Datalek bij SIDN: registratiegegevens van .nl-domeinen zichtbaar
SIDN heeft een datalek gemeld bij de Autoriteit Persoonsgegevens (AP). Via de publieke RDAP-dienst van SIDN waren sinds april 2024 meer registratiegegevens van .nl-domeinnamen zichtbaar dan volgens het eigen beleid de bedoeling was. Het lek is inmiddels gedicht.
SIDN maakt niet bekend om hoeveel gegevens het gaat. Met ruim 6,1 miljoen .nl-domeinnamen in totaal, waarvan een deel zakelijk, zou het om een substantieel aantal registraties kunnen gaan.
Gegevens opvragen
De gegevens konden worden geraadpleegd via RDAP, afkorting voor Registration Data Access Protocol. Dat is de moderne opvolger van het Whois-protocol, een manier om registratiegegevens op te vragen van domeinnamen, IP-adressen en Autonomous System Numbers. De dienst geeft onder meer inzicht in registratiestatus, registrar, registratie- en vervaldatum, nameservers en — voor zover openbaar — contactgegevens. In dit geval waren namen van houders van zakelijke .nl-domeinen zichtbaar, evenals adresgegevens van zakelijke houders die daar expliciet voor kozen (minder dan 1 procent van de zakelijke registraties), en de e-mailadressen van de administratieve en technische contactpersoon (admin-c en tech-c) bij een registratie.
Ook via Whois
Volgens SIDN zijn de betreffende gegevens ook via de publieke Whois op sidn.nl te raadplegen en dus al openbaar. Het verschil zit in de automatisering: RDAP maakt het mogelijk om gegevens geautomatiseerd op te vragen, terwijl dat voor dit kanaal niet de bedoeling was. SIDN benadrukt dat het geautomatiseerd opvragen van gegevens van een groot aantal .nl-domeinen door derden niet eenvoudig is, omdat er geen publieke lijst van geregistreerde .nl-domeinnamen bestaat. Er zijn op dit moment geen aanwijzingen dat de gegevens zijn misbruikt.
Aangepast
SIDN heeft de publieke RDAP-dienst inmiddels aangepast. Daarnaast is aanvullend onderzoek gestart en zijn interne controles aangescherpt. Volgens SIDN maakt de vraag waarom het probleem niet eerder is ontdekt, onderdeel uit van dat lopende onderzoek.
Voor de meeste domeinnaamhouders is geen actie nodig, maar SIDN adviseert alert te blijven op phishing- en andere scammails gericht aan het e-mailadres van de administratieve en technische contactpersoon.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee