‘Op dit moment is deze pagina alleen via EduVPN beschikbaar.’ Gezucht, gesteun, en een verstoorde workflow: vrijwel iedereen zal inmiddels wel in de gaten hebben dat je voor veel applicaties een verbinding moet maken via EduVPN. Dat heeft te maken met een wereldwijd beveiligingslek. Maar is die maatregel echt noodzakelijk? En zijn de studenten en medewerkers wel zo goed beschermd als zou moeten?
EduVPN is een voorbeeld van een virtueel privénetwerk (VPN). Dat zorgt ervoor dat jouw internetverbinding niet meer rechtstreeks verbinding maakt met het internet. Het versleutelt al het verkeer en stuurt dit naar de server van Saxion, die het weer doorstuurt naar de websites en/of servers waar je verbinding mee wilt maken.
Dat we met zijn allen eduVPN moeten gebruiken heeft te maken met een groot wereldwijd beveiligingslek in december. Het lek zit in Apache Log4j, software die door bijna alle bedrijven wordt gebruikt voor het bijhouden van digitale logboeken. Ook vrijwel alle universiteiten en hogescholen gebruiken het. Via het Apachelek kunnen hackers makkelijk toegang krijgen tot bedrijfssystemen.
Het zou niet voor het eerst zijn dat zoiets gebeurt op een schoolinstelling. Hackers zouden die gegevens of toegang kunnen gebruiken om losgeld te vragen aan Saxion met gijzelsoftware, wat in 2020 gebeurde bij Universiteit Maastricht, en in 2021 bij Universiteit van Amsterdam en Hogeschool van Amsterdam. De Universiteit Maastricht moest toen 197.000 euro aan de hackers betalen om van de cyberaanval af te komen. EduVPN is er dus met een reden.
Maar wat betekent het gebruik van eduVPN voor de privacy van studenten? Komt niemand erachter wat je uitspookt op internet? Daar formuleert SURF– de instantie erachter – zelf een antwoord op. In principe heb je met de verbinding (waarbij je verkeer wordt versleuteld) meer privacy, zeggen ze, maar het is niet zo dat er niemand kan meekijken.
Niet Helemaal
‘Niet helemaal’ dus, zoals ze het zelf formuleren. ‘Je wordt beschermd tegen lokale meekijkers, want het verkeer loopt versleuteld via onze servers. Deze gegevens behandelen we vertrouwelijk en je verkeer wordt niet gelogd. In uitzonderlijke gevallen, bijvoorbeeld als er strafbare feiten zijn gepleegd, kunnen we nagaan welke gebruiker op een bepaald moment online is geweest.’
Een medestudent geeft me bovendien mee dat het systeem helemaal niet zo waterdicht is, en begint over een programma dat hij op de middelbare school gebruikte. Volgens hem valt het internetgebruik lokaal te ‘tracken’.
“Als het niet in de grondslag van Saxion zit, dan is het internetverkeer van studenten veilig verborgen.”
Vertrouwen
Volgens Brenno de Winter, voormalig onderzoeksjournalist en expert op het gebied van digitale veiligheid, kunnen we Saxion erop vertrouwen dat dit niet gebeurt. “Als het niet in de grondslag van Saxion zit, dan is het internetverkeer van studenten veilig verborgen.” Als je eduVPN installeert, kun je ook geen “terms and conditions” accepteren of lezen. “Dit is een teken dat het niet opgeslagen of getrackt wordt. Ik zou me hier geen zorgen over maken.”
De Winter vindt het juist goed dat onderwijsinstellingen zoals Saxion hier mee bezig zijn. “Het laat zien dat Saxion over cybersecurity nadenkt, en dus meer over de internetveiligheid van hun studenten en werknemers.”
En voor de studenten die het allemaal maar irritant vinden om de apps te gebruiken, blijft het nog wel een tijdje zo. Volgens De Winter moeten we maar afwachten of de gebruikerservaring verbetert in de toekomst. “Momenteel is dit de beste oplossing.”
Gerelateerde artikelen
Studium Generale over datalekken: die zijn al lang geen ver-van-je-bed-show meer
Afgelopen zomer schudde het datalek bij het bevolkingsonderzoek naar baarmoederhalskanker Nederland wakker. Vorige maand was het opnieuw raak: miljoenen Nederlanders werden slachtoffer van een hack bij Odido. Tijdens een Studium Generale-bijeenkomst werd verslaggever Sterre Woddema extra duidelijk dat datalekken en hacks allang geen ver-van-haar-bedshow meer zijn.
Eerste HBS-studenten in Verenigde Emiraten weer in Nederland, anderen komen zo snel mogelijk terug
De twaalf studenten van de Hospitality Business School die voor hun stage of afstuderen in de Verenigde Emiraten zijn, komen terug naar Nederland. De eerste studenten zijn gisterochtend aangekomen, voor de anderen zijn terugvluchten georganiseerd, laat Inge Doeve (International Office) weten. Saxion wil niet dat ze hun stage afmaken in de regio vanwege het conflict rond Iran.
Column: Poep
De website van het CBS is soms een mooie en wonderlijke plek voor informatie die ik nog niet had, maar waarvan ik ook niet wist dat het leven er een beetje grappiger door zou worden. Bijvoorbeeld hoe oud motorrijders en hun motor zijn of hoeveel mensen last hebben van hondenpoep in hun buurt (6 op de 10 in 2024, een stijging van 57% ten opzichte van 2023). Gemeentes zijn er maar druk mee.