Agentschap Telecom heeft het bedrijfsleven opgeroepen een vrijwillig keurmerk in te voeren voor veilige Internet of Things (IoT)-apparatuur. Volgens securityspecialist DearBytes leidt zo’n keurmerk vooral tot schijnveiligheid, omdat er geen controlemechanisme aan gekoppeld is. Daarom roept DearBytes de politiek op om snel een beperkte en wettelijke 1.0-versie te introduceren in de Europese Unie. Producten met dit keurmerk voldoen in ieder geval aan de basale securityeisen.
Nederland keurmerk
Pragmatische aanpak
- Standaardwachtwoord wijzigen verplicht
Om in aanmerking te komen voor het predicaat ‘veilig’, moeten gebruikers in ieder geval tijdens de installatie van het product worden gedwongen om de gebruikersnaam en het wachtwoord te wijzigen. De door de leverancier ingestelde standaard inloggegevens zijn namelijk ook voor aanvallers te achterhalen. Kwaadwillenden kunnen hiervan zelfs volledig geautomatiseerd misbruik maken. Het Mirai-botnet is een goed voorbeeld van waar dat toe kan leiden. - Versleuteling netwerkverkeer
Zorg voor versleuteling van de communicatie tussen IoT-devices, de cloud en apps. Dat voorkomt dat hackers via een man-in-the-middle-aanval de inhoud onderscheppen. - Toegangscontrole bij cloudopslag
IoT-apparaten maken doorgaans verbinding met de cloud voor de opslag van gegevens. Regelmatig blijkt dat onbevoegden bij die data kunnen. Toegangscontrole kan dit voorkomen. Daardoor kunnen alleen de IoT-apparaten zelf of geautoriseerde apps bij de data. - Automatische updates
De apparaten in het IoT-domein zijn minicomputers en hebben net als ‘gewone’ computers af en toe securityupdates nodig. Zonder die updates wordt het apparaat kwetsbaar voor misbruik. Het is belangrijk dat de fabrikant updates niet alleen beschikbaar stelt, maar ze ook automatisch op het apparaat laat installeren.
Adoptie versnellen
- Centraliseren keuringsbevoegdheid
Zolang er nog geen officiële autoriteit is die kan beoordelen of apparaten een ‘voldoende’ scoren, kan het bedrijfsleven hier een rol in spelen. Deze beoordeling is een tijdrovend en specialistisch proces. Dit is het werk van bijvoorbeeld pentesters en ethical hackers.Eén enkele partij kan deze klus niet klaren. Op dit moment testen securitybedrijven regelmatig IoT-apparatuur om kwetsbaarheden boven water te halen. Dit moet op veel gestructureerdere wijze gebeuren. Stichtingen zoals de IoT Academy en Cyber Central kunnen een centrale rol vervullen om testmethodes te beheren, trainingen te ontwikkelen en te registreren wie op basis waarvan een keurmerk mag toekennen.
- Communiceren over veilige IoT-apparaten
Uiteindelijk gaat het erom dat consumenten een juiste afweging kunnen maken. Het predicaat ‘veilig’ moet duidelijk worden gecommuniceerd. De consument moet het aanbod van onder meer smart-tv’s niet alleen kunnen filteren op het aantal HDMI-aansluitingen, schermresolutie en besturingssysteem, maar ook op de cyberveiligheid.Hier is een rol weggelegd voor de grote (online) retailers die IoT-devices verkopen en beoordelingssites zoals Kieskeurig.nl. Laat met een groen vinkje of rood kruisje zien hoe het is gesteld met de cyberveiligheid van het apparaat.


