ID.nl logo
Zekerheid & gemak

De grootste veiligheidsrisico's: Is IoT veilig?

Steeds meer apparaten worden 'connected'. Handig, maar er kleven ook flinke veiligheidsrisico's aan het Internet of Things. PCM zoekt uit waar de pijnpunten precies zitten.

Lees ook:Intel: 'Gebruikers moeten meer verantwoordelijkheid nemen bij IoT-aankopen'

Gedurende de afgelopen jaren ontdekten steeds meer smart-home-gebruikers dat veel verbonden apparaten helemaal niet zo zaligmakend bleken. Dergelijke apparatuur verzamelt namelijk bakken aan persoonlijke data. Wie een slimme thermostaat in huis heeft, stuurt bijvoorbeeld veel meer data naar zijn energieleverancier dan je aanvankelijk zou willen. Het gaat dan niet alleen om hoeveel energie je verbruikt, maar ook wanneer je doorgaans niet thuis bent (handige informatie voor inbrekers). Een slimme koelkast weet wat je het liefst eet, en de tandenborstel weet of je wel goed poetst - informatie die voor een zorgverzekeraar wel erg interessant is.

Die privacygevoelige gegevens zijn bovendien nauw verbonden met de beveiligingsproblemen van het IoT. Dát je energiemaatschappij die gegevens verzamelt, is tot daar aan toe. Maar het is vrijwel onmogelijk te garanderen dat ze daar veilig zijn.

"De meeste bedrijven die nu slimme apparatuur aanbieden, zijn van oudsher geen techbedrijven", vertelt de man (“een Europese programmeur”) achter het bekende Twitter-account @InternetOfShit, een account dat dagelijks belachelijk maakt hoe vergezocht én onveilig veel IoT-apparaten zijn. "Databescherming is voor hen minder vanzelfsprekend, en dat leidt tot slechte beveiliging van servers waardoor privacygevoelige gegevens eerder op straat komen te liggen."

Encryptie

De fysieke grootte van IoT-apparaten wil daarnaast ook nog problemen opleveren. Dat zit bijvoorbeeld in de encryptiestandaarden die worden gebruikt om verkeer van en naar de server en binnen de groep te versleutelen. Omdat de meeste IoT-apparaten maar een beperkte rekenkracht hebben door goedkope cpu's wordt er vaak gebruik gemaakt van een zwakkere versleuteling. Die is niet persé makkelijker te breken, maar maakt het bij bruteforce-aanvallen wel makkelijker om default-wachtwoorden zoals '1234' te kraken.

Daar komt bovendien bij dat huishoudelijke apparaten worden gebruikt voor een lange periode van meerdere jaren, en dat simpele encryptiestandaarden doorgaans niet zo'n lange levensduur hebben. Vaak blijken die na korte tijd al ingehaald door het feit dat computers steeds krachtiger worden en de versleuteling sneller kunnen kraken. Encryptie waarbij dat niet het geval is (zoals AES-256) is te log voor een doorsnee IoT-apparaat.

Daar komt bij dat veel fabrikanten de wachtwoorden van een apparaat hardcoded in de firmware zetten, en dat dat juist vaak simpele default-wachtwoorden zijn. Als het al mogelijk is die wachtwoorden te veranderen, is dat voor veel gebruikers vaak te lastig of laten ze dat liggen.

IoT-apparaten zijn ook onveilig vanwege hun connectiviteit met elkaar en met je netwerk. Omdat alle apparaten aan hetzelfde netwerk hangen, wordt het veel makkelijker om een goed beveiligde computer te infecteren via een slecht beveiligde netwerkschijf.

Encryptiestandaarden gaan niet zo lang mee als de meeste huishoudelijke apparaten

-

Updates

Een ander groot probleem is de ondersteuning die apparaten ontvangen, en de API's waarop ze draaien. Fabrikanten bieden nu witgoedapparatuur aan met een levensduur van vaak wel 20 jaar (voor bijvoorbeeld een wasmachine), maar volgens @InternetOfShit is er bij voorbaat nog niet eens nagedacht over hoe lang zulke apparatuur wordt ondersteund. Hij doelt specifiek op zaken als de API's die de apparaten gebruiken, bijvoorbeeld om verbinding te maken met externe applicaties.

Zo biedt Samsung koelkasten aan met een display waarin je je Google Calendar kunt importeren - handig in een druk huishouden. Een jaar nadat één van die koelkasten op de markt was gebracht, ontdekten beveiligingsonderzoekers dat de koelkast het wachtwoord van het bijbehorende Google-account in plaintext naar de router stuurde omdat het SSL-certificaat niet juist gevalideerd werd.

Het was daarom met een man-in-the-middle-aanval kinderlijk eenvoudig het wachtwoord te onderscheppen. Het probleem zat in het feit dat Samsung een oude API voor Google Calendar gebruikte - maar de koelkasten hebben tot op heden geen update naar de nieuwe API ontvangen.

Samsungs slimme koelkast draaide altijd op 'Family Hub 1.0', maar de nieuwe lineup die dit jaar tijdens de CES werd gepresenteerd draait al op Family Hub 2.0. Het is een legitieme vraag hoe lang versie 1.0 nog ondersteund blijft...

IoT-protocollen

Te korte ondersteuning van apparaten en slecht geïmplementeerde beveiligingsmaatregelen zijn relatief makkelijk te voorkomen. Je ziet nu al dat steeds meer smart-applicaties gebruik maken van betere opsec (operations security), door penetration testing in te zetten bij hun apparaten of door speciale privacy-experts aan te nemen. Het IoT heeft echter een groter probleem dat niet zomaar is op te lossen met meer maatregelen.

Het inherente probleem van zo veel verschillende apparaten is het gebrek aan een vaste standaard, en de wirwar van verschillende protocollen waarmee de apparaten met elkaar praten. Dat levert problemen op omdat lampen van het ene merk bijvoorbeeld niet kunnen worden gekoppeld aan thermostaten van een ander, maar het is ook inherent onveilig.

Door het gebruik van zo veel verschillende standaarden is het voor fabrikanten vaak aantrekkelijker om een 'legacy' firmware aan te houden. Die kun je heel specifiek bouwen voor juist dat ene apparaat, in plaats van dat je moet voldoen aan bepaalde eisen. Die diversiteit maakt het echter ook een stuk lastiger om uniforme updates voor bijvoorbeeld de versleuteling of de connectiviteit uit te brengen.

Een wirwar aan verschillende protocollen in plaats van een vaste standaard is een inherent probleem

-

Er zijn verschillende initiatieven om protocollen te standaardiseren. Zo is er de AllSeen Alliance, een samenwerkingsverband waar onder andere Qualcomm, Cisco, Microsoft, HTC en LG aan werken. Zij werken samen aan AllJoyn, een standaardmanier waarmee apparaten kunnen verbinden met externe diensten of cloud-applicaties. Dat gebeurt met universele manier om data over te brengen en een algemene encryptiestandaard.

Mirai-botnet

In oktober vorig jaar bleek echter dat het Internet of Things een veel groter probleem had dan enkel de slechte bescherming van persoonsgegevens, maar dat nalatige beveiliging ook grote schade aan anderen kon toebrengen.

Op 21 oktober lag een significant deel van het internet het grootste deel van de dag plat. Websites als Twitter en Reddit, én het veelgebruikte Amazon Web Services waren niet meer te bereiken door een grootschalige aanval op DynDNS, één van de grootste dns-providers van het internet. Het ging om een DDoS-aanval waarbij de servers door 650 Gb/s aan data werden bestookt.

Voor de aanval werden miljoenen IoT-apparaten van over de hele wereld gebruikt. Die werden door het botnet ingezet om de servers van DynDNS constant met data te bestoken. Mirai infecteert IoT-apparaten met malware die de data naar een centrale command & control-server sturen.

In een analyse van de broncode van Mirai komen twee belangrijke dingen naar voren. Eerst zoekt de malware naar IoT-apparaten op internet om die vervolgens over te nemen, en vervolgens worden de IP-adressen van die apparaten gebruikt om verzoeken naar een bepaalde server te sturen. Het zoeken naar apparaten gebeurt via een grootschalige scan naar IP-adressen die verbonden zijn aan apparaten die geen computers of smartphones zijn, maar bijvoorbeeld wel connected beveiligingscamera's.

Opvallend is dat Mirai niet alleen zoekt naar onbeveiligde apparaten, maar ook 'dictionary' brute-force-aanvallen inzet om simpele wachtwoorden zoals 'root', '1234', admin' of 'default' te kraken. Zoals we al eerder konden zijn veel wachtwoorden hardcoded in de firmware en worden ze door gebruikers amper vervangen. In dat geval krijg je dergelijke standaard-wachtwoorden.

Beveiligingsonderzoekers zijn dan ook van mening dat het veranderen en toepassen van default-wachtwoorden één van de beste manieren is om dergelijke botnets te stoppen.

©PXimport

Een belangrijke kanttekening is overigens wel dat het overgrote merendeel van de gebruikte apparaten in de Mirai-aanval een IP-camera was. In tegenstelling tot bijvoorbeeld slimme wasmachines zijn verbonden (beveiligings)camera's al jaren een bekend veiligheidsrisico.

Waarschuwingen over het beveiligen van zulke apparatuur gaan al terug sinds de eerste consumentenmodellen op de markt kwamen, en sinds die tijd is er maar weinig veranderd. Open videostreams van bijvoorbeeld kinder- of huiskamers zijn nog steeds eenvoudig te vinden met een paar simpele Google-zoekopdrachten.

Goede hoop

Dat wil niet zeggen dat de opkomst van nog meer slimme apparatuur geen extra risico's met zich meebrengt. Integendeel, hoe meer apparaten op internet worden aangesloten, hoe meer mogelijkheden hackers hebben om botnets te starten, computers te infecteren of persoonsgegevens te stelen.

Toch gloort er een beetje hoop aan de horizon. Steeds meer fabrikanten zien het belang van veiligheid in bij het maken van IoT-applicaties. De industrie werkt actief aan het bouwen van (open) standaarden voor domotica, en ook consumenten raken meer bewust van het nut van beveiliging.

Er zijn nog een aantal belangrijke veranderingen die in de werkwijze van fabrikanten moet komen. Die zijn grotendeels hetzelfde als bij het maken van cloudtoepassingen, websites met databases, en hardware zoals computers en smartphones. Dat draait allemaal om aandacht voor beveiliging, en om dat probleem serieus te nemen.

▼ Volgende artikel
Waar voor je geld: vijf 27-inch monitoren met 240Hz verversingssnelheid
© ID.nl
Huis

Waar voor je geld: vijf 27-inch monitoren met 240Hz verversingssnelheid

Ben je op zoek naar een grote computermonitor met een hoge beeldverversingsfrequentie? Wij vonden vijf betaalbare modellen voor je op Kieskeurig.nl. Zulke monitoren zijn bij uitstek geschikt voor foto- en videobewerking maar komen goed van pas bij fanatiek gamen, want hoe lager de responstijd, des te soepeler het beeld is.

AOC C27G2ZE/BK

Als je op zoek bent naar een nieuwe - en gebogen - 27‑inch-monitor met 240 Hz verversingssnelheid, valt de AOC C27G2ZE/BK op door zijn combinatie van snelheid en schermgrootte. Dit gebogen scherm gebruikt een VA‑paneel, wat zorgt voor een hoog statisch contrast van 3000:1. De Full‑HD‑resolutie (1920 × 1080) maakt het mogelijk om met een gemiddeld computersysteem te spelen zonder dat de grafische belasting extreem wordt.

Dankzij een responstijd van 0,5 ms kun je snelle games spelen zonder merkbare vertraging. Het scherm heeft een 1500R‑kromming voor een natuurlijke kijkhoek. Voor synchronisatie met de grafische kaart is AMD FreeSync aanwezig, en de monitor beschikt over meerdere HDMI‑ en DisplayPort‑aansluitingen, zodat je eenvoudig verschillende apparaten kunt aansluiten.

Verder zijn er ingebouwde instellingen voor een kruisvormige richtlijn, verschillende beeldmodi en flikkervrije achtergrondverlichting. Je kunt het scherm kantelen voor een fijne kijkhoek, maar hoogte‑ of draaibaarheid is bij dit model niet mogelijk. Voor audio‑doorgave is er een 3,5 mm‑uitgang zodat je je hoofdtelefoon direct kunt aansluiten.

HP OMEN 27s

De HP OMEN 27s is een 27‑inch Full‑HD‑ gamingmonitor die zich richt op gamers die een hoge verversingssnelheid zoeken met een toegankelijk formaat. Het IPS‑paneel biedt een brede kijkhoek en geeft kleuren gelijkmatig weer. Met een resolutie van 1920 × 1080 pixels en een verversingssnelheid van 240 Hz kunnen beelden vloeiend worden weergegeven. Volgens de specificaties bedraagt de responstijd 1 ms, waardoor je snelle actie kunt volgen met minimale vertraging. Het scherm is compatibel met NVIDIA G‑SYNC om tearing te voorkomen. Je kunt de monitor kantelen en in hoogte verstellen, wat bijdraagt aan een ergonomische opstelling. Aan aansluitingen ontbreekt het niet: er zijn twee HDMI 2.0‑poorten, een DisplayPort 1.4 en een usb‑hub.

De ingebouwde RGB‑verlichting aan de achterkant kun je via software aanpassen om het uiterlijk van je werkplek aan te passen. Er zijn geen ingebouwde luidsprekers, maar er is wel een 3,5 mm‑aansluiting voor een hoofdtelefoon. Deze monitor is bedoeld voor gebruik vanaf 2023; het ontwerp gebruikt dunne randen zodat je hem eventueel naast een tweede scherm kunt zetten. Met zijn matte afwerking is reflectie beperkt, en de monitor is voorzien van flikkervrije techniek om vermoeide ogen te voorkomen.

Responstijden

Wanneer je een (gaming)monitor koopt, wordt er vaak gebruik gemaakt van afkortingen voor het weergeven van de responstijd van de pixels op het scherm. MPRT staat voor Motion Picture Response Time en geeft aan hoe lang een pixel zichtbaar blijft tijdens bewegend beeld. Deze waarde zegt vooral iets over de hoeveelheid bewegingsonscherpte die je ziet bij snelle bewegingen op het scherm. Hoe lager de MPRT, hoe scherper bewegende beelden ogen.

Fabrikanten verlagen de MPRT vaak met technieken zoals het kort uitschakelen van de achtergrondverlichting tussen beelden. MPRT is niet hetzelfde als de bekende GtG-responstijd: GtG meet hoe snel pixels van kleur veranderen, terwijl MPRT puur draait om zichtbare scherpte bij beweging.

Lenovo Y27f‑30

Met de Lenovo Y27f‑30 krijg je een 27‑inch monitor gericht op gamers en multimedia. Het IPS‑paneel combineert Full‑HD‑resolutie (1920 × 1080) met een verversingssnelheid van 240 Hz voor soepel beeld. De responstijd 0,5 is ms, zodat snelle acties zonder motion blur worden weergegeven. Het scherm ondersteunt HDR‑content en heeft een helderheid tot 400 nits, waardoor beelden dynamischer worden ervaren. Met een kleurdekking van 99 % sRGB en 1,07 miljard kleurtinten is het paneel geschikt voor gaming en lichte fotobewerking.

De monitor beschikt over twee HDMI 2.0‑poorten, een DisplayPort 1.4 en een usb‑hub. Er zijn geïntegreerde luidsprekers en een hoofdtelefoonaansluiting, zodat je zonder extra accessoires geluid kunt beluisteren. De hoogte‑ en kantelinstelling maken een ergonomische opstelling mogelijk, en via VESA‑montage kun je hem ook aan een arm bevestigen.

FreeSync‑Premium‑Pro‑ondersteuning helpt synchronisatieproblemen met AMD‑grafische kaarten te voorkomen. Een opvallende extra is dat het scherm volgens de specificaties overklokt kan worden tot 280 Hz, mocht je grafische kaart dat ondersteunen. Omdat de rand dun is, kun je meerdere schermen naast elkaar plaatsen voor een groter werkoppervlak.

Samsung 27 Odyssey OLED G8 G81SF

Voor wie een 240Hz‑verversingssnelheid combineert met hoge resolutie, heeft Samsung de Odyssey OLED G8 G81SF. Deze 27‑inch monitor gebruikt een QD‑OLED‑paneel en biedt een 4K‑resolutie van 3840 × 2160 pixels. Door de verversingssnelheid van 240 Hz en het OLED‑paneel krijg je een combinatie van scherpe pixels en vloeiend beeld.

De monitor is gecertificeerd voor DisplayHDR TrueBlack 400, wat inhoudt dat donkere tinten diep zwart zijn terwijl lichte delen helderder ogen. Het scherm heeft een antireflectiecoating, en Samsung gebruikt een “Dynamic Cooling System” om het OLED‑paneel op een constante temperatuur te houden. FreeSync Premium Pro is ingebouwd om haperingen te voorkomen. Qua aansluitingen is er één DisplayPort 1.4‑poort, een HDMI 2.1‑poort en een usb-c-aansluiting met 65 W‑voeding, zodat je een laptop kunt opladen terwijl je beeldscherm gebruikt.

De monitor ondersteunt CoreLighting+ aan de achterkant: door middel van een lichtstrip kun je de verlichting aanpassen aan de inhoud op je scherm. Je kunt het scherm in hoogte verstellen en kantelen; daarnaast is er een geïntegreerde standaard met kabelbeheer. Het OLED‑paneel heeft een dichtheid van 166 PPI voor scherpe tekst. Samsung levert ook een afstandsbediening zodat je toegang krijgt tot ingebouwde apps en streamingdiensten via Smart Hub.

ASUS ROG Swift PG27AQDM

De ASUS ROG Swift PG27AQDM is een 27‑inch gaming‑monitor met QHD‑resolutie (2560 × 1440 pixels) en een OLED‑paneel. Ondanks dat ASUS het scherm als 27 inch aanduidt, heeft het feitelijk een diagonaal van 26,5 inch, maar door de dunne rand valt dit nauwelijks op. Met een verversingssnelheid van 240Hz en een responstijd van 0,03 ms biedt dit model een van de snelste paneelreacties in zijn klasse.

Het OLED‑paneel kan diepe zwartwaarden produceren en volgens de specificaties geeft het 1,073 miljard kleuren weer. De monitor ondersteunt zowel NVIDIA G‑SYNC als AMD FreeSync, zodat je de weergave kunt synchroniseren met bijna elke moderne grafische kaart. Voor verbinding zijn er DisplayPort 1.4, twee HDMI‑poorten en een usb‑hub. Het scherm kan in hoogte worden versteld, gedraaid en gekanteld, en het is geschikt voor VESA‑montage.

Om inbranden te voorkomen gebruikt ASUS een speciale warmteafvoer en automatische helderheidsaanpassingen. De behuizing is voorzien van een rondom lopende RGB‑strip die je naar wens kunt instellen. Met een standaard die een handvat heeft, is het scherm gemakkelijk te verplaatsen. Het relatief hoge energiegebruik van een OLED‑gamingmonitor is aanwezig; er is echter een ECO‑modus. Deze monitor is vooral bedoeld voor veeleisende gamers of professionals die vloeiende bewegingen en hoge contrastwaarden zoeken.

▼ Volgende artikel
Wanneer komt Euro Truck Simulator 2 naar PlayStation 5?
© SCS Software
Huis

Wanneer komt Euro Truck Simulator 2 naar PlayStation 5?

Euro Truck Simulator 2 bestaat al sinds 2012, maar veertien jaar na dato lijkt het vrijwel zeker dat de game - net als nevengame American Truck Simulator - binnenkort ook op moderne consoles als de PlayStation 5 en Xbox Series X en S speelbaar wordt. Wat de releasedatum van beide games op PS5 en Xbox is, dat is de vraag.

De eerste indicatie dat Euro Truck Simulator 2 en American Truck Simulator naar de PlayStation 5 en moderne Xbox-consoles komt, verscheen vorig jaar, toen winkelpagina’s voor het spel op de respectievelijke platformen werden gevonden. Vlak daarna werd tijdens de Future Games Show tijdens Gamescom bevestigd dat het spel inderdaad onderweg is naar de platformen. 

Navigatieproblemen

Een half jaar later hebben we nog steeds geen indicatie van wanneer Euro Truck Simulator 2 op de consoles staat te verschijnen. Wel is direct aangekondigd dat ook American Truck Simulator naar de PS5 en Xbox Series-consoles komt. Daarbij biedt de Road To Consoles Dev Talk-video die ontwikkelaar SCS Software een paar maanden terug uitbracht ook inzicht in de productietijdlijn van de ports. Zo is onthuld dat er al vijf jaar wordt gewerkt aan de technologie die nodig is om de games draaiende te krijgen.

Watch on YouTube

Waarom duurt dat zo lang?

Zoals eerder al werd benoemd is Euro Truck Simulator 2 uitgebracht in 2012. De game werd niet met consoles in het achterhoofd ontwikkeld, en zeker niet voor apparaten die pas veertien jaar in de toekomst verschenen. Het herschrijven van de code, zodat die ook nog eens precies hetzelfde werkt op consoles en met nieuwe besturing, vergt dan ook veel tijd. 

Daarmee komen we ook bij de hamvraag: waarom port de ontwikkelaar een game uit 2012 überhaupt? Vooral omdat de game sindsdien nog altijd voorzien wordt van nieuwe content en updates. SCS Software onderhoudt en verbetert Euro Truck al jaren en brengt ook nog altijd dlc met nieuwe voertuigen, gebieden en customization-opties uit. Euro Truck Simulator 2 is dus wel de definitieve truck-simulatiegame te noemen, ondanks dat deze 14 jaar oud is. 

©SCS Software

Maar de manier waarop dlc in de game verwerkt is zorgt volgens Jakub Mráz - Console Producer bij SCS - voor complicaties tijdens het porten. Neem bijvoorbeeld de Scandinavië-dlc, die Denemarken, Noorwegen en Zweden aan het spel toevoegt. Dat toevoegen aan een game op consoles is een logistieke uitdaging waar de ontwikkelaar over na moet denken.

Ook de kwaliteitscontrole die de platformen vereisen, het uitdenken van een nieuwe marketingcampagne: alles heeft invloed op de release van het spel op de PlayStation 5 en Xbox Series-consoles.

Over Euro Truck Simulator 2

Het spreekt redelijk voor zich, maar Euro Truck Simulator 2 is dus een game die het rondkarren in een truck van duizenden kilo’s simuleert. Klinkt simpel, maar gaat dieper dan verwacht. Je rijdt rond door een wat kleinere versie van Europa - op een schaal van 19:1 - waar je met je truck goederen vervoert, om zo te sparen voor nieuwe trucks, upgrades, en customization-opties. Op het bezorgen van spullen zit ook een timer, en het is vanzelfsprekend dat de goederen in goede staat moeten verkeren bij aankomst. 

©SCS Software

Met genoeg vermogen wordt het uiteindelijk ook mogelijk om een netwerk aan bezorgers op te zetten en aan te sturen, en hoe meer opdrachten je voltooit, hoe meer delen van Europa open voor je gaan. In de afgelopen jaren heeft SCS Software veel landen, steden en dergelijke gebieden toegevoegd aan Euro Truck Simulator 2 middels betaalde dlc, en oude omgevingen gratis opgekrikt naar moderne kwaliteitsmaatstaven. 

Nederland in Euro Truck Simulator 2

Ook Nederland is inmiddels van een upgrade voorzien in de pc-versie van Euro Truck Simulator 2. Zo kunnen spelers Rotterdam, Amsterdam, de Europort, Groningen en Eindhoven bezoeken via verschillende wegen. Naast bijbehorende snelwegen is ook de Afsluitdijk en omgeving in beeld gebracht middels de update.