ID.nl logo
Zekerheid & gemak

De grootste veiligheidsrisico's: Is IoT veilig?

Steeds meer apparaten worden 'connected'. Handig, maar er kleven ook flinke veiligheidsrisico's aan het Internet of Things. PCM zoekt uit waar de pijnpunten precies zitten.

Lees ook:Intel: 'Gebruikers moeten meer verantwoordelijkheid nemen bij IoT-aankopen'

Gedurende de afgelopen jaren ontdekten steeds meer smart-home-gebruikers dat veel verbonden apparaten helemaal niet zo zaligmakend bleken. Dergelijke apparatuur verzamelt namelijk bakken aan persoonlijke data. Wie een slimme thermostaat in huis heeft, stuurt bijvoorbeeld veel meer data naar zijn energieleverancier dan je aanvankelijk zou willen. Het gaat dan niet alleen om hoeveel energie je verbruikt, maar ook wanneer je doorgaans niet thuis bent (handige informatie voor inbrekers). Een slimme koelkast weet wat je het liefst eet, en de tandenborstel weet of je wel goed poetst - informatie die voor een zorgverzekeraar wel erg interessant is.

Die privacygevoelige gegevens zijn bovendien nauw verbonden met de beveiligingsproblemen van het IoT. Dát je energiemaatschappij die gegevens verzamelt, is tot daar aan toe. Maar het is vrijwel onmogelijk te garanderen dat ze daar veilig zijn.

"De meeste bedrijven die nu slimme apparatuur aanbieden, zijn van oudsher geen techbedrijven", vertelt de man (“een Europese programmeur”) achter het bekende Twitter-account @InternetOfShit, een account dat dagelijks belachelijk maakt hoe vergezocht én onveilig veel IoT-apparaten zijn. "Databescherming is voor hen minder vanzelfsprekend, en dat leidt tot slechte beveiliging van servers waardoor privacygevoelige gegevens eerder op straat komen te liggen."

Encryptie

De fysieke grootte van IoT-apparaten wil daarnaast ook nog problemen opleveren. Dat zit bijvoorbeeld in de encryptiestandaarden die worden gebruikt om verkeer van en naar de server en binnen de groep te versleutelen. Omdat de meeste IoT-apparaten maar een beperkte rekenkracht hebben door goedkope cpu's wordt er vaak gebruik gemaakt van een zwakkere versleuteling. Die is niet persé makkelijker te breken, maar maakt het bij bruteforce-aanvallen wel makkelijker om default-wachtwoorden zoals '1234' te kraken.

Daar komt bovendien bij dat huishoudelijke apparaten worden gebruikt voor een lange periode van meerdere jaren, en dat simpele encryptiestandaarden doorgaans niet zo'n lange levensduur hebben. Vaak blijken die na korte tijd al ingehaald door het feit dat computers steeds krachtiger worden en de versleuteling sneller kunnen kraken. Encryptie waarbij dat niet het geval is (zoals AES-256) is te log voor een doorsnee IoT-apparaat.

Daar komt bij dat veel fabrikanten de wachtwoorden van een apparaat hardcoded in de firmware zetten, en dat dat juist vaak simpele default-wachtwoorden zijn. Als het al mogelijk is die wachtwoorden te veranderen, is dat voor veel gebruikers vaak te lastig of laten ze dat liggen.

IoT-apparaten zijn ook onveilig vanwege hun connectiviteit met elkaar en met je netwerk. Omdat alle apparaten aan hetzelfde netwerk hangen, wordt het veel makkelijker om een goed beveiligde computer te infecteren via een slecht beveiligde netwerkschijf.

Encryptiestandaarden gaan niet zo lang mee als de meeste huishoudelijke apparaten

-

Updates

Een ander groot probleem is de ondersteuning die apparaten ontvangen, en de API's waarop ze draaien. Fabrikanten bieden nu witgoedapparatuur aan met een levensduur van vaak wel 20 jaar (voor bijvoorbeeld een wasmachine), maar volgens @InternetOfShit is er bij voorbaat nog niet eens nagedacht over hoe lang zulke apparatuur wordt ondersteund. Hij doelt specifiek op zaken als de API's die de apparaten gebruiken, bijvoorbeeld om verbinding te maken met externe applicaties.

Zo biedt Samsung koelkasten aan met een display waarin je je Google Calendar kunt importeren - handig in een druk huishouden. Een jaar nadat één van die koelkasten op de markt was gebracht, ontdekten beveiligingsonderzoekers dat de koelkast het wachtwoord van het bijbehorende Google-account in plaintext naar de router stuurde omdat het SSL-certificaat niet juist gevalideerd werd.

Het was daarom met een man-in-the-middle-aanval kinderlijk eenvoudig het wachtwoord te onderscheppen. Het probleem zat in het feit dat Samsung een oude API voor Google Calendar gebruikte - maar de koelkasten hebben tot op heden geen update naar de nieuwe API ontvangen.

Samsungs slimme koelkast draaide altijd op 'Family Hub 1.0', maar de nieuwe lineup die dit jaar tijdens de CES werd gepresenteerd draait al op Family Hub 2.0. Het is een legitieme vraag hoe lang versie 1.0 nog ondersteund blijft...

IoT-protocollen

Te korte ondersteuning van apparaten en slecht geïmplementeerde beveiligingsmaatregelen zijn relatief makkelijk te voorkomen. Je ziet nu al dat steeds meer smart-applicaties gebruik maken van betere opsec (operations security), door penetration testing in te zetten bij hun apparaten of door speciale privacy-experts aan te nemen. Het IoT heeft echter een groter probleem dat niet zomaar is op te lossen met meer maatregelen.

Het inherente probleem van zo veel verschillende apparaten is het gebrek aan een vaste standaard, en de wirwar van verschillende protocollen waarmee de apparaten met elkaar praten. Dat levert problemen op omdat lampen van het ene merk bijvoorbeeld niet kunnen worden gekoppeld aan thermostaten van een ander, maar het is ook inherent onveilig.

Door het gebruik van zo veel verschillende standaarden is het voor fabrikanten vaak aantrekkelijker om een 'legacy' firmware aan te houden. Die kun je heel specifiek bouwen voor juist dat ene apparaat, in plaats van dat je moet voldoen aan bepaalde eisen. Die diversiteit maakt het echter ook een stuk lastiger om uniforme updates voor bijvoorbeeld de versleuteling of de connectiviteit uit te brengen.

Een wirwar aan verschillende protocollen in plaats van een vaste standaard is een inherent probleem

-

Er zijn verschillende initiatieven om protocollen te standaardiseren. Zo is er de AllSeen Alliance, een samenwerkingsverband waar onder andere Qualcomm, Cisco, Microsoft, HTC en LG aan werken. Zij werken samen aan AllJoyn, een standaardmanier waarmee apparaten kunnen verbinden met externe diensten of cloud-applicaties. Dat gebeurt met universele manier om data over te brengen en een algemene encryptiestandaard.

Mirai-botnet

In oktober vorig jaar bleek echter dat het Internet of Things een veel groter probleem had dan enkel de slechte bescherming van persoonsgegevens, maar dat nalatige beveiliging ook grote schade aan anderen kon toebrengen.

Op 21 oktober lag een significant deel van het internet het grootste deel van de dag plat. Websites als Twitter en Reddit, én het veelgebruikte Amazon Web Services waren niet meer te bereiken door een grootschalige aanval op DynDNS, één van de grootste dns-providers van het internet. Het ging om een DDoS-aanval waarbij de servers door 650 Gb/s aan data werden bestookt.

Voor de aanval werden miljoenen IoT-apparaten van over de hele wereld gebruikt. Die werden door het botnet ingezet om de servers van DynDNS constant met data te bestoken. Mirai infecteert IoT-apparaten met malware die de data naar een centrale command & control-server sturen.

In een analyse van de broncode van Mirai komen twee belangrijke dingen naar voren. Eerst zoekt de malware naar IoT-apparaten op internet om die vervolgens over te nemen, en vervolgens worden de IP-adressen van die apparaten gebruikt om verzoeken naar een bepaalde server te sturen. Het zoeken naar apparaten gebeurt via een grootschalige scan naar IP-adressen die verbonden zijn aan apparaten die geen computers of smartphones zijn, maar bijvoorbeeld wel connected beveiligingscamera's.

Opvallend is dat Mirai niet alleen zoekt naar onbeveiligde apparaten, maar ook 'dictionary' brute-force-aanvallen inzet om simpele wachtwoorden zoals 'root', '1234', admin' of 'default' te kraken. Zoals we al eerder konden zijn veel wachtwoorden hardcoded in de firmware en worden ze door gebruikers amper vervangen. In dat geval krijg je dergelijke standaard-wachtwoorden.

Beveiligingsonderzoekers zijn dan ook van mening dat het veranderen en toepassen van default-wachtwoorden één van de beste manieren is om dergelijke botnets te stoppen.

©PXimport

Een belangrijke kanttekening is overigens wel dat het overgrote merendeel van de gebruikte apparaten in de Mirai-aanval een IP-camera was. In tegenstelling tot bijvoorbeeld slimme wasmachines zijn verbonden (beveiligings)camera's al jaren een bekend veiligheidsrisico.

Waarschuwingen over het beveiligen van zulke apparatuur gaan al terug sinds de eerste consumentenmodellen op de markt kwamen, en sinds die tijd is er maar weinig veranderd. Open videostreams van bijvoorbeeld kinder- of huiskamers zijn nog steeds eenvoudig te vinden met een paar simpele Google-zoekopdrachten.

Goede hoop

Dat wil niet zeggen dat de opkomst van nog meer slimme apparatuur geen extra risico's met zich meebrengt. Integendeel, hoe meer apparaten op internet worden aangesloten, hoe meer mogelijkheden hackers hebben om botnets te starten, computers te infecteren of persoonsgegevens te stelen.

Toch gloort er een beetje hoop aan de horizon. Steeds meer fabrikanten zien het belang van veiligheid in bij het maken van IoT-applicaties. De industrie werkt actief aan het bouwen van (open) standaarden voor domotica, en ook consumenten raken meer bewust van het nut van beveiliging.

Er zijn nog een aantal belangrijke veranderingen die in de werkwijze van fabrikanten moet komen. Die zijn grotendeels hetzelfde als bij het maken van cloudtoepassingen, websites met databases, en hardware zoals computers en smartphones. Dat draait allemaal om aandacht voor beveiliging, en om dat probleem serieus te nemen.

▼ Volgende artikel
Review Ninja CRISPi – Glashelder gemak voor kleine porties en restjes
© Ninja
Huis

Review Ninja CRISPi – Glashelder gemak voor kleine porties en restjes

Ninja pakt het concept van airfryers met de CRISPi helemaal anders aan. In plaats van een groot apparaat met bakmanden, is dit een compact geheel van glazen schalen waarop je een pod plaatst waar de hitte uit komt. Is dit een handig alternatief? ID.nl test het.

Fantastisch
Conclusie

Alles bij elkaar is de Ninja CRISPi een logische keuze voor wie meestal 1-3 porties bereidt, restjes krokant wil opwarmen en waarde hecht aan glaswerk dat direct de koelkast in kan. Wie juist grote batches en precieze temperatuurregeling zoekt, is beter uit met een klassieke, grotere airfryer. Maar voor dagelijks, compact en veelzijdig gebruik overtuigt de CRISPi absoluut.

Plus- en minpunten
  • Slim systeem: PowerPod + twee schalen
  • Transparante glazen kommen
  • Recrisp-stand werkt goed voor ‘kliekjes’
  • Goede prestaties en makkelijk op te bergen
  • Minder temperatuurcontrole dan klassieke airfryers
  • Capaciteit: je bakt niet voor een compleet gezin in één ronde
  • Eén PowerPod: je gebruikt niet twee kommen tegelijk

Eerste indruk

De CRISPi pakt airfryen anders aan: geen dichte mand, maar glazen zogeheten Tempware-schalen met daaraan vastgemaakt handgrepen. Daar bovenop klem je de PowerPod (verwarming + ventilator). In Europa geeft Ninja 1700 watt op als vermogen; dat is meer dan de 1500 watt die het apparaat in de VS heeft.

In de doos vind je een kleine kom van ongeveer 1,4 liter en een grote kom van ongeveer 3,8 liter, beide met zogeheten Crisper Plates om in de schalen te leggen, en bijpassende deksels. Ook levert Ninja een full-colour instructie- en inspiratieboekje mee, met uitgebreide uitleg over de werking, voorbeeldrecepten en tabellen met instellingen en baktijden voor zowel de kleine als de grote schaal. Ninja lijkt de kleine schaal vooral te hebben bedoeld voor snacks en bijvoorbeeld lunchgerechten voor één persoon, terwijl de grote schaal eerder voor avondeten bedoeld is.

©Saskia van Weert

Ninja benadrukt op meerdere plekken dat de CRISPi en de schalen niet alleen bedoeld zijn om eten te airfryen, maar ook om voedsel te marineren. Doe er bijvoorbeeld kip en marinade in, sluit de schaal af met het deksel, zet alles in de koelkast, waarna je tegen etenstijd de kip erin bereidt. Of je dekt na het eten de kliekjes in de schaal af met het deksel en zet het geheel na afkoelen in de koelkast. Dat meervoudige gebruik is even een mindset die je jezelf als gebruiker moet aanleren.

Uitpakken en installatie

Het in elkaar zetten is niet moeilijk: na een eerste keer proberen is het duidelijk. De Crisper Plates moeten elk in hun bijpassende schaal worden gelegd. Ze hebben rubber pootjes aan alle vier de hoeken; deze moeten met de bolletjes omlaag in de schaal worden gelegd, zonder druk uit te oefenen. Druk je te hard of leg je de platen ondersteboven in de schalen, dan kunnen de pootjes loslaten, en die kun je daarna niet meer terugplaatsen.

Gebruik je de kleine schaal, dan plaats je de PowerPod er direct op. Gebruik je de grote schaal, dan zet je eerst de adapter op de schaal en klik je daar de PowerPod in.

Doordat de schalen van glas zijn, kun je in theorie via de zijkant de garing in de gaten houden. In de praktijk is het handiger om de pod tijdens het airfryen op te tillen en van boven te kijken. Dat is sowieso wel makkelijk, omdat je etenswaren tijdens het bakken doorgaans een aantal keer moet omdraaien voor optimaal resultaat.

Bediening en functies

De PowerPod heeft maar een paar drukknoppen. Met de ronde knop kies je een van de vier mogelijke standen: Air Fry, Roast, Recrisp (opnieuw krokant) en Keep Warm. Ninja geeft geen temperaturen op voor de verschillende standen. Air Fry is de hoogste stand met 185 graden, zo vonden we online. Roast is wat minder heet, bedoeld voor bijvoorbeeld vlees. Recrisp is bedoeld voor snacks die afgekoeld of koud zijn en die je wilt oppiepen, en Keep Warm is uiteraard bedoeld om eten op temperatuur te houden.

©Saskia van Weert

Met de ronde knop kies je de gewenste stand, met de plus- en minknop pas je de tijd aan, en met Start gaat alles van start, of juist niet. De opties lichten op zodra de PowerPod goed bevestigd is en je de stekker aansluit. Standaard staat de machine na het aanzetten op Air Fry en 10 minuten.

Alles werkt heel intuïtief. Is de tijd voorbij, dan hoor je een pieptoon en komt er 'End' in het display te staan. De CRISPi gaat niet automatisch uit; dat moet je zelf doen door de stopknop lang ingedrukt te houden of de stekker uit het stopcontact te halen. Doe je dat niet en zet je de Pod na het serveren van het eten weer terug op de schaal, dan begint hij weer doodleuk met 10 minuten Air Fry. Tijdens de testperiode haalden we de stekker daarom maar gewoon uit het stopcontact om stroomverspilling tegen te gaan.

Als je de pod tussentijds optilt om het eten te bekijken of te draaien, dan stopt de pod uiteraard wel. Hij gaat verder als je hem terugplaatst en op Start drukt.

Klein minpunt: je kunt niet twee kommen tegelijk gebruiken; er is één pod. Je kunt de pod natuurlijk wel eerst op de ene schaal zetten en meteen erna op de andere, maar dat zal meestal niet heel praktisch zijn.

Prestaties in de keuken

Tijdens de testperiode is de CRISPi voor werkelijk elk denkbaar doeleinde gebruikt. Niet alleen voor het bakken van diepvriessnacks en patat/friet, maar ook voor het opwarmen van worstenbroodjes, kip met marinade voor de tikka masala, speklapjes, aardappeltjes: alles lukte. Omdat de schalen compact zijn, is voorverwarmen eigenlijk niet nodig. Net als bij alle andere airfryers is het een kwestie van proberen welke stand en welke tijd de beste zijn.

De standen Roast en Air Fry worden in de praktijk het meest gebruikt. Air Fry omdat dit de heetste stand is, en Roast voor zaken die minder snel warm moeten worden, zoals kippenpoten en stukken vlees. Je kunt trouwens ook makkelijk tussendoor de instellingen aanpassen, bijvoorbeeld eerst een tijdje op Roast en daarna 'afgrillen' met Air Fry.

©Ninja

Naast de uitstekende prestaties valt ook het gemak op waarmee je de CRISPi er even bij pakt. Omdat hij klein is en de schalen van glas zijn, oogt hij niet massief, dus kan hij bij veel mensen vast gewoon op het aanrecht staan. Als je de Crisper Plates eruit haalt, kun je de kleine glazen schaal in de grote zetten, en dan de adapter en pod erbovenop. Je hebt dan een betrekkelijk klein stapeltje met bijna alle onderdelen bij elkaar.

©Ninja

Onder de kom en de Pod bevinden zich het hitteschild en een stel harde pootjes, waardoor je ze veilig op het aanrecht of een tafel parkeert. Ninja claimt dat dit ook direct na de bereiding kan, maar gezien de warmte hebben we dat maar niet gedaan. We zetten de pod en de schalen voor de zekerheid liever op onderzetters. De handgrepen blijven wel koel genoeg om de schalen zonder keukenhandschoenen op tafel te zetten.

Schoonmaken & materialen

De glazen kommen, deksels en adapter mogen in de vaatwasser. Glas neemt geen geurtjes op, dus het vuil weekt makkelijk los. De Crisper Plates hebben een (keramische) antiaanbaklaag en alles is PFAS-vrij.

Er is desondanks één schoonmaak-aandachtspunt. De handgrepen lopen onder de schalen door in het hitteschild, en er zit een opening tussen het glas en het zwarte hitteschild. Meerdere malen zaten er toch vegen of kruimels vast tussen het glas en het kunststof. Ik heb dit verwijderd door een lang mes te omwikkelen met keukenpapier en dat tussen de spleet te wringen. Het zou handig zijn als Ninja met een dunne ragger of iets anders zou komen om ook die spleet goed schoon te houden.

Water blijft er soms ook in staan vanuit de vaatwasser, dus om te drogen is het verstandig de schalen op een theedoek schuin tegen een wand te zetten, zodat de druppels eruit kunnen lopen.

Met een siliconen tang haal je je gerechten veilig uit de CRISPi

Je brandt je handen niet en voorkomt krassen op je Crisper Plates

Gebruikerservaringen (NL + internationaal)

Nederlandse gebruikers op fora en websites prijzen vooral het compacte formaat, het relatief geringe geluid en het feit dat je na het koken weinig afwas hebt. De CRISPi verdwijnt zó in een keukenkastje. Een terugkerend puntje is de condens die na het koken soms in de dekselrand blijft hangen; even droogmaken helpt. Ook zagen we regelmatig dat mensen in het begin moesten zoeken naar de juiste tijden, juist omdat je niet per graad kunt instellen.

In professionele reviews uit het buitenland wordt de CRISPi neergezet als een echte kleine-keukenwinnaar: ideaal voor snacks en restjes dankzij de Recrisp-stand. In metingen kwam de thermostaat af en toe zo'n 5 graden Celsius lager uit dan de ingestelde waarde, maar dat had weinig invloed op het eindresultaat. De draagbaarheid wordt overal genoemd: de PowerPod is licht en het geheel is makkelijk te verplaatsen.

©Saskia van Weert

Eindoordeel

De Ninja CRISPi onderscheidt zich met een andere benadering van airfryen: een compacte PowerPod boven op glazen Tempware-schalen met handgrepen. Het meervoudige gebruik (marineren, bereiden, bewaren) maakt de CRISPi functioneel buiten het daadwerkelijke airfryen om. De CRISPi pakt door zijn formaat bovendien snel op en is door zijn geringe omvang makkelijk op het aanrecht te laten staan; onderdelen zijn bovendien compact in elkaar te stapelen.

Er zijn aandachtspunten. Met één Pod kun je niet met twee schalen tegelijk werken, en wie graag per graad regelt, mist die fijnmazigheid. Door het glas kun je de garing volgen, maar in de praktijk is bovenlangs kijken het meest accuraat, te meer omdat tussentijds draaien voor het beste resultaat nodig blijft. Positief is dat schalen en deksels in de vaatwasser kunnen, het materiaal PFAS-vrij is en de handgrepen voldoende koel blijven om zonder handschoenen te serveren.

Alles bij elkaar is de Ninja CRISPi een logische keuze voor wie meestal één tot drie porties bereidt, restjes krokant wil opwarmen en waarde hecht aan glaswerk dat direct de koelkast in kan. Wie juist grote batches en precieze temperatuurregeling zoekt, is beter uit met een klassieke, grotere airfryer. Maar voor dagelijks, compact en veelzijdig gebruik overtuigt de CRISPi absoluut.

▼ Volgende artikel
Microsoft OneDrive op non-actief zetten: pauzeren of toch uitschakelen?
© Andreas Prott - stock.adobe.com
Huis

Microsoft OneDrive op non-actief zetten: pauzeren of toch uitschakelen?

Standaard is de cloudopslag van Microsoft op alle Windows 11-apparaten ingeschakeld. Maar misschien is OneDrive niet je favoriete cloudplatform en wil je deze pauzeren, uitschakelen of zelfs verwijderen. Op deze manieren doe je dat.

In dit artikel lees je:
  • Hoe je OneDrive tijdelijk kunt pauzeren
  • Hoe je OneDrive volledig kunt uitschakelen
  • Hoe je OneDrive van je pc kunt verwijderen

Pauzeren

OneDrive slaat je gegevens op externe servers op. Zorgen over de privacy van je gegevens kan een reden zijn om deze cloudopslag uit te schakelen. Maar ook prestatieproblemen op een ouder systeem of het feit dat je inmiddels de opslaglimiet hebt bereikt, kunnen goede redenen zijn om OneDrive op non-actief te zetten. Via het OneDrive-menu kun je de synchronisatie pauzeren. Klik op de kleine pijl omhoog naast de wifi- en volumeknoppen in de rechterbenedenhoek van het bureaublad om het systeemvak te openen. Selecteer het OneDrive-pictogram en open dan de instellingen via de knop in vorm van het tandwieltje. Hier kun je de optie Synchroniseren onderbreken selecteren. Daarna bepaal je of je OneDrive 2, 8 of 24 uur wilt stopzetten.

Hoelang wil je OneDrive pauzeren?

Uitschakelen

Het is ook mogelijk om de OneDrive-app volledig uit te schakelen. Uiteraard stopt dan de synchronisatie totdat je de app opnieuw inschakelt of totdat je de pc opnieuw opstart. Klik weer op het OneDrive-pictogram in het systeemvak en open de instellingen. Vervolgens kies je opnieuw Synchroniseren onderbreken. Deze keer selecteer je geen tijdsduur, maar ga je onderaan naar de optie OneDrive afsluiten. Dan verschijnt een pop-upbericht met de vraag of je zeker bent, want dan stopt de synchronisatie en worden er niet langer back-ups in de cloud gemaakt. Klik nogmaals op OneDrive afsluiten om te bevestigen.

Bevestig je keuze om OneDrive stop te zetten.

Verwijderen

Wil je voorkomen dat deze dienst ooit nog bestanden naar de cloud uploadt, dan kun je OneDrive ook definitief verwijderen. Ga naar het instellingenvenster van Windows. De snelste manier om daar te komen is om Windows-toets+I in te drukken. In het linkermenu klik je op Apps. Daarna selecteer je in het rechterdeel de optie Geïnstalleerde apps. Vervolgens krijg je een lijst van alle apps die op de pc geïnstalleerd zijn. Je kunt naar OneDrive zoeken via de zoekbalk of je scrolt door de alfabetische lijst tot je bij Microsoft OneDrive komt. Klik op de knop met de drie puntjes naast deze app en selecteer Verwijderen. Wanneer de knop Verwijderen er niet is of lichtgrijs is, kun je in de plaats daarvan de optie Wijzigen selecteren en vervolgens kiezen om de app uit te schakelen. Deze blijft dan permanent uitgeschakeld tot je besluit om OneDrive opnieuw in te schakelen.

Verwijder OneDrive bij de Geïnstalleerde apps.