image

CSR geeft overheid advies voor aanpak onveilige IoT-apparaten

donderdag 11 januari 2018, 17:05 door Redactie, 6 reacties

de Cyber Security Raad (CSR), een nationaal en onafhankelijk adviesorgaan van het kabinet, heeft de overheid advies gegeven om onveilige Internet of Things-apparaten aan te pakken. Volgens de CSR zal het Internet of Things een steeds grotere rol gaan spelen in het dagelijks leven.

Uit onderzoek dat het CSR liet uitvoeren blijkt dat als er geen maatregelen worden getroffen het Internet of Things ingrijpende gevolgen kan hebben. "IoT-toepassingen zijn op dit moment vaak slecht beveiligd en vormen daarmee een bedreiging voor onze veiligheid en privacy", aldus het adviesorgaan. Als voorbeeld wordt gewezen naar het Mirai-botnet, dat uit allerlei gehackte IoT-apparaten bestaat en voor verschillende ddos-aanvallen is ingezet. "Dit zal in de toekomst alleen nog maar toenemen. Het is van belang dat de veiligheids- en privacyrisico’s worden aangepakt om schade zoveel mogelijk te beperken en voorkomen", schrijft de CSR.

Bij het Internet of Things spelen echter allerlei uitdagingen. Zo neemt de kwetsbaarheid toe door de schaal waarop apparaten met onvoldoende beveiliging met elkaar en met het internet worden verbonden. Daarnaast is de hoeveelheid data die kan worden verzameld enorm en is de beveiliging van data lastig te regelen. Verder is het lastig om de aansprakelijkheid te bepalen.

Bij de productie of het gebruik van IoT-producten zijn vaak verschillende partijen betrokken. Fabrikanten combineren of 're-branden' verschillende hard- en software van andere fabrikanten. Door de grote hoeveelheid aan veelal buitenlandse spelers op de IoT-markt ontbreekt het aan overzicht, aldus de CSR. "Hierdoor is het onduidelijk wie waarvoor verantwoordelijk is en daarop kan worden aangesproken. Dit probleem wordt verergerd doordat landen verschillende standaarden en regels hanteren."

Advies

Om de uitdagingen van het Internet of Things aan te pakken heeft de Cyber Security Raad verschillende adviezen gegeven. Zo moet de overheid gaan verkennen hoe de voorgestelde Europese cybersecuritycertificering kan worden gebruikt om onveilige IoT-apparaten van de Europese markt te weren. Verder wordt er opgeroepen om een onafhankelijke monitor van gehackte en kwetsbare IoT-apparaten te financieren, zodat publieke informatie beschikbaar komt over welke fabrikanten en leveranciers hun apparaten onvoldoende beveiligen.

Producten en leveranciers van IoT-apparaten moeten worden verplicht om via een 'labelling-systeem' (bijvoorbeeld stickers op de verpakking) gebruikers te informeren over het beveiligingsniveau van het betreffende apparaat, of het apparaat automatisch security-updates kan ontvangen, de duur dat het product door de leverancier wordt onderhouden en of het apparaat van het internet kan worden afgeschakeld met behoud van de 'reguliere' functionaliteit.

Een ander advies betreft het wettelijk regelen van de aansprakelijkheid. Het kabinet moet volgens de CSR met een wetsvoorstel komen om de veiligheid van ict-producten en diensten beter in te passen in het regime van productaansprakelijkheid, waardoor fabrikanten wettelijk aansprakelijk gehouden kunnen worden voor ook economische schade. Tevens moeten internetproviders de toezegging doen dat zijn besmette IoT-apparaten in hun netwerken helpen opruimen, analoog aan de aanpak van botnets. Het volledige advies, dat gericht is aan de minister van Justitie en Veiligheid, de staatssecretaris van Economische Zaken en de staatssecretaris van Binnenlandse Zaken, is te vinden op de website van de Cyber Security Raad (pdf).

Reacties (6)
11-01-2018, 18:04 door Anoniem
Gaan we weer... dus overheid wil een 'beter leven' sicker op IoT devices. Wie gaat dit allemaal controleren? Alibaba en eBay staan vol met oosterse devices die vaak lek zijn. Gaan we die allemaal tegenhouden...

En wat als de gebruiker gewoon laks is? Want het is algemeen bekend dat de mens altijd de zwakste schakel is. Gaan we die mensen dan ook van het internet weren?

Laten we nu eens beginnen met gewoon een boete per device als een leverancier verzaakt. Alleen dan worden leveranciers geprikkeld om echt iets te gaan veranderen.

TheYOSH
11-01-2018, 19:34 door Anoniem
Door Anoniem: Gaan we weer... dus overheid wil een 'beter leven' sicker op IoT devices. Wie gaat dit allemaal controleren? Alibaba en eBay staan vol met oosterse devices die vaak lek zijn. Gaan we die allemaal tegenhouden...

En wat als de gebruiker gewoon laks is? Want het is algemeen bekend dat de mens altijd de zwakste schakel is. Gaan we die mensen dan ook van het internet weren?

Laten we nu eens beginnen met gewoon een boete per device als een leverancier verzaakt. Alleen dan worden leveranciers geprikkeld om echt iets te gaan veranderen.

TheYOSH

"Het kabinet moet volgens de CSR met een wetsvoorstel komen om de veiligheid van ict-producten en diensten beter in te passen in het regime van productaansprakelijkheid, waardoor fabrikanten wettelijk aansprakelijk gehouden kunnen worden voor ook economische schade."

boete, rechtspraak en handhaven kan pas nadat er een wet is. dus wees eens constructief en accepteer dat dit een eerste goede (noodzakelijke) stap is.
12-01-2018, 09:17 door Anoniem
Door Anoniem: Gaan we weer... dus overheid wil een 'beter leven' sicker op IoT devices. Wie gaat dit allemaal controleren? (...)

Laten we nu eens beginnen met gewoon een boete per device als een leverancier verzaakt. Alleen dan worden leveranciers geprikkeld om echt iets te gaan veranderen.


Je eerste argument geldt ook voor je eigen oplossing: wanneer 'verzaakt' een leverancier? En wie gaat dat allemaal controleren?

Is er sprake van 'verzaken' als er na drie jaar een zero day wordt ontdekt in de hardware? En na tien jaar? Of is het verzaken als een lek niet snel genoeg gepatcht wordt. En wat is snel genoeg? Twee weken? Drie maanden? En gelden dezelfde regels voor een webcam van twee tientjes van de Action en medische apparatuur van tientallen miljoenen?

Het zou goed zijn als daar eerst eens grondig over nagedacht wordt. Dat kan het beste op Europees niveau, anders krijg je een onoverzichtelijk geheel van nationale regels. En dat is precies wat er in het advies staat.
12-01-2018, 09:44 door Anoniem
Door Anoniem:dus overheid wil een 'beter leven' sicker op IoT devices.

Het lijkt er op dat de overheid dat niet wil. Anders was het al gebeurd en had een onafhankelijk adviesorgaan, met diverse cybersecurityspecialisten, hier geen advies over uit hoeven brengen.

Peter
12-01-2018, 10:50 door Anoniem
IoT devices zijn schadelijk voor uw netwerk......
IoT devices maakt meer kapot dan u lief is.......
Je bent een rund als je met IoT devices stunt...
IoT devices is schadelijk voor andere in uw netwerk....

al een paar voor zetjes
12-01-2018, 16:41 door Anoniem
misschien moeten mensen begrijpen dat het verplicht stickeren een mechanisme is dat in een vrij markt wel nog sturing kan geven? als je iets (nog) niet bij wet kan handhaven oid, dan kunnen dingen zoals labels en stickers genoeg economische druk opleveren bij fabrikanten om hun leven te beteren... dus elke stap in de juiste richting is voor mij een hele goede noodzakelijke stap en niet meteen het eindpunt, zoals sommigen pessimisten hier over deze zaak lijken te denken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.