Een datalek bij City Relay, een Londens vastgoedbeheerbedrijf, heeft gevoelige bankgegevens van verhuurders en toegangscodes van huurders blootgelegd, wat heeft geleid tot hernieuwde oproepen voor sterkere cybersecuritypraktijken in de vastgoedsector. Het incident is een herinnering eraan dat bedrijven die financiële gegevens en informatie over fysieke toegang beheren aantrekkelijke, en vaak onvoldoende beschermde, doelwitten zijn voor cybercriminelen.

Wat er werd blootgelegd in het datalek bij City Relay

Volgens berichtgeving over het incident leidde het datalek bij City Relay tot de diefstal van bankrekeninggegevens van verhuurders, samen met toegangscodes die worden gebruikt om huurwoningen binnen te gaan. Deze combinatie van financiële gegevens en informatie over fysieke beveiliging maakt het datalek bijzonder zorgwekkend. Bankgegevens kunnen worden gebruikt voor directe financiële fraude, terwijl gestolen toegangscodes de mogelijkheid van ongeoorloofde toegang tot woningen creëren waarvan verhuurders en huurders aannamen dat ze veilig waren. Het bedrijf wordt nu aangespoord om zijn cybersecuritymaatregelen te herzien.

Hoewel de volledige omvang van het datalek, inclusief hoeveel verhuurders of huurders getroffen zijn, niet openbaar is gemaakt, is de aard van de gestolen gegevens op zich al voldoende reden tot ernstige bezorgdheid. Financiële informatie en deurcodes zijn niet het soort gegevens dat ooit in verkeerde handen mag vallen, en de blootstelling ervan benadrukt een kloof tussen hoeveel gevoelige gegevens vastgoedbeheerders verzamelen en hoe goed die gegevens daadwerkelijk worden beschermd.

Waarom vastgoedbeheerbedrijven aantrekkelijke doelwitten zijn voor fraude

Vastgoedbeheerbedrijven nemen een unieke positie in binnen het data-ecosysteem. Ze verwerken routinematig bankrekeningnummers voor huurinning en uitbetalingen aan verhuurders, persoonlijke identificatie voor het screenen van huurders, en steeds vaker digitale toegangsgegevens voor slimme sloten en toegangssystemen van gebouwen. Die combinatie van financiële gegevens en gegevens over fysieke beveiliging maakt deze bedrijven bijzonder waardevol voor aanvallers, aangezien een enkel datalek zowel fraude als ongeoorloofde toegang tot woningen mogelijk kan maken.

Anders dan grote financiële instellingen opereren veel vastgoedbeheerbedrijven met kleinere IT-budgetten en minder volwassen beveiligingsinfrastructuur, zelfs terwijl ze gegevens beheren die net zo gevoelig zijn. Deze mismatch tussen de waarde van de gegevens en de middelen die worden besteed aan het beschermen ervan is een patroon dat in de hele vastgoedsector zichtbaar is, en het incident bij City Relay past daar precies in.

Financiële gegevens en toegangsgegevens beschermen als verhuurder of huurder

Verhuurders en huurders die afhankelijk zijn van vastgoedbeheerdiensten van derden zijn grotendeels afhankelijk van die bedrijven om gevoelige informatie te beveiligen. Toch zijn er stappen die individuen kunnen nemen om hun eigen blootstelling te verminderen. Verhuurders moeten bankrekeningen nauwlettend in de gaten houden voor ongebruikelijke activiteit na elke kennisgeving van een datalek en overwegen om rekeninggegevens te wijzigen als een aanbieder bevestigt dat financiële gegevens zijn gecompromitteerd. Huurders die digitale toegangscodes gebruiken, moeten hun vastgoedbeheerder vragen of die codes zijn gereset na het incident, aangezien hergebruikte of ongewijzigde codes een veiligheidsrisico blijven, zelfs nadat een datalek is gemeld.

Het is ook de moeite waard om een vastgoedbeheerbedrijf rechtstreeks te vragen hoe zij gevoelige gegevens opslaan en versleutelen, of systemen voor externe toegang zijn beveiligd met sterke authenticatie, en hoe snel zij klanten informeren wanneer er iets misgaat. Bedrijven die deze vragen niet duidelijk kunnen beantwoorden, zijn mogelijk niet uitgerust om de gegevens te beheren die hen zijn toevertrouwd.

Het incident bij City Relay is niet het enige voorbeeld van een dienstverlener die worstelt om na een datalek duidelijk te communiceren. In een apart geval liet het datalek bij London Hydro namen, adressen en accountgegevens van klanten blootliggen, waarbij het nutsbedrijf beperkte duidelijkheid bood aan getroffen klanten over wat er was gebeurd en welke stappen werden ondernomen. Het vergelijken van hoe verschillende organisaties reageren, of er niet in slagen te reageren, op vergelijkbare incidenten kan consumenten helpen beoordelen of een bedrijf gegevensbescherming serieus neemt.

Cybersecuritystappen die vastgoedbeheerders nu moeten nemen

Voor vastgoedbeheerbedrijven zou het datalek bij City Relay aanleiding moeten zijn om opnieuw te beoordelen hoe gevoelige gegevens worden opgeslagen en verzonden. Het versleutelen van systemen voor externe toegang, het beperken van wie binnen de organisatie bankgegevens kan bekijken of exporteren, en het afdwingen van multi-factor authenticatie op interne systemen zijn basis maatregelen die het risico op een vergelijkbaar incident verminderen. Het regelmatig auditen van externe leveranciers en software die wordt gebruikt voor het beheren van huurders- en verhuurdersgegevens is even belangrijk, aangezien datalekken vaak voortkomen uit over het hoofd geziene integraties in plaats van het kernplatform zelf.

Even belangrijk is dat bedrijven duidelijke incidentresponsplannen nodig hebben die prioriteit geven aan tijdige, transparante communicatie met getroffen klanten. De les uit gevallen zoals het datalek bij London Hydro is dat vage of vertraagde onthullingen het vertrouwen nog verder ondermijnen dan het datalek zelf.

Wat dit voor u betekent

Als u een woning huurt die wordt beheerd door een bedrijf van derden of een woning bezit die daarop vertrouwt, is dit incident een nuttige aanleiding om vragen te stellen in plaats van aan te nemen dat uw gegevens standaard veilig zijn. Beveiliging tegen datalekken in de vastgoedsector is niet alleen de verantwoordelijkheid van een IT-afdeling; het beïnvloedt direct de financiële veiligheid en fysieke beveiliging van iedereen wiens informatie door deze systemen gaat.

Concrete actiepunten

  • Neem rechtstreeks contact op met uw vastgoedbeheerder om te vragen of uw bankgegevens of toegangscodes deel uitmaakten van een datalek.
  • Wijzig bankrekeningnummers of vraag nieuwe toegangscodes aan als u enige reden hebt om aan te nemen dat uw gegevens zijn blootgelegd.
  • Controleer bankafschriften regelmatig op ongeoorloofde transacties in de weken na een gemeld datalek.
  • Vraag vastgoedbeheerbedrijven naar hun versleutelingspraktijken en gegevensverwerkingsbeleid voordat u nieuwe overeenkomsten ondertekent.

Het datalek bij City Relay is een duidelijk signaal dat beveiliging tegen datalekken in de vastgoedsector veel meer aandacht verdient in de hele huursector, en het nu nemen van deze stappen kan helpen de schade te beperken als uw informatie zich onder de blootgelegde gegevens bevond.