PowerSchool bevestigt datalek en impact op studentengegevens
PowerSchool, een vooraanstaande leverancier van onderwijssoftware, heeft op 28 december 2024 een cyberbeveiligingsincident vastgesteld waarbij ongeautoriseerde toegang tot bepaalde PowerSchool Student Information System (SIS) omgevingen plaatsvond. Het bedrijf maakte dit incident op 7 januari 2025 publiekelijk bekend en begon met het informeren van getroffen klanten. Naar schatting zijn de persoonlijke gegevens van 60 miljoen studenten en 10 miljoen docenten blootgesteld in dit datalek, dat zich uitstrekt over 18.000 schooldistricten in de Verenigde Staten en Canada. De gelekte informatie omvat namen, geboortedata, contactgegevens, academische records en in sommige gevallen gevoelige gegevens zoals burgerservicenummers en medische informatie. PowerSchool heeft direct na de ontdekking maatregelen genomen om de kwetsbaarheid te dichten en een forensisch onderzoek ingesteld met behulp van externe cyberbeveiligingsexperts.
Gevolgen datalek PowerSchool voor onderwijsinstellingen en families
De impact van het datalek strekt zich uit over diverse onderwijsinstellingen die afhankelijk zijn van PowerSchool's systemen voor studentenbeheer en administratie. Scholen en districten in verschillende landen, waaronder de Verenigde Staten en Canada, zijn potentieel getroffen. Ouders en voogden van de getroffen studenten zijn geadviseerd waakzaam te zijn voor mogelijke identiteitsdiefstal en phishing-pogingen. PowerSchool heeft een speciale informatiepagina opgezet en gratis identiteitsbeschermingsdiensten via Experian en kredietmonitoring via TransUnion aangeboden aan de direct betrokkenen, zowel studenten als volwassenen. De aanval vond plaats via gecompromitteerde inloggegevens voor het PowerSource-klantportaal, een systeem dat door school IT-beheerders wordt gebruikt. Dit incident benadrukt de noodzaak voor robuuste cyberbeveiliging binnen de onderwijssector, waar de gegevens van jonge en kwetsbare individuen worden verwerkt.
PowerSchool's reactie op de inbreuk en beveiligingsmaatregelen
De reactie van PowerSchool op het datalek omvatte het inschakelen van externe cyberbeveiligingsexperts, waaronder CrowdStrike, om de oorzaak van de inbreuk te achterhalen en verdere kwetsbaarheden te identificeren. Het bedrijf heeft verklaard dat het zijn beveiligingsinfrastructuur grondig zal herzien en verbeteren om toekomstige incidenten te voorkomen. De aanvallers kregen toegang tot de PowerSchool SIS-database via het PowerSource-klantportaal, dat op dat moment geen multi-factor authenticatie (MFA) vereiste. PowerSchool heeft de gecompromitteerde inloggegevens gedeactiveerd, alle wachtwoorden gereset en de toegangscontroles voor het getroffen portaal versterkt. Hoewel PowerSchool een losgeld betaalde aan de dreigingsactoren om publicatie van de gegevens te voorkomen, bleek later dat de gegevens niet waren verwijderd. Dit onderstreept de complexiteit en de aanhoudende risico's bij dergelijke cyberincidenten.
Bredere implicaties van het PowerSchool datalek voor de sector
Het incident bij PowerSchool heeft geleid tot bezorgdheid bij privacytoezichthouders en onderwijsorganisaties wereldwijd. Vanaf februari 2025 zijn er meerdere class-action rechtszaken aangespannen tegen PowerSchool Holdings Inc., waarin nalatigheid bij de beveiliging van gevoelige persoonlijke gegevens wordt beweerd. De reputatie van PowerSchool heeft een aanzienlijke deuk opgelopen, en het vertrouwen van scholen en ouders in hun diensten staat onder druk. Dit datalek dient als een belangrijke waarschuwing voor alle softwareleveranciers die werken met gevoelige persoonlijke gegevens, in het bijzonder die van minderjarigen. Het benadrukt de continue strijd tegen cybercriminelen en de verantwoordelijkheid van bedrijven om de hoogste standaarden van gegevensbeveiliging te handhaven. De nasleep van dit incident zal waarschijnlijk nog lange tijd voelbaar zijn binnen de onderwijssector en heeft geleid tot een heroverweging van gegevensbeveiligingspraktijken.
PowerSchool Data Breach: Alarmerend Datalek Treft Miljoenen Studenten
IT Insights