Fox-IT onderzoekt RTL-'hack' Amsterdam.nl

amsterdammertje

Gepubliceerd: Woensdag 21 september 2011

Het securitybedrijf Fox-IT doet onderzoek naar hacks bij het digitale loket van de gemeente Amsterdam. Nadat de Dienst ICT na een eerste scan de site heropende vond RTL Nieuws echter nog meer gaten.

Toon volledig artikel

Hiawatha op Woensdag 21 September 2011 15:02

image zomerhack badge 3

Fox-IT gaf toen echter al snel het 'sein veilig', waarop Amsterdam het digitale loket weer opende. Maar daarna vond RTL Nieuws nog meer eenvoudige achterdeurtjes tot het cms (content management systeem) van het digitale loket.
RTL Nieuws vind dingen die Fox-IT niet zag... *proest*

Tux2 op Woensdag 21 September 2011 21:08

image

Ik weet niet waar jouw quote vandaan komt, maar in dit artikel lees ik het volgende:
Fox-IT gaf toen al snel aan dat het "geen andere sporen van illegale uploads" had aangetroffen, waarop de Dienst ICT besloot het digitale loket van Amsterdam weer te openen.

Die jongens van Fox-IT zijn echt niet achterlijk. Wij kennen de opdracht niet die ze hebben meegekregen, maar uit bovenstaande kan worden opgemaakt dat het vooral was om te onderzoeken of andere ook in hun systemen hebben lopen klooien. Fox heeft gemeld dat dit niet uit logfiles bleek waarna de Dienst-ICT besloot...
De interpretatie "veilig" lijkt hier meer van de Dienst-ICT af te komen dan van Fox-IT.

Andreas Udo de Haes op Woensdag 21 September 2011 21:43

image

@Hiawatha @Tux2 het artikel is later aangevuld en aangepast, vandaar. Gemeente kwam namelijk met een andere lezing, Fox-IT heeft niet het sein veilig gegeven, maar de Dienst ICT heeft zelf besloten het nog steeds lekke digitale loket weer online te zetten

Tampert op Woensdag 21 September 2011 16:01

image zomerhack badge 3

In welke zin is het aanpassen van een URL (en als ik de reportage begrijp het zoeken van informatie via google) een hack? Je kunt toch niet veroordeeld worden voor het gebruik van de uploadfunctionaliteit van een website die op google staat?

Wim Bo (wimbo) op Woensdag 21 September 2011 18:08

image

Volgens mij is creatief browsen niet zo zeer strafbaar, zolang je maar geen schade aanricht.... Maar ja, definieer schade.

CaesarTjalbo op Woensdag 21 September 2011 18:56

image

Iemands ego is gekwetst en er zijn wat reputaties naar de klote.

Tux2 op Woensdag 21 September 2011 21:12

image

Van dat ego en reputaties was toch al niets meer over. Volgens mij kon het niet verder om zeep geholpen worden.

Jaap van der Wel op Woensdag 21 September 2011 19:51

image

Interessant voor een proefproces om na te gaan waar de grens ligt van "doorbreken van een beveiliging" of "technische ingreep" van art 138a strafrecht. Het lijkt me dat een verandering in de url van het soort 2010 naar 2011 om de miljoenennota van dit jaar te vinden, evident niet hieronder moet vallen, zelfs niet als je dat zonder waarschuwing publiceert. Wat ingewikkelder wordt het als je weet welk CMS de gemeente Amsterdam heeft en je kunt met die kennis de standaard url's voor gegevensupload vinden en gewoon gebruiken. Het lijkt me dat ook dat niet onder het strafrecht moet vallen. Het wordt anders als je met een programma een jaar lang laat zoeken en je vindt het document 1awe299uqwefqwalkewoe.pdf dan lijkt me dat wel kwalijk, zeker als je publiceert zonder de gemeente te waarschuwen. Dit wel met de kanttekening dat de gemeente Amsterdam ook dan nog eens naar de beveiliging zou moeten kijken.

MathFox op Woensdag 21 September 2011 23:54

image

Jaap, Bij een CMS zou ik een effectief toegangsbeheersysteem verwachten. Of dat in het CMS geïmplementeerd is, of dat men gebruik maakt van htpasswd bestanden maakt niet uit. Als een gebruiker op het niet-publieke deel van de website komt, hoort hij een "Wachtwoord AUB" scherm te krijgen.

Het gebruik van "random" URLs is te gevoelig voor lekken...

Jaap van der Wel op Donderdag 22 September 2011 09:34

image

MathFox, helemaal eens.

Xaverius op Donderdag 22 September 2011 08:10

image

De bron van het CMS geeft IPROX is een state-of-the-art Content Management Systeem voor omvangrijke webomgevingen.Blijkbaar is het toch niet erg "state-of-the-art"...

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Flexibele IT noodzaak voor banken

    Banken worden belemmerd in hun agility door de beperkte flexibiliteit van hun IT-systemen. Onderzoeksrapport waarin de drastische vernieuwing wordt beschreven.

    Downloaden
  • Overheid bespaart met cloud computingDiscussie over cloud-beleid overheid. Whitepaper over kosten, veiligheid en beschikbaarheid.
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: NPD: Beveiliging kost geld (video)

NPD: Beveiliging kost geld (video)