{"id":26963,"date":"2021-04-23T13:32:29","date_gmt":"2021-04-23T11:32:29","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=26963"},"modified":"2021-04-23T13:32:29","modified_gmt":"2021-04-23T11:32:29","slug":"trello-data-leaks","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/trello-data-leaks\/26963\/","title":{"rendered":"Trello-datalek"},"content":{"rendered":"<p>De gegevens van gebruikers van honderden grote en duizenden kleine bedrijven zijn <a href=\"https:\/\/mainichi.jp\/english\/articles\/20210407\/p2a\/00m\/0na\/019000c\" target=\"_blank\" rel=\"noopener nofollow\">volgens een aantal nieuwsberichten<\/a> via Trello gelekt. Het was geen lek in de traditionele zin van het woord; de bedrijven gebruikten Trello al jaren zonder de moeite te hebben genomen om de privacyinstellingen goed te configureren, en de huidige ophef is veroorzaakt door een aantal onderzoekers die die informatie openbaar hebben gemaakt.<\/p>\n<p>Eerlijkheidshalve moet worden gezegd dat er elke paar jaar wel weer meldingen zijn van een ander bedrijf dat belangrijke gegevens openlijk in Trello opslaat. Onderzoeker Kushagra Pathak <a href=\"https:\/\/medium.com\/free-code-camp\/discovering-the-hidden-mine-of-credentials-and-sensitive-information-8e5ccfef2724\" target=\"_blank\" rel=\"noopener nofollow\">probeerde dit probleem drie jaar geleden al aan te stippen op Medium<\/a>. Helaas hebben dit soort waarschuwingen vaak slechts een kortstondig effect.<\/p>\n<h2>Wat er werd gelekt en waarom<\/h2>\n<p>Trello-leden gebruiken boards om aan projecten samen te werken. De boards zijn standaard priv\u00e9 \u2014 niet zichtbaar voor mensen buiten het team \u2014 maar als gebruikers een board aan iemand moeten laten zien die geen deel uitmaakt van het team, veranderen ze de zichtbaarheid van het board naar <em>openbaar<\/em>. Vanaf dat moment kan elke gebruiker het board openen via een directe link, en zoekmachines indexeren de informatie die erop staat. De toegang tot elk board wordt apart geconfigureerd.<\/p>\n<p>Een goed opgezette zoekopdracht kan tal van openbare boards onthullen die aan verschillende bedrijven toebehoren. Hierdoor vindt men inloggegevens voor websites, scans van documenten en vertrouwelijke bedrijfsdiscussies, die verschillende onderzoekers dus ook hebben gevonden en gepubliceerd.<\/p>\n<p>Ongeautoriseerde toegang tot de Trello-werkplek van uw bedrijf kan voor problemen zorgen, ook als er geen vertrouwelijke documenten of wachtwoorden opstaan. Aanvallers kunnen bedrijfsinformatie gebruiken om hun social engineering-aanvallen overtuigender te maken, door bijvoorbeeld correspondentie te beginnen met een werknemer en hun waakzaamheid te verminderen door details over huidige projecten te vermelden.<\/p>\n<h2>Trello configureren om informatie priv\u00e9 te houden<\/h2>\n<p>Door slechts twee instellingen te wijzigen kunt u ervoor zorgen dat zoekmachines de gegevens in uw Trello-werkplek niet indexeren. De minder belangrijke is de werkplekzichtbaarheid, en belangrijker is de zichtbaarheid van elk board.<\/p>\n<p>Werkplekken hebben twee instellingen voor zichtbaarheid: priv\u00e9 en openbaar. De keuze is duidelijk.<\/p>\n<div id=\"attachment_26965\" style=\"width: 326px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26965\" class=\"wp-image-26965 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2021\/04\/23132631\/trello-data-leaks-Workspace-EN.jpg\" alt=\"\" width=\"316\" height=\"279\"><p id=\"caption-attachment-26965\" class=\"wp-caption-text\">Zichtbaarheidsinstellingen Trello-werkplek<\/p><\/div>\n<p>Boards bieden meer opties: priv\u00e9 (alleen board-leden hebben toegang), werkplek (alle werkplek-leden hebben toegang), organisatie (alle werknemers hebben toegang \u2014 deze is alleen voor zakelijke accounts), en openbaar (iedereen heeft toegang). De huidige Trello-interface biedt een duidelijke beschrijving van de zichtbaarheidsopties, die suggereren dat nieuwsgierigen op het web alleen toegang hebben tot openbare boards, dus elke andere optie dan \u201copenbaar\u201d had dit zogenaamde lek kunnen voorkomen.<\/p>\n<div id=\"attachment_26966\" style=\"width: 386px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26966\" class=\"wp-image-26966 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2021\/04\/23132838\/trello-data-leaks-board-EN.jpg\" alt=\"\" width=\"376\" height=\"399\"><p id=\"caption-attachment-26966\" class=\"wp-caption-text\">Zichtbaarheidsinstellingen voor boards<\/p><\/div>\n<p>We geloven dat aan werk gerelateerde informatie beperkt moet zijn tot een minimumaantal werknemers, en daarom is gebruik van de priv\u00e9-optie altijd beter. Het is iets meer werk \u2014 iemand zal moeten beheren wie er precies toegang heeft tot welk board \u2014 maar het helpt bij het garanderen van de integriteit van informatie.<\/p>\n<h2>Veilige samenwerking garanderen<\/h2>\n<p>Het configureren van uw Trello-boards voor de geschikte zichtbaarheid voorkomt dat de informatie erop openbaar beschikbaar wordt. Overweeg ook deze belangrijke maatregelen:<\/p>\n<ul>\n<li>Beheer op zorgvuldige wijze een lijst van gebruikers die toegang hebben tot uw Trello-werkplek en elk board. Trek als iemand het project, team of zelfs het bedrijf verlaat meteen hun toegangsrechten in;<\/li>\n<li>Train werknemers in het belang van het gebruik van <a href=\"https:\/\/www.kaspersky.nl\/blog\/strong-password-day\/23819\/\" target=\"_blank\" rel=\"noopener\">sterke wachtwoorden<\/a> en raad ze aan om Trello\u2019s optie voor <a href=\"https:\/\/www.kaspersky.com\/blog\/2fa-practical-guide\/24219\/\" target=\"_blank\" rel=\"noopener nofollow\">tweestapsverificatie<\/a> in te schakelen;<\/li>\n<li>Zorg ervoor dat elke werknemer die verantwoordelijk is voor informatiebeveiliging weet welke online samenwerkingstools alle werknemers gebruiken en welke informatie ze in deze tools en diensten opslaan. Deze informatie is vereist voor het beoordelen van risico\u2019s en het cre\u00ebren van een dreigingsmodel;<\/li>\n<li>Installeer een <a href=\"https:\/\/www.kaspersky.nl\/small-to-medium-business-security?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">beveiligingsoplossing<\/a> op elke computer en houd er rekening mee dat elke samenwerkingstool gebruikt kan worden als kanaal voor het verspreiden van cyberdreigingen (schadelijke bestanden of links).<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\">\n","protected":false},"excerpt":{"rendered":"<p>Wat er met Trello gebeurde was geen traditioneel datalek \u2014 dus wat was er aan de hand?<\/p>\n","protected":false},"author":700,"featured_media":26964,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[108,252,253],"tags":[49,155,1035],"class_list":{"0":"post-26963","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-datalekken","11":"tag-samenwerking","12":"tag-trello"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/trello-data-leaks\/26963\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/trello-data-leaks\/22776\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/trello-data-leaks\/18258\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/trello-data-leaks\/24620\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/trello-data-leaks\/22648\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/trello-data-leaks\/21740\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/trello-data-leaks\/25136\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/trello-data-leaks\/24470\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/trello-data-leaks\/30566\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/trello-data-leaks\/9569\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/trello-data-leaks\/39497\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/trello-data-leaks\/16830\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/trello-data-leaks\/17386\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/trello-data-leaks\/14730\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/trello-data-leaks\/26569\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/trello-data-leaks\/30605\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/trello-data-leaks\/23801\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/trello-data-leaks\/29151\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/trello-data-leaks\/28949\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/datalekken\/","name":"Datalekken"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26963","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/700"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=26963"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26963\/revisions"}],"predecessor-version":[{"id":26969,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26963\/revisions\/26969"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/26964"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=26963"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=26963"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=26963"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}