Beveiliging nieuws

Onze partners

Avigilon Alta

Hikvision

Nenova

Bydemes

Sequrix

Centurion

PG Security Systems

Service Centrale Nederland

Alphatronics

Dahua

EAL

Add Secure

VBN

Masset Solutions

Traka ASSA ABLOY

VVNL

Nimo Dog Security

Alarm Meldnet

IDIS

SmartSD

CardAccess

HD Security

SOBA

Securitas

Lobeco

Kiwa

VAIBS

G4S

DZ Technologies

SmartCell

JMB Groep

Advancis

Ajax Systems

Koninklijke Oosterberg

20face

Nimo Drone Security

Explicate

VEB

SMC Alarmcentrale

Akuvox

Unii

2N

Regio Control Veldt

Optex

Bosch Security Systems

Hanwha Vision Europe

NetworxConnect

CSL

Boon Edam

Multiwacht

Top Security

Oribi ID Solutions

Paraat

Genetec

Eizo

Eagle Eye Networks

De Beveiligingsjurist

Gold-IP

RoSecure

MPL

Secusoft

OSEC

HID

BHVcertificaat.online

NIBHV

Brivo

VideoGuard

Crown Security Services

ARAS

ADI

Trigion

ASIS

i-Pro

ASSA ABLOY

Seagate

Paxton

GFT

Uniview

Connect Security

CDVI

Dero Security Products

Seris

Milestone

Duizenden gebouwen kwetsbaar door onbeveiligde domotica

23 februari 2019
Redactie
08:19

Duizenden gebouwbeheersystemen van ‘slimme’ woningen en kantoren wereldwijd zijn eenvoudig toegankelijk voor hackers. Dit constateert een ethisch hacker van Computest op basis van een security-onderzoek naar de KNX-standaard voor woning- en gebouwautomatisering.

Uit het onderzoek blijkt dat de systemen die zijn gebaseerd op deze standaard, veelvoudig aan het internet gekoppeld worden. Doordat deze systemen echter geen enkele vorm van authenticatie bevatten, kunnen kwaadwillenden hiermee op afstand onder meer de beveiliging, verlichting, airconditioning en verwarming van huizen en kantoren bedienen. In totaal zijn er 17.444 gebouwen met systemen die zijn gebaseerd op de inmiddels 24 jaar oude KNX-standaard. Van die gebouwen staan er 1.322 in Nederland. Hiermee is Nederland na Spanje en Duitsland, het land met de meeste locaties die kwetsbaar zijn voor hackers.

Security-scan laat 17.444 kwetsbare locaties zien
Zowel bedrijven als particulieren verbinden steeds meer systemen met het internet. Het onderling koppelen van deze IoT-toepassingen zorgt voor extra gemak, maar brengt ook serieuze risico’s met zich mee. Het onderzoek van ethisch hacker Daan Keuper richtte zich op verschillende domotica-toepassingen die zijn gebaseerd op de KNX-standaard, die zonder aanvullende beveiligingsmaatregelen niet geschikt is voor aansluiting op internet. Hij ontdekte dat er wereldwijd 17.444 gebouwen en woningen zijn waarvan de systemen vrij eenvoudig door een hacker kunnen worden overgenomen. Spanje en Duitsland voeren de lijst aan met respectievelijk 1.985 en 1.768 locaties. Nederland volgt met 1.322. Amsterdam is in ons land de stad met de meeste gebouwen met een KNX-systeem. De security-scan van Keuper liet verder zien dat ook in China, Amerika en Rusland gebouwbeheersystemen gebaseerd op de KNX-standaard te vinden zijn.

Verantwoordelijkheid beveiliging
Computest vermoedt dat KNX-systemen doorgaans door installateurs aan het internet gekoppeld worden om netwerken op afstand te kunnen configureren. Daarnaast wordt het protocol door sommige mobiele apps gebruikt om op afstand domotica-oplossingen te bedienen.
“Als er gebruikgemaakt wordt van een standaard, gaat men er doorgaans vanuit dat het met de beveiliging ook wel goed zit”, zegt Keuper. “Het ontbreken van authenticatie in de KNX-systemen laat zien dat dit een gevaarlijke aanname is.” De verantwoordelijkheid voor een goede beveiliging van de systemen ligt volgens Computest zowel bij de leverancier, de installateur als bij de consument. De consument moet de installateur kunnen aanspreken op de beveiliging van hetgeen wordt geïnstalleerd. Het idee is dat deze installateur hetzelfde doet richting de leverancier en/of andere partijen in de keten. Daarmee worden de leverancier en de installateur zelf ook kritischer in welke producten zij selecteren en zijn ze eerder in de positie om eisen te stellen en te kiezen voor partijen voor wie die de beveiliging van hun toepassingen een prioriteit is.

Bewust maken
“Er is nog veel werk te verrichten in het bewust maken van de installatiebranche van de risico’s die deze slimme systemen met zich meebrengen”, vindt Petra Oldengarm, Directeur van Cyberveilig Nederland. “Daarnaast is het belangrijk dat men weet hoe deze risico’s moeten worden geminimaliseerd. Daarom zijn we in gesprek met vertegenwoordigers van de installatiebranche om initiatieven te ontplooien die bijdragen aan het ontwikkelen van het bewustzijn en het kennisniveau, zodat gebruikers kunnen vertrouwen op KNX-producten die in hun kantoor of huis worden geïnstalleerd.” Er is overigens een beveiligde variant van KNX, maar die wordt volgens Keuper nauwelijks gebruikt, omdat er weinig apparaten zijn die deze ondersteunen.

Zelf controleren of KNX-installatie veilig is
Om gebouwbeheerders en consumenten in staat te stellen te controleren of hun KNX-installatie veilig is, heeft Computest de site www.knxscan.com in het leven geroepen. Om de installatiebranche niet alleen bewust maken van dit probleem, maar ook te helpen het op te lossen, organiseert Computest bovendien op 19 maart een gratis training. Hiermee krijgen installateurs inzicht in de beveiligingsrisico’s en hoe zij deze kunnen minimaliseren.
Voorzitter Doekle Terpstra van ondernemersorganisatie Techniek Nederland (v/h Uneto-VNI) pleit voor nieuwe normen en werkmethoden die rekening houden met systemen die aan internet gekoppeld zijn. “Wij vinden dat we erop moeten kunnen vertrouwen dat een standaard als KNX goed beveiligd is tegen hacken. Dat blijkt nu helaas niet het geval te zijn.” Hij zegt dat zijn organisatie snel contact zal opnemen met KNX om de problemen op te lossen. “Wat ons betreft zijn er zo snel mogelijk aanvullende maatregelen nodig om ervoor te zorgen dat we kunnen vertrouwen op veilige gebouwbeheersystemen.”
Kijk hier de video waarin Daan Keuper laat zien wat hij relatief eenvoudig kan bereiken bij een KNX installatie die rechtstreeks aan het internet is gehangen

Deel dit artikel via:

Vlog 2

Premium partners

Videoguard

Seagate

Suricat

MPL

Wordt een partner