ID.nl logo
Zekerheid & gemak

De grootste veiligheidsrisico's: Is IoT veilig?

Steeds meer apparaten worden 'connected'. Handig, maar er kleven ook flinke veiligheidsrisico's aan het Internet of Things. PCM zoekt uit waar de pijnpunten precies zitten.

Lees ook: Intel: 'Gebruikers moeten meer verantwoordelijkheid nemen bij IoT-aankopen'

Gedurende de afgelopen jaren ontdekten steeds meer smart-home-gebruikers dat veel verbonden apparaten helemaal niet zo zaligmakend bleken. Dergelijke apparatuur verzamelt namelijk bakken aan persoonlijke data. Wie een slimme thermostaat in huis heeft, stuurt bijvoorbeeld veel meer data naar zijn energieleverancier dan je aanvankelijk zou willen. Het gaat dan niet alleen om hoeveel energie je verbruikt, maar ook wanneer je doorgaans niet thuis bent (handige informatie voor inbrekers). Een slimme koelkast weet wat je het liefst eet, en de tandenborstel weet of je wel goed poetst - informatie die voor een zorgverzekeraar wel erg interessant is.

Die privacygevoelige gegevens zijn bovendien nauw verbonden met de beveiligingsproblemen van het IoT. Dát je energiemaatschappij die gegevens verzamelt, is tot daar aan toe. Maar het is vrijwel onmogelijk te garanderen dat ze daar veilig zijn.

"De meeste bedrijven die nu slimme apparatuur aanbieden, zijn van oudsher geen techbedrijven", vertelt de man (“een Europese programmeur”) achter het bekende Twitter-account @InternetOfShit, een account dat dagelijks belachelijk maakt hoe vergezocht én onveilig veel IoT-apparaten zijn. "Databescherming is voor hen minder vanzelfsprekend, en dat leidt tot slechte beveiliging van servers waardoor privacygevoelige gegevens eerder op straat komen te liggen."

Encryptie

De fysieke grootte van IoT-apparaten wil daarnaast ook nog problemen opleveren. Dat zit bijvoorbeeld in de encryptiestandaarden die worden gebruikt om verkeer van en naar de server en binnen de groep te versleutelen. Omdat de meeste IoT-apparaten maar een beperkte rekenkracht hebben door goedkope cpu's wordt er vaak gebruik gemaakt van een zwakkere versleuteling. Die is niet persé makkelijker te breken, maar maakt het bij bruteforce-aanvallen wel makkelijker om default-wachtwoorden zoals '1234' te kraken.

Daar komt bovendien bij dat huishoudelijke apparaten worden gebruikt voor een lange periode van meerdere jaren, en dat simpele encryptiestandaarden doorgaans niet zo'n lange levensduur hebben. Vaak blijken die na korte tijd al ingehaald door het feit dat computers steeds krachtiger worden en de versleuteling sneller kunnen kraken. Encryptie waarbij dat niet het geval is (zoals AES-256) is te log voor een doorsnee IoT-apparaat.

Daar komt bij dat veel fabrikanten de wachtwoorden van een apparaat hardcoded in de firmware zetten, en dat dat juist vaak simpele default-wachtwoorden zijn. Als het al mogelijk is die wachtwoorden te veranderen, is dat voor veel gebruikers vaak te lastig of laten ze dat liggen.

IoT-apparaten zijn ook onveilig vanwege hun connectiviteit met elkaar en met je netwerk. Omdat alle apparaten aan hetzelfde netwerk hangen, wordt het veel makkelijker om een goed beveiligde computer te infecteren via een slecht beveiligde netwerkschijf.

Encryptiestandaarden gaan niet zo lang mee als de meeste huishoudelijke apparaten

-

Updates

Een ander groot probleem is de ondersteuning die apparaten ontvangen, en de API's waarop ze draaien. Fabrikanten bieden nu witgoedapparatuur aan met een levensduur van vaak wel 20 jaar (voor bijvoorbeeld een wasmachine), maar volgens @InternetOfShit is er bij voorbaat nog niet eens nagedacht over hoe lang zulke apparatuur wordt ondersteund. Hij doelt specifiek op zaken als de API's die de apparaten gebruiken, bijvoorbeeld om verbinding te maken met externe applicaties.

Zo biedt Samsung koelkasten aan met een display waarin je je Google Calendar kunt importeren - handig in een druk huishouden. Een jaar nadat één van die koelkasten op de markt was gebracht, ontdekten beveiligingsonderzoekers dat de koelkast het wachtwoord van het bijbehorende Google-account in plaintext naar de router stuurde omdat het SSL-certificaat niet juist gevalideerd werd.

Het was daarom met een man-in-the-middle-aanval kinderlijk eenvoudig het wachtwoord te onderscheppen. Het probleem zat in het feit dat Samsung een oude API voor Google Calendar gebruikte - maar de koelkasten hebben tot op heden geen update naar de nieuwe API ontvangen.

Samsungs slimme koelkast draaide altijd op 'Family Hub 1.0', maar de nieuwe lineup die dit jaar tijdens de CES werd gepresenteerd draait al op Family Hub 2.0. Het is een legitieme vraag hoe lang versie 1.0 nog ondersteund blijft...

IoT-protocollen

Te korte ondersteuning van apparaten en slecht geïmplementeerde beveiligingsmaatregelen zijn relatief makkelijk te voorkomen. Je ziet nu al dat steeds meer smart-applicaties gebruik maken van betere opsec (operations security), door penetration testing in te zetten bij hun apparaten of door speciale privacy-experts aan te nemen. Het IoT heeft echter een groter probleem dat niet zomaar is op te lossen met meer maatregelen.

Het inherente probleem van zo veel verschillende apparaten is het gebrek aan een vaste standaard, en de wirwar van verschillende protocollen waarmee de apparaten met elkaar praten. Dat levert problemen op omdat lampen van het ene merk bijvoorbeeld niet kunnen worden gekoppeld aan thermostaten van een ander, maar het is ook inherent onveilig.

Door het gebruik van zo veel verschillende standaarden is het voor fabrikanten vaak aantrekkelijker om een 'legacy' firmware aan te houden. Die kun je heel specifiek bouwen voor juist dat ene apparaat, in plaats van dat je moet voldoen aan bepaalde eisen. Die diversiteit maakt het echter ook een stuk lastiger om uniforme updates voor bijvoorbeeld de versleuteling of de connectiviteit uit te brengen.

Een wirwar aan verschillende protocollen in plaats van een vaste standaard is een inherent probleem

-

Er zijn verschillende initiatieven om protocollen te standaardiseren. Zo is er de AllSeen Alliance, een samenwerkingsverband waar onder andere Qualcomm, Cisco, Microsoft, HTC en LG aan werken. Zij werken samen aan AllJoyn, een standaardmanier waarmee apparaten kunnen verbinden met externe diensten of cloud-applicaties. Dat gebeurt met universele manier om data over te brengen en een algemene encryptiestandaard.

Mirai-botnet

In oktober vorig jaar bleek echter dat het Internet of Things een veel groter probleem had dan enkel de slechte bescherming van persoonsgegevens, maar dat nalatige beveiliging ook grote schade aan anderen kon toebrengen.

Op 21 oktober lag een significant deel van het internet het grootste deel van de dag plat. Websites als Twitter en Reddit, én het veelgebruikte Amazon Web Services waren niet meer te bereiken door een grootschalige aanval op DynDNS, één van de grootste dns-providers van het internet. Het ging om een DDoS-aanval waarbij de servers door 650 Gb/s aan data werden bestookt.

Voor de aanval werden miljoenen IoT-apparaten van over de hele wereld gebruikt. Die werden door het botnet ingezet om de servers van DynDNS constant met data te bestoken. Mirai infecteert IoT-apparaten met malware die de data naar een centrale command & control-server sturen.

In een analyse van de broncode van Mirai komen twee belangrijke dingen naar voren. Eerst zoekt de malware naar IoT-apparaten op internet om die vervolgens over te nemen, en vervolgens worden de IP-adressen van die apparaten gebruikt om verzoeken naar een bepaalde server te sturen. Het zoeken naar apparaten gebeurt via een grootschalige scan naar IP-adressen die verbonden zijn aan apparaten die geen computers of smartphones zijn, maar bijvoorbeeld wel connected beveiligingscamera's.

Opvallend is dat Mirai niet alleen zoekt naar onbeveiligde apparaten, maar ook 'dictionary' brute-force-aanvallen inzet om simpele wachtwoorden zoals 'root', '1234', admin' of 'default' te kraken. Zoals we al eerder konden zijn veel wachtwoorden hardcoded in de firmware en worden ze door gebruikers amper vervangen. In dat geval krijg je dergelijke standaard-wachtwoorden.

Beveiligingsonderzoekers zijn dan ook van mening dat het veranderen en toepassen van default-wachtwoorden één van de beste manieren is om dergelijke botnets te stoppen.

©PXimport

Een belangrijke kanttekening is overigens wel dat het overgrote merendeel van de gebruikte apparaten in de Mirai-aanval een IP-camera was. In tegenstelling tot bijvoorbeeld slimme wasmachines zijn verbonden (beveiligings)camera's al jaren een bekend veiligheidsrisico.

Waarschuwingen over het beveiligen van zulke apparatuur gaan al terug sinds de eerste consumentenmodellen op de markt kwamen, en sinds die tijd is er maar weinig veranderd. Open videostreams van bijvoorbeeld kinder- of huiskamers zijn nog steeds eenvoudig te vinden met een paar simpele Google-zoekopdrachten.

Goede hoop

Dat wil niet zeggen dat de opkomst van nog meer slimme apparatuur geen extra risico's met zich meebrengt. Integendeel, hoe meer apparaten op internet worden aangesloten, hoe meer mogelijkheden hackers hebben om botnets te starten, computers te infecteren of persoonsgegevens te stelen.

Toch gloort er een beetje hoop aan de horizon. Steeds meer fabrikanten zien het belang van veiligheid in bij het maken van IoT-applicaties. De industrie werkt actief aan het bouwen van (open) standaarden voor domotica, en ook consumenten raken meer bewust van het nut van beveiliging.

Er zijn nog een aantal belangrijke veranderingen die in de werkwijze van fabrikanten moet komen. Die zijn grotendeels hetzelfde als bij het maken van cloudtoepassingen, websites met databases, en hardware zoals computers en smartphones. Dat draait allemaal om aandacht voor beveiliging, en om dat probleem serieus te nemen.

▼ Volgende artikel
Zonneplan Charge 2: Altijd goedkoop je elektrische auto opladen
© Zonneplan
Mobiliteit

Zonneplan Charge 2: Altijd goedkoop je elektrische auto opladen

Je elektrische auto opladen kan vanaf nu net een stukje makkelijker en efficiënter. Zonneplan lanceert namelijk de Charge 2, een nieuw laadpaalsysteem waarmee je je elektrische auto nog slimmer oplaadt. Dat scheelt niet alleen in het algehele enegieverbruik van het elektrische wagenpark in Nederland, je merkt het ook meteen zelf in je portemonnee.

Partnerbijdrage – in samenwerking met Zonneplan.

Dagtarief

Elektrische auto's worden doorgaans aan het begin van de avond opgeladen. Dat is niet zo gek, want dan weet je zeker dat je de volgende dag met een volle accu weer de weg op kunt. Maar waar lang niet iedereen bij stilstaat, is dat dat helemaal niet elke avond nodig is.

Uit onderzoek blijkt dat tweederde van de EV-rijders wekelijks minder dan 400 kilometer rijdt. Dat is vergelijkbaar met de gemiddelde actieradius van een elektrische auto. Je hoeft dus helemaal niet iedere avond tijdens piektijden je batterij op te laden, maar veel mensen doen dat wel, en dan dus ook meteen tegen het hoge dagtarief. Met een elektrische laadpaal van Zonneplan, zoals de nieuwe Charge 2, hoef jij daar in ieder geval niet meer aan mee te doen.

Powerplay

Wat maakt de Zonneplan Charge 2 dan zo revolutionair ten opzichte van andere laadpalen? Dat komt voor een groot deel door Powerplay. Powerplay is een slim algoritme dat ervoor zorgt dat je elektrische auto altijd op de meest zuinige en efficiënte manier wordt opgeladen. Stroom kost niet op elk moment van de dag even veel, en het Powerplay-algoritme zoekt precies uit wanneer de batterij van je auto het best kan worden opgeladen.

Als je auto is ingeplugd, wordt de accu zoveel mogelijk opgeladen tijdens daluren. Dat scheelt sowieso al flink in de kosten ten opzichte van het normale dagtarief van je energieleverancier. En daar hoef je zelf bijna niets voor te doen: je stelt alleen een eindtijd in waarop je wil vertrekken, en het slimme algoritme zorgt ervoor dat je batterij zo goedkoop mogelijk wordt opgeladen zodat je de volgende dag weer met een volle accu de weg op kunt.

Watch on YouTube

Gratis laden

Met de Zonneplan Charge 2 laad je op bepaalde momenten zelfs helemaal gratis. Het kan gebeuren dat het stroomnet tijdelijk een overschot aan energie heeft. Op die momenten kost stroom helemaal niets. De Charge 2 herkent die momenten en zorgt ervoor dat je elektrische auto juist dan wordt opgeladen.

En dat kan behoorlijk aantikken. Op sommige momenten krijg je zelfs geld toe, omdat de landelijke netbeheerder TenneT vergoedingen betaalt voor het flexibel afnemen van energie. Een gemiddelde gebruiker kan op die manier tot wel 2000 kilometer per jaar gratis rijden. Dat komt voor tweederde van de EV-rijders dus neer op meer dan vijf weken per jaar gratis de weg op. Alles wat je daarvoor hoeft te doen is je auto zoveel mogelijk ingeplugd laten, en Powerplay doet de rest.

©Zonneplan

Lage kosten

Maar ook zonder stroomoverschotten ben je met de laadpalen van Zonneplan stukken goedkoper uit. Zelfs elektrische rijders met een gewoon dynamisch energiecontract betalen zo'n 25 procent meer voor het opladen van hun accu, terwijl gebruikers met een vast energiecontract bijna het dubbele kwijt zijn.

Ben je aangewezen op een openbare laadpaal, dan betaal je ruim twee keer zoveel als met een laadpaal van Zonneplan. Snelladen langs de weg kost zelfs vier tot vijf keer zoveel. Met een laadpaal van Zonneplan en Powerplay rijd je gemiddeld voor slechts 2,89 euro per honderd kilometer, terwijl snelladen bij FastNed doorgaans meer dan 11 euro per honderd kilometer kost.

Charge 2

En dat alles wordt dus nog een stukje beter met de nieuwe laadpaal van Zonneplan. De Charge 2 is nóg uitgebreider dan zijn voorganger. Door het slimme Powerplay-algoritme bespaar je dus al een kwart van de kosten die je maakt met een normaal dynamisch energiecontract.

De laadpaal zelf is ook nog een stukje beter geworden. Allereerst is hij in een nieuw jasje gestoken, zodat hij er nog wat beter uitziet. Bovendien krijgt de Charge 2 zijn software-updates draadloos, dus daar hoef je zelf ook amper meer iets voor te doen.

Je bestelt de Charge 2 bovendien gewoon online, tegen een scherpe prijs. Een professionele installateur zorgt ervoor dat de laadpaal komt te staan waar je hem wil hebben en dat alles naar behoren werkt. Alles bij elkaar heb je de Zonneplan Charge 2 in minder dan 3 jaar volledig terugverdiend.

©Zonneplan

Conclusie

Met de nieuwe Charge 2-laadpaal van Zonneplan laad je altijd op de goedkoopst mogelijke manier op. Het slimme Powerplay-algoritme berekent precies wanneer stroom het goedkoopst is, en alleen op die momenten wordt je elektrische auto opgeladen. Zo betaal je nooit het volle stroomtarief, laad je zelfs een kwart goedkoper op dan met een normaal dynamisch energiecontract, en rijd je gemiddeld 2000 kilometer per jaar zonder ook maar een cent te betalen.

De Zonneplan Charge 2 is vanaf nu online te bestellen.

▼ Volgende artikel
Ho ho ho: zo fotografeer je de magie van kerst
© Alexandra Surkova
Huis

Ho ho ho: zo fotografeer je de magie van kerst

De feestdagen hebben iets bijzonders. Kerstmis is het perfecte moment om fijne momenten vast te leggen met je camera of smartphone. Zo kun je ze later altijd weer terughalen. We helpen je graag op weg met tips en ideeën om deze kerst de mooiste foto's te maken.

Ga jij de verlichte kerstboom, de rijkelijk gedekte tafel, het samenzijn met je dierbaren of de verlichte stad fotograferen? Met de juiste tips en fotografietechnieken maak je schitterende foto’s. Houd je camera deze kerst dus binnen handbereik! We geven inspiratie en tips voor de volgende onderwerpen:

🎄 Kerstboom

🥂 Kerstdiner (of -ontbijt, of -lunch)

👪 Portretten van vrienden en familie

🌃 Lichtjes in de stad

Lees ook: Slimme kerstverlichting: haal de kerstsfeer in huis

🎄Kerstboom: van close-up tot licht-effecten

Ongeveer 90 procent van de huishoudens in Nederlanders heeft een kerstboom staan, grote kans dus dat ook jij er weer flink werk van hebt gemaakt. Je wilt je boom natuurlijk mooi vastleggen, maar hoe doe je dat het best?

Begin met de basis. Zorg dat er genoeg licht in de kamer is, maar niet te fel, zodat de warme gloed van de kerstlampjes zichtbaar blijft. Gebruik een statief om te voorkomen dat je foto onscherp wordt. Kies daarna een goede compositie. Speel met hoeken en afstanden tot de boom: maak bijvoorbeeld een close-up van een ornament, waarbij de rest van de boom zacht vervaagt op de achtergrond. Of probeer de hele boom in beeld te krijgen. Of dat laatste lukt, hangt af van de ruimte die je in de kamer hebt.

©Jordi Prat Puig | jordieasy

BOKEH

Ken je die foto's waarin de (kerst)lichtjes veranderen in zachte, gloeiende vlekjes? Dat heet bokeh, en je kunt dit heel makkelijk zelf creëren met je kerstboom. Het enige wat je nodig hebt, is een ander hoofdonderwerp dat je iets voor de boom plaatst.

Zet de iso-waarde van je camera laag, bijvoorbeeld ISO 100. Gebruik een groot diafragma (een klein F-getal) en stel scherp op een voorwerp dicht bij de camera, zoals een kaars of een kerststukje. Zorg ervoor dat de lichtjes van de boom wat verder weg staan. Die zullen dan vervagen tot die mooie bokeh-effecten. Probeer te spelen met de afstand en waar je scherpstelt om het effect precies goed te krijgen. Dit werkt trouwens niet alleen met een camera, maar ook met de portretmodus op veel smartphones.

©holdstillandclick

Kerstdiner: sfeer en smaak

Kerst draait om samenzijn en … eten! Die feestelijke eettafel vráágt er gewoon om door jou vastgelegd te worden.

Begin met een foto van de hele gedekte tafel. Als je de tafel al vroeg dekt, kun je foto's maken bij daglicht, wat zorgt voor een frisse sfeer. Fotografeer je vlak voor het diner, dan geeft het warme, zachte licht juist een romantisch effect. Een statief kan handig zijn, maar tijdens het eten zelf kan dat onpraktisch zijn. Wees dan niet bang je iso-waarde te verhogen. Moderne camera’s hebben minder last van ruis, en eventuele ruis kun je eenvoudig wegwerken tijdens het nabewerken.

Varieer met je standpunt om je foto interessant te maken. Een lage hoek vanaf de rand van de tafel geeft veel diepte. Wil je liever een overzichtsfoto van bovenaf? Gebruik dan een keukentrapje.

Als je de hele tafel hebt gefotografeerd, zoom dan in op de details. Denk aan het zilveren bestek, het kerstservies en de glinsterende kristallen glazen. Kies een klein F-getal om je onderwerp scherp te maken en de achtergrond subtiel te vervagen. Zo voeg je een professioneel tintje toe aan je foto’s en laat je jouw oog voor detail zien.

Lees ook: Handige tip (bijvoorbeeld voor kerst): zo krijg je wijn snel gekoeld

GRATIS Minicursus: Fotograferen tijdens de feestdagen

Gratis minicursus op Zoom Academy

Je wilt natuurlijk niet de hele avond met een camera rondlopen, maar een foto van die prachtig opgemaakte borden kun je best even maken, toch? Probeer eens recht van boven te fotograferen voor een leuk perspectief op het gerecht. Dat kan prima en snel met je smartphone.

Vergeet ook niet om de sfeer en interactie vast te leggen. Denk aan het aansnijden van het hoofdgerecht of de twinkelende ogen van een kind bij het zien van het toetje. Juist die spontane momenten maken je foto's extra bijzonder.

©Suzi Media

Kerstportretten: van spontaan tot geposeerd

Hoe maak je warme en intieme portretten tijdens kerstbijeenkomsten? Het geheim zit in het vastleggen van spontane momenten. Die vertellen vaak het beste verhaal en zijn het leukst om later terug te zien.

Denk aan kinderen die spelen met hun neefjes en nichtjes, familieleden die lachen om een oude anekdote, of een verraste blik bij het uitpakken van een cadeau. Om zulke momenten vast te leggen, is het belangrijk om alert te blijven en je camera binnen handbereik te houden. Laat hem gerust aanstaan en gebruik autofocus voor snelheid.

Kies een korte sluitertijd om bewogen beelden te voorkomen. Je kunt ook auto-iso inschakelen en fotograferen in de S/Tv-stand (sluitertijdvoorkeuze). Zo regelt de camera de rest van de instellingen, en kun jij je volledig richten op het vastleggen van die mooie momenten.

©rimmdream

Naast spontane foto’s kunnen geposeerde portretfoto’s ook een mooie toevoeging zijn aan je fotoalbum. Kies een plek met goed licht en een mooie achtergrond, zoals de kerstboom of een feestelijk versierde haard. Veel mensen voelen zich wat meer op hun gemak met iets in hun handen, zoals een glas of een cadeau. Zorg dat iedereen goed zichtbaar is en gebruik een grotere scherptediepte (een hoger F-getal) om te zorgen dat iedereen scherp op de foto staat. Zo creëer je een sfeervol groepsportret dat een mooie herinnering vormt.

Lichtjes in de stad

Even een frisse neus halen na het diner? Neem je camera mee, want tijdens de feestdagen zijn de meeste dorpen en steden prachtig verlicht. In het centrum hangen sfeervolle lichtjes in de winkelstraten, etalages zijn feestelijk versierd, en overal zie je kerstverlichting.

Kijk eens naar composities waarin de verlichting de hoofdrol speelt. Denk aan reflecties in het water of op natte klinkers, een silhouet van een opvallend gebouw met kerstverlichting op de voorgrond, of een rustige zijstraat waar de lichtjes een intieme sfeer geven.

Zoek je meer levendigheid? Bezoek een kerstmarkt of fotografeer mensen die genieten van de feestelijke sfeer in de straten. Deze momenten geven je foto's extra dynamiek en maken ze nog specialer.

©dimbar76

⭐ LICHTSTERRETJES ⭐

Een creatieve manier om de kerstlichtjes in de stad vast te leggen, is door het maken van 'lichtsterretjes'. Dit doe je door een klein diafragma te gebruiken, bijvoorbeeld F 14 of hoger. Hoe hoger het getal, hoe sterker het ster-effect wordt. Speel met de instellingen om te ontdekken wat je het mooiste vindt.

Let op: bij een klein diafragma heb je een langere sluitertijd nodig om voldoende licht op te vangen. Een statief is daarom onmisbaar om scherpe foto's te maken zonder bewegingsonscherpte. Zo geef je de kerstverlichting een extra feestelijke uitstraling in je foto's.

Een creatieve manier om de kerstlichtjes in de stad vast te leggen, is door het maken van ‘lichtsterretjes’. Die kun je maken door een klein diafragma te gebruiken (een hoog F-getal dus, bijvoorbeeld F 14). Speel met de precieze waarde om te zien hoe het ster-effect zich vormt. Je hebt hierbij wel een statief nodig, omdat je bij een klein diafragma een langere sluitertijd nodig hebt om nog goed te belichten.