Et Microsoft Power BI-databrudd ved Avans University of Applied Sciences eksponerte sensitive personopplysninger for uautoriserte brukere i nesten ett år før ansatte oppdaget problemet. Universitetet har siden rettet sårbarheten, varslet de berørte og meldt hendelsen til den nederlandske datatilsynsmyndigheten.
Feilkonfigurasjon eksponerte personopplysninger i nesten ett år
Hendelsen omfattet AMIGO, et internt administrasjonssystem bygget på Microsoft Power BI. Systemet lagrer blant annet informasjon om studentopptak og frafallsstatistikk.
Ifølge Avans førte en endring i Microsoft-miljøet den 30. juni 2025 utilsiktet til at uautoriserte brukere kunne hente ut opplysninger som kunne knyttes til enkeltpersoner.
Problemet forble uoppdaget frem til 8. juni 2026, da en ansatt ved universitetet oppdaget feilen. Avans sikret umiddelbart systemet og meldte databruddet til den nederlandske datatilsynsmyndigheten.
Universitetet vil ikke opplyse hvilke data som ble eksponert
Universitetet bekrefter at de eksponerte opplysningene var sensitive, men ønsker ikke å opplyse nøyaktig hvilke data som ble berørt.
Avans forklarer at beslutningen er tatt for å beskytte personvernet til de berørte. I stedet kontaktet universitetet alle berørte personer 30. juni 2026 og informerte dem direkte om hvilke personopplysninger som var eksponert.
Undersøkelsen skal avdekke hvorfor feilen ble oppdaget så sent
Universitetet har startet en intern gransking for å finne ut hvorfor eksponeringen kunne fortsette i nesten ett år uten å bli oppdaget.
Etterforskerne skal undersøke hvorfor de eksisterende overvåkingsrutinene ikke oppdaget den uautoriserte tilgangen tidligere. De skal også identifisere tiltak som kan styrke kontrollen med universitetets systemer for datahåndtering.
I tillegg skal gjennomgangen vurdere hvilke ekstra sikkerhetstiltak som kan redusere risikoen for lignende hendelser i fremtiden.
Ingen tegn til misbruk av opplysningene
Så langt har Avans ikke funnet bevis for at noen har misbrukt de eksponerte personopplysningene.
Samtidig understreker universitetet at det ikke kan utelukke denne muligheten fullstendig.
Universitetet presiserer også at hendelsen ikke skyldtes et cyberangrep, og at opplysningene aldri ble offentlig tilgjengelige.
Avans tar ansvar for datasikkerheten
Selv om Microsoft utvikler og vedlikeholder Power BI, understreker Avans at ansvaret for å beskytte dataene som lagres i plattformen, ligger hos universitetet.
Universitetet erkjenner sitt ansvar for å sikre personopplysninger og opplyser at det tar hendelsen svært alvorlig samtidig som etterforskningen fortsetter.
Konklusjon
Microsoft Power BI-databruddet ved Avans University viser hvordan en tilsynelatende liten konfigurasjonsendring i en skytjeneste kan eksponere sensitive personopplysninger over lang tid uten å bli oppdaget. Selv om etterforskningen foreløpig ikke har funnet tegn til misbruk, understreker hendelsen betydningen av kontinuerlig overvåking, regelmessige sikkerhetsgjennomganger og hyppig kontroll av tilgangsrettigheter for å oppdage feilkonfigurasjoner før de utvikler seg til langvarige personvernrisikoer.


0 responses to “Avans University rapporterer om et ett år langt databrudd i Microsoft Power BI”