Gegevens van duizenden sollicitanten Amerikaans beveiligingsbedrijf uitgelekt

data-freeimages-malkowitch

De cv’s en sollicitatiebrieven van duizenden sollicitanten bij het Amerikaanse private beveiligingsbedrijf TigerSwan zijn uitgelekt via een openbaar toegankelijke cloud database. Het gaat bijna uitsluitend om gegevens van Amerikaanse veteranen. In enkele honderden gevallen is ook in te zien welke veiligheidsmachtigingen (security clearances) bij de Amerikaanse overheid sollicitanten hebben. In totaal waren 9.402 documenten toegankelijk via de S3 bucket.

De database is ontdekt door het UpGuard Cyber Risk Team, meldt het bedrijf in een blogpost. De data zou onbeveiligd zijn opgeslagen door een recruitingbureau waarmee TigerSwan tot februari 2017 heeft samengewerkt. In de database is allerlei informatie over sollicitanten te vinden. Het gaat hierbij ondermeer om woonadressen, telefoonnummers, e-mailadressen en overzichten van voormalige functies. Daarnaast was in sommige gevallen ook zeer gevoelige informatie toegankelijk, waaronder paspoortnummers, rijbewijsnummers, Social Security nummers en in sommige gevallen dus ook veiligheidsmachtigingen.

‘Gevaarlijk voor betrokkenen’

Daarnaast meldt UpGuard dat ook een aantal cv’s toegankelijk waren van personen met een Iraakse en Afghaanse nationaliteit die in hun thuisland hebben samengewerkt met het Amerikaanse leger, onderaannemers van het leger of overheidsinstanties. UpGuard stelt dat de veiligheid van deze personen in het geding kan zijn doordat hun persoonlijke gegevens zijn uitgelekt.

De data werd op 20 juli ontdekt door Chris Vickery, directeur Cyber Risk Research van UpGuard. De data stond opgeslagen in een Amazon Web Services S3 data storage bucket die openbaar toegankelijk was via het AWS subdomein ‘tigerswansresumes’. UpGuard heeft op 21 juli bij TigerSwan aan de bel getrokken, die hierop aangaf samen met Amazon te werken aan een oplossing. De data bleek op 10 augustus echter nog steeds openbaar toegankelijk te zijn, waarna UpGuard opnieuw contact heeft opgenomen. Uiteindelijk werd de data pas op 24 augustus beveiligd.

Lees ook
Teeven wil bedrijven alleen verplichten ernstige datalekken te melden

Teeven wil bedrijven alleen verplichten ernstige datalekken te melden

Als het aan staatssecretaris Fred Teeven ligt hoeven bedrijven voortaan alleen ernstige datalekken te melden bij het College bescherming persoonsgegeven (Cbp). Dit zou bedrijven veel tijd en geld besparen, aangezien zij niet langer ieder datalek hoeven te rapporteren. Teeven stelt dat het huidige wetsvoorstel voor het melden van datalekken tijdrov1

Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europese Instituten zouden de leiding moeten nemen in het standaadiseren van cybersecurity. Dit stelt de Cyber Security Coordination Group (CSCG) in een whitepaper, die op verzoek van Eurocommissaris Neelie Kroes is opgesteld. De CSGS doet in de whitepaper negen aanbevelingen voor het standaardiseren van cybersecurity binnen Europa. "De CSCG moedi1

ETSI gaat standaarden ontwikkelen voor cybersecurity

ETSI gaat standaarden ontwikkelen voor cybersecurity

Het European Telecommunications Standards Institute (ETSI) richt een technische commissie op standaarden gaat ontwikkelen voor cybersecurity. De commissie moet met transparante en betrouwbare standaarden komen om de digital markt veiliger te maken. De technische commissie Cybersecurity gaat standaarden ontwikkelen voor: Cybersecurity De beveiligi1