studievoortgang, verslagen, soms zorgafspraken of toetsvoorzieningen bij, dat kan voor studenten echt gedoe geven als het op straat ligt. Minimale opslag en korte bewaartermijnen klinkt saai, maar dat is wél hoe je de schade klein houdt als het weer misgaat.

NaomiDG2 maanden geleden

Die 44 NL-instellingen: gaat het om “gebruikt Canvas” of om “data van deze scholen zat in de buit”? Want dat zijn twee héél andere meldplichten en risico’s. En dat getal 275 miljoen… Instructure zegt dat, maar is er al een onafhankelijke bron of een sample van wat er daadwerkelijk op straat ligt (velden/kolommen), of is dit weer marketing-paniek? Ben ook benieuwd: hebben NL-scholen überhaupt een verwerkersovereenkomst waar audit/recht op log-inzage in staat, of mogen ze straks alleen een Amerikaanse pdf met “we investigate” doorsturen naar de FG…?

Havenansen2 maanden geleden

Ach die 275 miljoen zegt me niks, maar waarom kan een school nog steeds niet gewoon lokaal door met les als zo’n platform eruit ligt, alles hangt aan dat ene inlogje en dan staat de hele tent stil alsof de stroom eraf is toch

BrusselsBull2 maanden geleden

Die “US cloud = meteen onveilig” take is te simpel: het echte falen zit bij onze instellingen die alles aan Canvas hangen zonder fatsoenlijke DPIA’s, dataminimalisatie en vooral exit-plan, want vendor lock-in is óók governance. En ja, Amerikaanse wetgeving speelt mee, maar de EU heeft met GDPR/NIS2 en straks die EUCS-cloudcertificering echt wel instrumenten; alleen: niemand durft in aanbestedingen harde eisen te stellen omdat men bang is dat het “te duur” wordt. Benieuwd hoeveel van die 44 instellingen überhaupt weten welke attributen via SSO/SCIM naar Instructure gaan en welke logs je terugkrijgt als het misgaat… meestal is dat antwoord pijnlijk.

MirjamZorg2 maanden geleden

ach ja, en dan zit je als ouder/leerling weer met zo’n vaag mailtje en je kan nergens zien wát er nou precies van jou in dat systeem stond, laat scholen eerst eens gewoon een simpel overzicht geven van welke gegevens ze opslaan en bij wie je moet zijn als het misgaat, ipv iedereen naar “de ict” te wijzen.

MoonchildEsmee2 maanden geleden

en dan blijven we maar doen alsof “digitaal onderwijs” neutraal is, terwijl onze kinderen hun hele schoolleven in zo’n Amerikaans systeem wordt geperst en bij één hack ligt het open en bloot. misschien gewoon weer meer lokaal, op papier, in schriften, minder accounts en dashboards en dat constante doorduwen van schermtijd alsof het modern is… bewust en natuurlijk onderwijs is óók: dat je niet alles meet, opslaat en koppelt.

NaomiDG2 maanden geleden

Snap de frustratie, maar “terug naar papier” is ook een beetje romantiek: cijfers, absentie, toetsdossiers en zorgdossiers stonden vóór Canvas ook al digitaal in Magister/Parnassys/Excel en werden ook gelekt. De echte vraag is: wát is er nu precies buitgemaakt bij Instructure (alleen metadata/logins of ook inhoud/grades/attachments) en welke 44 instellingen hebben bevestigde data-exfiltratie vs alleen “klant van Canvas”? En waarom zitten we met NL-scholen in een Amerikaans platform zonder harde eisen op dataminimalisatie, encryptie, logging en onafhankelijke audit—wie heeft dat ooit afgetikt bij inkoop, en waar is de AP/FG nu met concrete info?

DebbieD2 maanden geleden

ja en dan krijgen die studenten weer zo’n mailtje “let op voor phishing” terwijl ze net via Canvas/SSO overal met hetzelfde mailadres inloggen… ik hoorde van een klant die op een ROC werkt dat die kids echt overal hetzelfde wachtwoord gebruiken, dus zo’n datadump is gewoon een boodschappenlijst voor oplichters, succes met je “wachtwoord reset” dan hoor 😅

OmaBep2 maanden geleden

Nou ja, iedereen roept meteen “wachtwoord wijzigen” maar ik wil vooral weten of ze ook meteen een blokkade zetten op studiefinanciering-fraude en die DigiD-koppelingen, want met naam, opleiding, mail en misschien adres kun je al een hoop rottigheid uithalen hoor, toch. en scholen sturen dan zo’n brave brief, maar helpen ze mensen ook echt met wat je nú moet doen, of is het weer: succes ermee, wij hebben een extern bureau ingehuurd...??? toch.

LisaPhD2 maanden geleden

Die “275 miljoen” zegt pas iets als Instructure ook vertelt wélke velden het zijn: alleen naam+mail is vervelend, maar als er ook cijfers, studievertraging, begeleidingsnotities of 2FA-reset-data bij zit wordt het meteen afpersingsmateriaal. En let op: zo’n LMS is vaak óók een springplank, want met tokens/API-keys of SSO-koppelingen kan een aanvaller door naar andere systemen zonder dat er malware “besmet” hoeft te zijn. Benieuwd of die 44 NL-instellingen nu echt kunnen aantonen welke data er stond en wanneer die is weggehaald, of krijgen we weer een vaag pdf’je met “we nemen privacy serieus”…?

TinekeVlinder2 maanden geleden

Die “welke velden” is idd belangrijk, maar je mist dat het grootste gat vaak gewoon menselijk is: hergebruikte wachtwoorden, mailadres als sleutel, en dan gaan ze via phishing of reset-links zó door naar M365/SSO en klaar is je hele schoolnetwerk. En 44 instellingen… je voelt nu al dat iedereen weer roept “geen bewijs van misbruik”, terwijl niemand kan bewijzen wat er al weken rondzwerft in die datastromen. Het universum tikt dit soort systemen altijd terug als je alles aan één LMS-koppeling hangt zonder echte segmentatie en logging.

WakkerWilma2 maanden geleden

Ik zeg het al jaren: je hoeft niet eens “paspoortdata” te hebben, met naam/opleiding/mentor/rooster en mailadres kun je een student of docent zó gericht onder druk zetten of nepmails sturen die 100% echt lijken. en dan roepen scholen straks weer dat het “alleen metadata” is… ik heb in de zorg gezien hoe snel zo’n datalek ineens gebruikt wordt voor chantage en reputatieschade, maar dat past niet in het PR-tekstje van bestuurders die alles lekker in die Amerikaanse wolk hebben gehangen!!!

MoonchildEsmee2 maanden geleden

Wilma heeft gelijk dat “alleen” rooster/mentor/mail al genoeg is voor supergerichte phishing, maar het is ook weer te makkelijk om alles op “de Amerikaanse wolk” te gooien: veel scholen hebben het beheer en de rechten gewoon niet op orde en klikken zelf alles open. en ondertussen zitten onze kinderen wéér vast aan accounts, dashboards en datagedoe… misschien toch bewuster kiezen voor minder digitaal waar het kan, en wat er wél moet gewoon lokaal en minimaal opslaan.

BasT2 maanden geleden

Ja joh “minder digitaal”, alsof je een school nog runt met krijt en een prikbord, maar goed als je admin-wachtwoord nog steeds Welkom123 is en iedereen overal owner van is, dan hoef je geen Amerikaanse wolk de schuld te geven, dan ben je gewoon zelf het lek.

TechBro_0202 maanden geleden

Precies dit: “minder digitaal” klinkt leuk tot je beseft dat rooster/absenties/cijfers dan alsnog ergens moeten landen, en dan krijg je schaduw-Excelletjes en privé-Gmail als workaround, dat is pas security hell. Fix is gewoon rights/roles strak, MFA verplicht, logging + least privilege en data-minimalisatie; maar scholen kopen SaaS als een kant-en-klare app en laten het daarna draaien alsof updates vanzelf komen, en dan is elke cloud ineens de schuldige.

RitaVansen2 maanden geleden

Nou ja, lekker makkelijk om dit weer bij “scholen laten het draaien” neer te leggen, terwijl zo’n megaleverancier blijkbaar 275 miljoen accounts kan laten weglekken. MFA en rollen zijn prima, maar als de basis bij Canvas/Instructure niet op orde is ben je als school alsnog de pineut toch?

LisaPhD2 maanden geleden

Dat “275 miljoen” kan ook gewoon logins/duplicaten/archiefcursussen zijn, maar dat maakt het niet onschuldig: juist onderwijsdata is super gevoelig omdat je er jaren later nog mee te chanteren bent (studievertraging, begeleiding, dyslexie/voorzieningen etc). En iedereen focust op MFA/wachtwoord, maar als er API-tokens, LTI-koppelingen of export-accounts zijn gelekt, dan heb je een stille achterdeur die niemand ziet in z’n inbox-mailtje. Benieuwd of die 44 instellingen überhaupt een actueel dataverwerkingsregister hebben van wat Canvas allemaal meekrijgt, of is het weer “we onderzoeken het” tot na de zomervakantie?

NinaIT2 maanden geleden

Iedereen roept “wachtwoord resetten”, maar het echte gezeik komt pas als je ontdekt dat Canvas óók je reset-links, notificaties en supportmail via dezelfde domeinen laat lopen… en dan ga je dus phishmail van “Instructure Support” krijgen die er perfect uitziet. Scholen moeten nu vooral heel hard communiceren via een kanaal buiten Canvas om, anders is de volgende ronde slachtoffers gewoon ingepland.

RitaVansen2 maanden geleden

Goh, waar ik echt gek van word is dat je als student/docent dan wéér zelf overal moet opletten op phishing en rare mailtjes, terwijl je niet eens weet wát er nou precies gelekt is. En dan hoor je “275 miljoen” en denk je: leuk, maar krijg ik ook gewoon een duidelijk lijstje per school met welke gegevens weg zijn, of blijft het weer bij vaag gedoe?? toch?

Laatste reacties