Telefoon: 085-0046560
Mail: info@mathison.nl
Bezoekadres: Cypresbaan 7-9
2908 LT Capelle aan den IJssel
IoT staat voor Internet of Things (internet der dingen), apparaten die met het internet zijn verbonden voor hun functioneren, zoals smart objecten (smart thermostaat, smart deurbel, etc.). Omdat deze ook continue in verbinding staan met het internet, kunnen deze ook worden aangevallen door kwaadwillenden.
Risco’s van IoT

Indien niet goed geconfigureerd (denk aan iets simpels als standaard (fabrieks)wachtwoorden), kunnen dergelijke apparaten ook kwetsbaarheden met zich mee brengen. De IoT devices bevatten ook veel informatie afhankelijk van het apparaat, over:
- Jouw gedrag en voorkeuren (digitale sloten, slim koffieapparaat of koelkast, kantoorbezettingsgraadmeters);
- Jouw fysiek of bioritme (sensoren in gebouwen, sensoren in de zorg);
- Geautomatiseerde routines van systemen.
Met andere woorden, we verzamelen een enorme hoeveelheid aan data én we vergroten onze ‘attack surface’. Immers, al deze IoT devices hebben een internetconnectiviteit. Het moge duidelijk zijn dat de noodzaak tot adequate bescherming groot is.
Helaas gedragen leveranciers zich niet altijd als goed huisvader met een adequate beveiliging van hun producten. Gelukkig wordt er ook in toenemende mate wetgeving gevormd vanuit de Europese Unie, waaronder de Cyber Resilience Act (CRA).
De Cyber Resilience Act is een wetsvoorstel van de Europese Commissie, gericht op het verbeteren van de veiligheid van de digitale wereld. Het voorstel heeft twee hoofddoelen:
- het creëren van horizontale robuuste cybersecurity voorwaarden voor alle producten met digitale elementen waar fabrikanten, leveranciers en importeurs van dergelijke producten aan moeten voldoen, zowel vóór plaatsing op de interne markt als tijdens de productlevenscyclus;
- het zorgen voor transparantie over de mate van cybersecurity van dergelijke producten ten behoeve van de keuze van gebruikers.
Fabrikanten en importeurs moeten zorgen dat hun producten voldoen aan de essentiële voorwaarden. Nederland moet net als de andere EU-landen, toezicht en handhaving van de regels in de CRA gaan beleggen. De invulling van de Europese verordening is nog niet gerealiseerd en zal tot 2024 op zich laten wachten.
Helaas is deze verordening nog niet van kracht. Het geeft echter wel de ruimte om nu vast na te denken over maatregelen.

Wat kunt u ondertussen doen?
Zoals aangegeven moeten leveranciers in de toekomst gaan nadenken over goede beveiliging. Dat betekent echter niet dat u nu als gebruiker verplicht stil moet zitten.
Een aantal zaken die u kunt doen zonder dat dit al teveel technische kennis vraagt:
- Verander het fabriekswachtwoord en raadpleeg daarbij de handleiding voor eventuele aanvullende maatregelen die kunnen worden genomen voor een veiliger gebruik;
- Update uw appraten. Lang niet alle IoT devices updaten zich automatisch. Ga periodiek na bij de leverancierssites of er updates beschikbaar zijn.
- Stel uzelf ook de vraag of het nodig is dat u een app installeert, waarop u op elk moment van de dag kan zien wat de status is van uw IoT device. Elke app of portal vergroot weer immers de attack surface die kwaadwillenden kunnen misbruiken.

