Britse regering verklaart oorlog tegen cybercriminaliteit: zwakke standaardwachtwoorden worden verboden

UK Bans IoT Devices With Default Passwords

Gisteren vertelde Matt Warman, de minister van Groot-Brittannië voor Digital, Culture, Media and Sport (DCMS), aan The Telegraph dat hij en zijn team het VK willen veranderen in 'de veiligste plek om online te zijn'. Dit klinkt goed en goed, maar vraag het aan elke politicus in welk land dan ook, en zij zullen u precies hetzelfde vertellen over het stuk land waarvoor zij verantwoordelijk zijn. De gekozen functionarissen van Groot-Brittannië geloven echter dat ze weten hoe het moet.

DCMS heeft aangekondigd dat het werkt aan een wetgeving die de Britse verkoop van IoT-apparaten verbiedt met zwakke en standaardwachtwoorden. De afdeling zal een wetsvoorstel indienen, dat, naar men hoopt, door de parlementsleden goed zal worden ontvangen en zal worden omgezet in een wet. "Zo snel mogelijk" was het dichtst bij een ETA die de regering kon bedenken, wat niet bepaald een ijzersterk tijdsbestek is, maar aan de positieve kant, als het gebeurt, zal het verbieden van standaardwachtwoorden in slimme gadgets zeker zijn goed nieuws, toch?

De Britse regering begrijpt het probleem enigszins

Het echt goede nieuws is dat steeds meer mensen beginnen te beseffen wat het probleem is. De eindeloze golf van internet-verbonden gadgets heeft ons dagelijks leven getransformeerd, maar het heeft aantoonbaar een nog diepgaander effect gehad op het online dreigingslandschap. Veel van de IoT-constructies die we met miljoenen kopen, zijn ongelooflijk eenvoudig te compromitteren en ze kunnen fungeren als een voertuig voor alles van (relatief) onschadelijke grappen tot verstorende DDoS-aanvallen en cyberstalking.

Het hacken van een slimme gloeilamp, een babyfoon of een ander stukje IoT-technologie is vaak net zo eenvoudig als het gebruik van een gespecialiseerde zoekmachine en googlen op het merk en model om de standaard inloggegevens te krijgen. In bepaalde gevallen is het uitproberen van eenvoudige combinaties zoals "123456" alles wat nodig is. DCMS denkt dat het verbannen van zwakke en standaardwachtwoorden het leven van hackers een stuk moeilijker kan maken. Maar zal de voorgestelde wetgeving echt het gewenste effect hebben?

Standaard en zwakke wachtwoorden zijn slechts een deel van het probleem

Het standaardwachtwoord is vaak geprezen als de belangrijkste reden voor de treurige beveiliging van IoT. Dit komt (althans gedeeltelijk) omdat het grote publiek gemakkelijker begrijpt hoe dit soort aanvallen werkt. Dit is ook de reden waarom het direct beschikbare wachtwoord het eerste is waar wetgevers naar op zoek zijn. De waarheid is echter, zo vaak als niet, de standaard inloggegevens zijn slechts een deel van het probleem.

Vorig jaar heeft de Europese Commissie bijvoorbeeld een terugroepactie uitgegeven voor een aantal smartwatches voor kinderen vanwege privacykwesties. In dat geval was het probleem niet het standaardwachtwoord, maar het feit dat de gadgets grote hoeveelheden gevoelige informatie overdroegen zonder deze op enigerlei wijze te coderen. Er zijn een aantal andere voorbeelden die niets te maken hebben met het authenticatieproces, maar nog steeds dienen als bewijs van hoe slecht de beveiliging van sommige IoT-apparaten is.

De redenen voor de huidige stand van zaken zijn vrij duidelijk voor iedereen die aandacht heeft besteed aan de zogenaamde IoT-revolutie. Verkopers zijn in een race om te voldoen aan een recent ontdekte wens om alledaagse artikelen zo snel en zo goedkoop mogelijk met internet te verbinden. Ontwerpen zijn gehaast en gebouwd op een kleintje, en omdat al deze constructies een beetje nieuwigheid moeten brengen, heeft gebruiksgemak voorrang op privacy- of beveiligingsproblemen.

De Britse regering weet dat het probleem verder gaat dan het standaardwachtwoord. Het voorgestelde verbod op apparaten die zwakke inloggegevens gebruiken, maakt deel uit van een bredere best practice-code met betrekking tot IoT-beveiliging. Het is opgesteld in 2018 en bevat nog een aantal andere punten die op dit moment slechts aanbevelingen zijn. Als ze in een wet worden omgezet, zullen IoT-leveranciers gedwongen worden om openbare kwetsbaarheidsrapportageplatforms te hebben en moeten ze misschien zelfs waarschuwingslabels op hun producten aanbrengen om gebruikers te informeren dat slimme gadgets kunnen worden aangevallen door hackers. Helaas weten we niet zeker of zelfs dit voldoende zou zijn.

Verkopers en gebruikers moeten beveiliging serieuzer gaan nemen

IoT heeft al een centrale rol gespeeld bij meer dan een paar belangrijke cyberveiligheidsincidenten en de Britse regering is niet de eerste regelgevende instantie die zich realiseert dat er iets moet gebeuren. In 2018 werd in de staat Californië een wet verboden die het gebruik van standaardwachtwoorden verbiedt, en op 1 januari werd deze van kracht. We moeten nog zien hoe effectief het zal zijn, maar we zijn er vrij zeker van dat andere lokale en nationale overheden dit voorbeeld zullen volgen.

Het probleem is dat wetgeving u alleen zo ver kan brengen. Het aantal factoren dat de beveiliging van een enkel IoT-apparaat bepaalt, is verbijsterend en het is gewoon niet mogelijk om ze allemaal te regelen. Om de situatie te verbeteren, hebben we een fundamentele verandering nodig in de manier waarop zowel leveranciers als gebruikers denken.

Zelfs als we aannemen dat de recente wetten fabrikanten zullen aansporen om met een veiliger inlogsysteem te komen, zal niets hen weerhouden de rest van hun backend-infrastructuur op de snelste, goedkoopste en meest onzekere manier te bouwen. De gapende beveiligingslekken in veel IoT-constructies laten zien dat sommige leveranciers zich moeten realiseren dat zij verantwoordelijk zijn voor het veilig houden van hun klanten en hun prioriteitslijsten dienovereenkomstig opnieuw moeten ordenen. Dat gezegd hebbende, we kunnen verkopers niet alle schuld geven.

De "het zal mij niet gebeuren" mentaliteit die veel mensen hebben aangenomen, doet ons geen gunsten. IoT-leveranciers verzenden hun producten meestal met een standaardwachtwoord, omdat dit het instellen van een apparaat voor het eerst eenvoudiger en sneller maakt. Ze bevatten ook een faciliteit waarmee het standaardwachtwoord kan worden gewijzigd, en het simpele feit is dat veel klanten het niet gebruiken.

Het punt van IoT is om alleen positieve veranderingen in ons leven te brengen, maar het is vrij duidelijk dat het in zijn huidige vorm ook enkele problemen veroorzaakt. Britse en Californische wetgevers proberen een aantal van hen op te lossen, maar de echte verandering kan alleen komen van de mensen die de slimme apparaten ontwerpen en gebruiken.

January 28, 2020
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.