Even schetsen, kort en bondig: er is op mijn werk op mijn werk PC ingebroken, van daaruit is ingelogd op een account van de HR afdeling en zijn vervolgens gevoelige files van de HR afdeling bekeken.
Nu wil het feit dat net de dag voor de inbraak, in het weekend, het hele systeem door de beheerders was overgezet naar een andere server om vanaf dan onder een citrix omgeving te gaan werken. Helaas heeft men er niet beter op gevonden dan alle login en schermvergrendelings paswoorden tevens te resetten naar 1 universeel paswoord voor elke werknemer. Dit werd bovendien toegelicht in infosessies de week daarvoor. Men vroeg er tevens bij om in eerste instantie dit paswoord niet te veranderen, ik geloof zelfs dat de mogelijkheid in eerste instantie niet eens bestond.
Maw, het was voor iedereen mogelijk om een onbewaakte PC te ontgrendelen en van daaruit in te loggen op eender welke account. Paswoord was gekend en universeel, de login was gewoon je persoonlijke personeelsnummer, wat ook niet direct geheim is of al zeker niet moeilijk te achterhalen voor iemand met slechte bedoelingen. Nu dit is uitgekomen hoor ik van veel mensen dat men zich die bedenking reeds had gemaakt, maw, het 'leefde' onder de werknemers (100 tal in totaal werkzaam in de kmo).
Ik was op dat moment dus niet aanwezig op mijn pc en ander werk aan het verrichten, al is het vervelende dat dit nergens echt aantoonbaar is. Het feit dat het ondertussen al 2 weken geleden is dat het gebeurde, maakt het ook niet gemakkelijker om je die dag voor de geest te halen wat en waar je precies mee bezig was qua werk. Ik weet enkel dat ik niet de dader ben en dus iemand zich toegang moet verschaft hebben op mijn PC gedurende een korte periode. Ik heb er naderhand ook niet van gemerkt aangezien je blijkbaar onder citrix vanop 1 PC met meerdere accounts kan ingelogd zijn.
Bijkomend probleem is dat hij of zij op dat moment ook over al mijn gegevens kon beschikken en indien leep genoeg hier ook nog wat kan van gebruik gemaakt hebben om zijn plannetje nog wat meer de verdoezelen en mij nog meer als schuldige kan hebben gemaakt. Ik denk bijv aan browsers die openstonden en files die bereikbaar waren waardoor het nog meer lijkt alsof ik actief was op die PC. Het onderzoek loopt nog dus hier heb ik geen zicht op.
rest mij de vraag: hoe kan ik me in deze verdedigen? En kan men mij als zekere schuldige bestempelen met een veiligheidslek als dit? Akkoord, het gebeurde van op mijn PC maar het is niet zo dat anderen er zich geen toegang tot kunnen verschaffen, toch zeker niet onder deze omstandigheden van universeel paswoord en ontgrendeling. De week daarvoor bijv was dit nog onmogelijk aangezien ik dan nog met persoonlijke paswoorden werkte, die echter zijn gereset geworden door de beheerders tijdens de systeemomschakeling. Ik vind dit dan ook geen slimme beslissing en het zet de deur open voor dit soort misbruik.
Het lijkt er dus sterk op dat ik er ben ingeluisd maar vanuit standpunt van de werkgever ben ik de schuldige. Ik heb reeds contact opgenomen met een advocaat waar ik volgende week bij mag langsgaan.