Bij een grote hack van onderwijssoftware Canvas zijn gegevens van ruim 275 miljoen studenten, docenten en onderwijsmedewerkers gestolen. Dat heeft het Amerikaanse moederbedrijf Instructure bevestigd.
ShinyHunters hackt gegevens van 275 miljoen docenten en studenten

6 reacties
+0 stemmen, +59 reacties (12u)1 dag geleden
+69 stemmen, +17 reacties (12u)9 uur geleden
+0 stemmen, +50 reacties (12u)1 dag geleden
+66 stemmen, +14 reacties (12u)7 uur geledenVerhitte discussies
Fontein stort in bij WK-viering in Spanje, jo...1 dag geleden - 81 reacties
Amerikaanse topwetenschapper zoekt toevlucht...1 dag geleden - 74 reacties
Nederland pakt Fair Play-award op teleurstell...1 dag geleden - 58 reacties
- Eerst maakte dit Nederlandse bedrijf gasturbi...
1 dag geleden - 62 reacties
- Vrouw zwaargewond na steekpartij in Apeldoorn
2 dagen geleden - 100 reacties
Laatste reacties
- Volkskrantcolumnist helemaal hotede...
Luister, dat “triomf van het goede” gedoe is wel echt Volksk...
38 seconden geleden door ron_ansen
- Tour-smaakmaker Huub Artz baalt na...
Eén neutrale volgauto klinkt lekker simpel, maar dan krijg j...
42 seconden geleden door vincent_w
- Invoerverbod producten uit illegale...
ja hoor “verbod”, en straks ligt het gewoon als “product van...
4 minuten geleden door debbie_d
- Schadebedrijf huurt buitenlands sup...
Dat “superteam” is leuk tot er gedoe komt met aansprakelijkh...
4 minuten geleden door marco_ansen
- Tegenvaller voor Scheepsbouwer Dame...
Damen wordt ineens “strategisch” genoemd zodra er banen op h...
4 minuten geleden door sophie_uva
- VS kondigen historische invoerheffi...
ten eerste: iedereen focust op HS-codes, maar het echte bomm...
6 minuten geleden door samira_adam
- Tegenvaller voor Scheepsbouwer Dame...
Ik snap dat hele Damen-gedoe wel, maar ondertussen betalen w...
6 minuten geleden door bianca_nh
- Tegenvaller voor Scheepsbouwer Dame...
Bij Damen gaat het ook om skills/continuïteit: als je nu “al...
6 minuten geleden door techbro_020

Ik merk gewoon dat onderwijssoftware altijd “handig en goedkoop” moet zijn tot het misgaat, en dan liggen ineens mailadressen, cijfers en misschien zelfs ID’s op straat van een halve wereldbevolking. 275 miljoen is toch geen incident meer hè, dan wil ik vooral weten wie er straks betaalt voor monitoring en herstel, want dat wordt weer doorgeschoven naar scholen en dus ouders.
275 miljoen klinkt heftig maar dat is een platform dat wereldwijd op talloze scholen draait, dus schaal ≠ “extra nalatig”. en dat “ouders betalen” verhaal: scholen kiezen zelf voor die SaaS, dan hoort er gewoon een contract in met aansprakelijkheid, cyberverzekering en boeteclausules; anders heb je dus goedkoop ingekocht zonder risk management.
het probleem is dat we onderwijssoftware behandelen als “kantoortool”, terwijl het feitelijk kritieke infrastructuur is met levensloopdata (cijfers, dossiers, soms zelfs zorg/aanpassingen) en die rommel blijft jaren rondzwerven in backups en exports. de oplossing is dat scholen en leveranciers data-minimalisatie en harde bewaartermijnen afdwingen + standaard encryptie en logging, en vooral: verplicht melden wát er precies is buitgemaakt en wie er toegang had, anders kun je als student/docent niks mitigeren en blijft het bij wat PR-teksten en een gratis jaar credit monitoring...
275 miljoen “records” is meestal marketing voor paniek: één student staat 20x in exports/logs/backups, dus het echte issue is niet het getal maar dat ze blijkbaar een data-lake hebben waar je met één misconfig of gestolen token doorheen kunt stofzuigen. simpel: als je Canvas gebruikt, ga er maar vanuit dat álle historische cursusdata en attachments (pdf’jes, feedback, soms zelfs scans/ID’s) mee zijn gegaan, want niemand zet retention op “minimaal” als de default “bewaar alles voor analytics” is. en credit monitoring is leuk, maar het echte herstel is keys roteren, SSO/OAuth apps doorlichten en vooral: stop met docenten alles in Canvas te laten uploaden alsof het een archief is, het is een tool, geen kluis.
Wat me hier vooral aan irriteert: je kunt als student/docent letterlijk niks zelf doen, want je hebt geen “account” bij Instructure maar je data hangt er wel… slechte UX van verantwoordelijkheid. Geef mensen dan op z’n minst een simpel portaal waar je ziet wélke velden van jou gelekt zijn en waar je meteen je exports/attachments kunt laten verwijderen, anders is het weer: we mailen “sorry” en succes ermee.
275 miljoen is precies waarom “centrale SaaS voor onderwijs” zo’n single point of failure is: één vendor pakt de hele wereld in één blast radius, en daarna krijg je weer een sorry-mailtje terwijl je als student nul rechten hebt om je data te killen. maybe tijd voor EU/NL om open standaarden + data portability af te dwingen zodat scholen kunnen switchen zonder vendor lock-in, want nu is het gewoon: je zit in hun cloud en hopen dat hun security team niet op vakantie was.