ID.nl logo
Zekerheid & gemak

De grootste veiligheidsrisico's: Is IoT veilig?

Steeds meer apparaten worden 'connected'. Handig, maar er kleven ook flinke veiligheidsrisico's aan het Internet of Things. PCM zoekt uit waar de pijnpunten precies zitten.

Lees ook:Intel: 'Gebruikers moeten meer verantwoordelijkheid nemen bij IoT-aankopen'

Gedurende de afgelopen jaren ontdekten steeds meer smart-home-gebruikers dat veel verbonden apparaten helemaal niet zo zaligmakend bleken. Dergelijke apparatuur verzamelt namelijk bakken aan persoonlijke data. Wie een slimme thermostaat in huis heeft, stuurt bijvoorbeeld veel meer data naar zijn energieleverancier dan je aanvankelijk zou willen. Het gaat dan niet alleen om hoeveel energie je verbruikt, maar ook wanneer je doorgaans niet thuis bent (handige informatie voor inbrekers). Een slimme koelkast weet wat je het liefst eet, en de tandenborstel weet of je wel goed poetst - informatie die voor een zorgverzekeraar wel erg interessant is.

Die privacygevoelige gegevens zijn bovendien nauw verbonden met de beveiligingsproblemen van het IoT. Dát je energiemaatschappij die gegevens verzamelt, is tot daar aan toe. Maar het is vrijwel onmogelijk te garanderen dat ze daar veilig zijn.

"De meeste bedrijven die nu slimme apparatuur aanbieden, zijn van oudsher geen techbedrijven", vertelt de man (“een Europese programmeur”) achter het bekende Twitter-account @InternetOfShit, een account dat dagelijks belachelijk maakt hoe vergezocht én onveilig veel IoT-apparaten zijn. "Databescherming is voor hen minder vanzelfsprekend, en dat leidt tot slechte beveiliging van servers waardoor privacygevoelige gegevens eerder op straat komen te liggen."

Encryptie

De fysieke grootte van IoT-apparaten wil daarnaast ook nog problemen opleveren. Dat zit bijvoorbeeld in de encryptiestandaarden die worden gebruikt om verkeer van en naar de server en binnen de groep te versleutelen. Omdat de meeste IoT-apparaten maar een beperkte rekenkracht hebben door goedkope cpu's wordt er vaak gebruik gemaakt van een zwakkere versleuteling. Die is niet persé makkelijker te breken, maar maakt het bij bruteforce-aanvallen wel makkelijker om default-wachtwoorden zoals '1234' te kraken.

Daar komt bovendien bij dat huishoudelijke apparaten worden gebruikt voor een lange periode van meerdere jaren, en dat simpele encryptiestandaarden doorgaans niet zo'n lange levensduur hebben. Vaak blijken die na korte tijd al ingehaald door het feit dat computers steeds krachtiger worden en de versleuteling sneller kunnen kraken. Encryptie waarbij dat niet het geval is (zoals AES-256) is te log voor een doorsnee IoT-apparaat.

Daar komt bij dat veel fabrikanten de wachtwoorden van een apparaat hardcoded in de firmware zetten, en dat dat juist vaak simpele default-wachtwoorden zijn. Als het al mogelijk is die wachtwoorden te veranderen, is dat voor veel gebruikers vaak te lastig of laten ze dat liggen.

IoT-apparaten zijn ook onveilig vanwege hun connectiviteit met elkaar en met je netwerk. Omdat alle apparaten aan hetzelfde netwerk hangen, wordt het veel makkelijker om een goed beveiligde computer te infecteren via een slecht beveiligde netwerkschijf.

Encryptiestandaarden gaan niet zo lang mee als de meeste huishoudelijke apparaten

-

Updates

Een ander groot probleem is de ondersteuning die apparaten ontvangen, en de API's waarop ze draaien. Fabrikanten bieden nu witgoedapparatuur aan met een levensduur van vaak wel 20 jaar (voor bijvoorbeeld een wasmachine), maar volgens @InternetOfShit is er bij voorbaat nog niet eens nagedacht over hoe lang zulke apparatuur wordt ondersteund. Hij doelt specifiek op zaken als de API's die de apparaten gebruiken, bijvoorbeeld om verbinding te maken met externe applicaties.

Zo biedt Samsung koelkasten aan met een display waarin je je Google Calendar kunt importeren - handig in een druk huishouden. Een jaar nadat één van die koelkasten op de markt was gebracht, ontdekten beveiligingsonderzoekers dat de koelkast het wachtwoord van het bijbehorende Google-account in plaintext naar de router stuurde omdat het SSL-certificaat niet juist gevalideerd werd.

Het was daarom met een man-in-the-middle-aanval kinderlijk eenvoudig het wachtwoord te onderscheppen. Het probleem zat in het feit dat Samsung een oude API voor Google Calendar gebruikte - maar de koelkasten hebben tot op heden geen update naar de nieuwe API ontvangen.

Samsungs slimme koelkast draaide altijd op 'Family Hub 1.0', maar de nieuwe lineup die dit jaar tijdens de CES werd gepresenteerd draait al op Family Hub 2.0. Het is een legitieme vraag hoe lang versie 1.0 nog ondersteund blijft...

IoT-protocollen

Te korte ondersteuning van apparaten en slecht geïmplementeerde beveiligingsmaatregelen zijn relatief makkelijk te voorkomen. Je ziet nu al dat steeds meer smart-applicaties gebruik maken van betere opsec (operations security), door penetration testing in te zetten bij hun apparaten of door speciale privacy-experts aan te nemen. Het IoT heeft echter een groter probleem dat niet zomaar is op te lossen met meer maatregelen.

Het inherente probleem van zo veel verschillende apparaten is het gebrek aan een vaste standaard, en de wirwar van verschillende protocollen waarmee de apparaten met elkaar praten. Dat levert problemen op omdat lampen van het ene merk bijvoorbeeld niet kunnen worden gekoppeld aan thermostaten van een ander, maar het is ook inherent onveilig.

Door het gebruik van zo veel verschillende standaarden is het voor fabrikanten vaak aantrekkelijker om een 'legacy' firmware aan te houden. Die kun je heel specifiek bouwen voor juist dat ene apparaat, in plaats van dat je moet voldoen aan bepaalde eisen. Die diversiteit maakt het echter ook een stuk lastiger om uniforme updates voor bijvoorbeeld de versleuteling of de connectiviteit uit te brengen.

Een wirwar aan verschillende protocollen in plaats van een vaste standaard is een inherent probleem

-

Er zijn verschillende initiatieven om protocollen te standaardiseren. Zo is er de AllSeen Alliance, een samenwerkingsverband waar onder andere Qualcomm, Cisco, Microsoft, HTC en LG aan werken. Zij werken samen aan AllJoyn, een standaardmanier waarmee apparaten kunnen verbinden met externe diensten of cloud-applicaties. Dat gebeurt met universele manier om data over te brengen en een algemene encryptiestandaard.

Mirai-botnet

In oktober vorig jaar bleek echter dat het Internet of Things een veel groter probleem had dan enkel de slechte bescherming van persoonsgegevens, maar dat nalatige beveiliging ook grote schade aan anderen kon toebrengen.

Op 21 oktober lag een significant deel van het internet het grootste deel van de dag plat. Websites als Twitter en Reddit, én het veelgebruikte Amazon Web Services waren niet meer te bereiken door een grootschalige aanval op DynDNS, één van de grootste dns-providers van het internet. Het ging om een DDoS-aanval waarbij de servers door 650 Gb/s aan data werden bestookt.

Voor de aanval werden miljoenen IoT-apparaten van over de hele wereld gebruikt. Die werden door het botnet ingezet om de servers van DynDNS constant met data te bestoken. Mirai infecteert IoT-apparaten met malware die de data naar een centrale command & control-server sturen.

In een analyse van de broncode van Mirai komen twee belangrijke dingen naar voren. Eerst zoekt de malware naar IoT-apparaten op internet om die vervolgens over te nemen, en vervolgens worden de IP-adressen van die apparaten gebruikt om verzoeken naar een bepaalde server te sturen. Het zoeken naar apparaten gebeurt via een grootschalige scan naar IP-adressen die verbonden zijn aan apparaten die geen computers of smartphones zijn, maar bijvoorbeeld wel connected beveiligingscamera's.

Opvallend is dat Mirai niet alleen zoekt naar onbeveiligde apparaten, maar ook 'dictionary' brute-force-aanvallen inzet om simpele wachtwoorden zoals 'root', '1234', admin' of 'default' te kraken. Zoals we al eerder konden zijn veel wachtwoorden hardcoded in de firmware en worden ze door gebruikers amper vervangen. In dat geval krijg je dergelijke standaard-wachtwoorden.

Beveiligingsonderzoekers zijn dan ook van mening dat het veranderen en toepassen van default-wachtwoorden één van de beste manieren is om dergelijke botnets te stoppen.

©PXimport

Een belangrijke kanttekening is overigens wel dat het overgrote merendeel van de gebruikte apparaten in de Mirai-aanval een IP-camera was. In tegenstelling tot bijvoorbeeld slimme wasmachines zijn verbonden (beveiligings)camera's al jaren een bekend veiligheidsrisico.

Waarschuwingen over het beveiligen van zulke apparatuur gaan al terug sinds de eerste consumentenmodellen op de markt kwamen, en sinds die tijd is er maar weinig veranderd. Open videostreams van bijvoorbeeld kinder- of huiskamers zijn nog steeds eenvoudig te vinden met een paar simpele Google-zoekopdrachten.

Goede hoop

Dat wil niet zeggen dat de opkomst van nog meer slimme apparatuur geen extra risico's met zich meebrengt. Integendeel, hoe meer apparaten op internet worden aangesloten, hoe meer mogelijkheden hackers hebben om botnets te starten, computers te infecteren of persoonsgegevens te stelen.

Toch gloort er een beetje hoop aan de horizon. Steeds meer fabrikanten zien het belang van veiligheid in bij het maken van IoT-applicaties. De industrie werkt actief aan het bouwen van (open) standaarden voor domotica, en ook consumenten raken meer bewust van het nut van beveiliging.

Er zijn nog een aantal belangrijke veranderingen die in de werkwijze van fabrikanten moet komen. Die zijn grotendeels hetzelfde als bij het maken van cloudtoepassingen, websites met databases, en hardware zoals computers en smartphones. Dat draait allemaal om aandacht voor beveiliging, en om dat probleem serieus te nemen.

▼ Volgende artikel
Waar voor je geld: vijf 65-inch televisies voor ieder budget
Huis

Waar voor je geld: vijf 65-inch televisies voor ieder budget

In de rubriek Waar voor je geld gaan we op zoek naar leuke aanbiedingen of producten met bijzondere eigenschappen. Dit keer hebben we een selectie van vijf 65-inch televisies voor je, met uiteenlopende prijzen van zo'n 800 tot 1.600 euro, voor ieder budget dus.

LG OLED65C46LA

Met de LG OLED65C46LA haal jij een televisie in huis die een groot 65‑inch scherm combineert met de uitstekende contrasten van OLED. Elke pixel kan individueel oplichten of uitstaan, zodat zwarte beelden echt donker worden en er geen achtergrondverlichting nodig is. In de praktijk levert dat scherp beeld en een prettige kijkhoek op, waardoor je zelfs vanuit de hoek van je woonkamer naar films of series kunt kijken. De 4K‑resolutie (3.840 × 2.160 pixels) zorgt ervoor dat ondertitels en fijne details bij natuurdocumentaires of sportwedstrijden scherp blijven.

Dankzij het 120 Hz‑paneel worden snelle bewegingen vloeiend weergegeven, wat vooral bij games of sport handig is. De tv draait op LG’s WebOS‑systeem; daarmee kun je eenvoudig navigeren tussen apps zoals Netflix, Disney+ en YouTube. Vier HDMI 2.1‑poorten bieden ruimte voor gameconsoles en randapparatuur. Ook beschikt de tv over eARC voor het doorgeven van geluid naar een externe soundbar.

De optimale kijkafstand

De juiste kijkafstand voor je televisie is belangrijk voor optimaal kijkcomfort en beeldkwaliteit. Een algemene vuistregel is dat je afstand ongeveer 2–3 keer de schermdiagonaal moet zijn. Zit je te dicht, dan worden scherpe details lastig te zien; te ver weg en je mist details.

Voor een 65-inch tv geldt dat de optimale kijkafstand dan ongeveer vier meter is. Het is dus niet heel logisch om te kiezen voor een grote televisie als de afstand vanaf de bank tot de plek waar de televisie staat, minder dan vier meter is.

Je kunt in zo'n geval ook kiezen voor een 43-inch of 55-inch televisie.

Samsung QE65Q73D

Als je graag een groot scherm wilt met levendige kleuren, dan is de Samsung QE65Q73D een model om naar te kijken. Deze QLED‑televisie heeft eveneens een schermdiagonaal van 165 centimeter, maar maakt gebruik van een Quantum‑Dot laag om licht om te zetten in een breed kleurvolume. Hierdoor zijn kleuren uit films, series of games aanwezig zonder dat je zelf iets hoeft bij te stellen. Met een verversingssnelheid van 100 Hz worden bewegingen soepel weergegeven en dankzij de Motion Xcelerator 120 Hz‑functie profiteer je bij gameconsoles die hogere verversingsfrequenties ondersteunen.

De 4K AI‑upscaler in Samsungs Quantum‑processor schaalt beelden op tot de volledige Ultra‑HD‑resolutie, zodat je oudere HD‑films scherper ervaart. Het besturingssysteem Tizen biedt toegang tot apps en streamingdiensten en je kunt via SmartThings andere

slimme apparaten bedienen. Er zijn vier HDMI‑poorten en wifi aan boord en energieklasse E geeft aan dat het verbruik gemiddeld is voor een groot QLED‑scherm.

LG OLED65G45LW

De LG OLED65G45LW uit 2024 is een zogeheten Gallery‑model, bedoeld om strak tegen de muur te hangen. Het scherm is slechts enkele centimeters dik, zodat het toestel in je interieur opgaat. Binnenin zit een OLED evo‑paneel met 4K‑resolutie, waardoor elk beeldpunt individueel wordt aangestuurd en kleurenkrachtig zijn. De televisie ondersteunt een verversingssnelheid van 120 Hz en biedt daardoor vloeiende beelden bij sport of snel bewegende films.

Via vier HDMI‑2.1‑aansluitingen kun je gameconsoles aansluiten en profiteren van variabele refresh rates. WebOS 8 vormt de basis voor het smart‑platform; hiermee navigeer je door apps en diensten en kun je via spraakassistenten als Google Assistant of Amazon Alexa de tv bedienen. De set wordt geleverd met een wandbeugel, zodat hij strak tegen de muur bevestigd kan worden.

LG OLED65B42LA

In de B‑serie van LG vind je de OLED65B42LA, een toestel dat in 2024 op de markt kwam. Deze televisie biedt de voordelen van OLED – elk pixel kan apart aan of uit – maar in een iets betaalbaarder segment dan de G‑ of C‑series. Het 65‑inch scherm combineert een 4K‑resolutie met een verversingssnelheid van 120 Hz. Hierdoor zijn bewegingen bij games of sportprogramma’s soepel en blijven details scherp.

WebOS maakt het mogelijk om streamingapps en live‑tv makkelijk te combineren en je kunt de tv bedienen met de meegeleverde Magic Remote. De televisie heeft vier HDMI‑poorten voor randapparatuur en ondersteunt eARC voor lossless audiotransport naar een soundbar of receiver. Door het slanke ontwerp staat de tv op twee subtiele pootjes of kun je hem aan de muur hangen via een VESA‑beugel.

Sony XR‑65A80L

Sony’s XR‑65A80L combineert een 65‑inch OLED‑scherm met het Google TV‑platform. Hierdoor kun je eenvoudig door streamingapps scrollen en de tv koppelen aan je Google‑account. Het XR‑paneel gebruikt Sony’s Cognitive Processor XR, die beelden analyseert en optimaliseert voor contrast en kleur. Met een vernieuwingsfrequentie van 120 Hz en ondersteuning voor HDMI 2.1 zijn snelle games of films geen probleem; variabele refresh rates en Auto Low Latency worden ondersteund.

De luidsprekers zitten achter het scherm verwerkt zodat het geluid direct uit het beeld lijkt te komen; met ondersteuning voor Dolby Atmos sluit je ook eenvoudig een soundbar aan. Vier HDMI‑poorten, wifi en Bluetooth zorgen voor verbinding met randapparatuur, en via de ingebouwde microfoon kun je spraakopdrachten geven. Dankzij de ingebouwde standaard kun je de tv neerzetten of via VESA aan de muur hangen. Het 55-inch model van deze televisie is eerder door ID.nl getest.

▼ Volgende artikel
In een half uur klaar: gourmetstel schoonmaken stap voor stap
© sara_winter - stock.adobe.com
Huis

In een half uur klaar: gourmetstel schoonmaken stap voor stap

Gezellig, zo'n avondje gourmetten. Maar na afloop blijft er op het gourmetstel vaak aangebakken vet, gesmolten kaas en saus achter. Logisch dat je niet meteen zin hebt om de boel schoon te maken. Als je het slim aanpakt, is alles binnen een half uurtje weer schoon!

In dit artikel

Je leest hoe je je gourmetstel stap voor stap schoonmaakt zonder de antiaanbaklaag te beschadigen. We leggen uit wanneer je het beste begint met schoonmaken, hoe je losse onderdelen en het elektrische deel veilig reinigt en welke fouten je beter niet kunt maken. Ook krijg je praktische tips om je tafel tijdens en na het gourmetten schoon te houden, zodat je na afloop snel klaar bent.

Lees ook: Gourmetten zonder stank: 10 ideeën die écht werken

Laten afkoelen, maar wacht niet te lang

Zet het gourmetstel na gebruik uit en trek de stekker uit het stopcontact. Laat het geheel afkoelen tot het handwarm is. Wacht je te lang, dan koeken vet en kaas vast en wordt schoonmaken lastiger. Haal losse onderdelen zoals pannetjes, spatels en bakplaatjes eraf voordat je begint met schoonmaken.

Losse onderdelen schoonmaken

Gourmetpannetjes en bakplaatjes hebben meestal een antiaanbaklaag. Die blijft het mooist als je ze niet hardhandig schoon schrobt. Leg ze in warm water met een beetje afwasmiddel en laat ze tien tot vijftien minuten weken. Aangekoekte resten laten dan vanzelf los. Gebruik daarna een zachte spons of borstel en spoel alles goed af. Controleer altijd even de handleiding: sommige onderdelen kun je in de vaatwasser doen, andere juist niet.

©Saskia van Weert

Zo maak je het elektrische deel veilig schoon

Terwijl de pannetjes, spatels en losse bakplaatjes staan te weken, ga je door met het verwarmingselement. Dat element zelf mag nooit nat worden. Zie je vetspetters of etensresten, veeg die dan weg met keukenpapier zodra het gourmetstel is afgekoeld. Voor hardnekkiger vuil gebruik je een licht vochtige doek met een klein beetje afwasmiddel. Knijp de doek goed uit en zorg dat er geen water bij het snoer of in openingen komt. Droog alles direct na met een schone doek.

De bak- of grillplaat weer vetvrij krijgen

Heeft je gourmetstel een losse bak- of grillplaat, haal dan eerst het overtollige vet weg met keukenpapier. Leg de plaat vervolgens in warm water, zodat aangekoekte resten kunnen losweken. Is de bakplaat vast onderdeel van het gourmetstel, dan kun je deze uiteraard niet in water onderdompelen. Neem in dat geval de plaat af met een licht vochtige doek zodra hij is afgekoeld, eventueel met een beetje afwasmiddel. Zo voorkom je dat vet tijdens het schoonmaken uitsmeert. Gebruik vooral geen schuursponsjes of schrapers om het vet weg te krijgen, want die beschadigen de coating en zorgen ervoor dat eten de volgende keer sneller blijft plakken. 

Watch on YouTube

Veelgemaakte fouten bij het schoonmaken van een gourmetstel

Aangekoekte resten wegkrabben met een mesje of staalwol lijkt misschien slim (want: snel), maar beschadigt de antiaanbaklaag blijvend. Ook bij het elektrische deel gaat het vaak mis. Het verwarmingselement onderdompelen in water is onveilig en kan het gourmetstel onbruikbaar maken. Alles direct in de vaatwasser zetten is ook geen goed idee. Vaatwasprogramma's duren vaak lang en werken op hoge temperaturen. Antiaanbaklagen en dunne metalen onderdelen kunnen daardoor sneller slijten of kromtrekken. Twijfel je, dan is met de hand afwassen altijd de veiligste keuze.

Vergeet je tafel niet!

Vetspetters en gemorste saus zijn bijna niet te voorkomen. Leg daarom vooraf een afwasbaar tafelkleed of gebruik een papieren tafelkleed. Dat kan na het gourmetten rechtstreeks de vuilnisbak in. Houd tijdens het eten keukenpapier of doekjes bij de hand om gemorste resten meteen weg te vegen. Is de tafel toch vies geworden, neem hem dan zo snel mogelijk af met warm water en een mild schoonmaakmiddel.

Schoon wegzetten voor de volgende keer

Laat alle onderdelen volledig drogen voordat je het gourmetstel opbergt. Berg je alles nog vochtig op in de doos of kast, dan kunnen er snel muffe geurtjes ontstaan. Bewaar pannetjes en platen apart van elkaar, eventueel met een vel keukenpapier ertussen. Berg pannetjes en platen apart op, eventueel met een velletje keukenpapier ertussen. Zo voorkom je krassen. Zo is het volgende keer alleen nog maar een kwestie van de boel weer tevoorschijn halen en lekker gaan eten. Veel gourmetplezier!