Echte voorvallen, echte gevolgen en wat we ervan kunnen leren
Over IoT-beveiliging wordt vaak in abstracte termen gesproken.
Versleuteling. Certificaten. Zero Trust.
Belangrijke onderwerpen – maar ze stralen niet altijd een gevoel van urgentie uit.
Niets is daarvoor beter geschikt dan echte voorvallen.
De afgelopen jaren hebben verschillende opvallende beveiligingsincidenten op het gebied van het IoT dezelfde ongemakkelijke waarheid aan het licht gebracht:
De meeste beveiligingsrampen op het gebied van het IoT worden niet veroorzaakt door geavanceerde hackers,
maar door fundamentele tekortkomingen in de architectuur en de bedrijfsvoering.
In deze blog worden concrete IoT-beveiligingsscenario’s uit de praktijk besproken, de gevolgen die deze hadden en – het allerbelangrijkste – hoe ze voorkomen hadden kunnen worden.
De mythe van ‘Dat regelen we later wel’
Een van de gevaarlijkste aannames op het gebied van het IoT is:
“We zullen de beveiliging aanpassen zodra het product live is.”
In de IoT-wereld betekent ‘later’ vaak:
- nadat de apparaten zijn geïmplementeerd
- nadat de hardware is gerepareerd
- nadat de verbinding is vergrendeld
Op dat moment zijn de mogelijkheden beperkt en schieten de kosten omhoog.
Incidentpatroon nr. 1: Apparaten die zijn blootgesteld aan het openbare internet
Een van de meest voorkomende beveiligingsfouten bij het IoT is simpelweg blootstelling.
Bij veel incidenten:
- de apparaten waren bereikbaar via het openbare internet
- de standaardpoorten stonden open
- de authenticatie was zwak of ontbrak
De aanvallers hadden geen zero-day-exploits nodig.
Ze hebben gewoon het internet gescand.
Gevolgen:
- overname van het apparaat
- datalekken
- dienstonderbreking
- reputatieschade
Oorzaak: Gebrek aan isolatie op netwerkniveau.
Incidentpatroon nr. 2: Platte netwerken en onbeperkt vertrouwen
Een ander veelvoorkomend probleem is het gebruik van platte netwerkarchitecturen.
In de volgende situaties:
- alle apparaten maken deel uit van hetzelfde netwerksegment
- één geïnfecteerd apparaat kan andere apparaten besmetten
- zijdelings bewegen gaat gemakkelijk
Gevolgen:
- kleine tekortkomingen worden wijdverbreid
- de aanvallers verplaatsen zich door de vloot
- incidenten escaleren snel
Oorzaak: Geen segmentatie. Geen regeling van de explosieradius.
Incidentpatroon nr. 3: Geen inzicht totdat het te laat is
Veel organisaties ontdekken beveiligingsincidenten op het gebied van het IoT pas nadat:
- klanten klagen
- diensten vallen uit
- er wordt afwijkend dataverbruik op facturen vermeld
Tegen die tijd is de schade al aangericht.
Gevolgen:
- trage reactie
- onduidelijke reikwijdte van de gevolgen
- langdurige stroomonderbrekingen
Oorzaak: Gebrek aan realtime inzicht en monitoring.
De werkelijke kosten van beveiligingsfouten bij het IoT
Beveiligingsincidenten op het gebied van het IoT blijven zelden beperkt tot de technische kant.
Ze worden al snel:
- juridische kwesties
- nalevingsproblemen
- vertrouwenscrises bij klanten
- kwesties op bestuursniveau
In gereguleerde sectoren kunnen ze bovendien leiden tot:
- boetes
- verplichte terugroepacties
- gedwongen herontwerpen
De indirecte kosten zijn vaak veel hoger dan de kosten van de technische oplossing.
Hoe deze incidenten voorkomen hadden kunnen worden
De meeste nachtmerries op het gebied van IoT-beveiliging hebben dezelfde zwakke plekken die voorkomen kunnen worden.
- Isolatie op netwerkniveau: het gebruik van privé-APN’s of gelijkwaardige mechanismen om apparaten buiten het openbare internet te houden.
- Segmentatie en inperking: het ontwerpen van architecturen die uitgaan van storingen en de explosieradius beperken.
- Beveiliging gedurende de gehele levenscyclus: apparaten gedurende hun gehele levensduur beveiligen, niet alleen bij de introductie.
- Operationele paraatheid: Duidelijke verantwoordelijkheden, procedures voor incidentafhandeling en het vermogen om snel te handelen.
Beveiliging is een operationele discipline
Een van de belangrijkste lessen die we uit echte voorvallen kunnen trekken, is deze:
IoT-beveiliging is niet alleen een technisch probleem.
Het is een operationele discipline.
Technologie maakt beveiliging mogelijk, maar de dagelijkse bedrijfsvoering bepaalt of het in de praktijk ook werkt.
Afsluitende gedachte
Achteraf gezien lijkt elk IoT-beveiligingsincident voor de hand liggend.
De waarschuwingssignalen waren er:
- blootstelling
- gebrek aan zichtbaarheid
- oververtrouwen
- uitgestelde beslissingen
Het verschil tussen organisaties die incidenten te boven komen en organisaties die dat niet doen, is simpel:
Ze houden al rekening met mogelijke storingen voordat die zich voordoen.

