Duizenden gebouwbeheersystemen van ‘slimme’ woningen en kantoren wereldwijd zijn eenvoudig toegankelijk voor hackers. Dit constateert een ethisch hacker van Computest op basis van een security-onderzoek naar de KNX-standaard voor woning- en gebouwautomatisering.
Uit het onderzoek blijkt dat de systemen die zijn gebaseerd op deze standaard, veelvoudig aan het internet gekoppeld worden. Doordat deze systemen echter geen enkele vorm van authenticatie bevatten, kunnen kwaadwillenden hiermee op afstand onder meer de beveiliging, verlichting, airconditioning en verwarming van huizen en kantoren bedienen.
> Lees ook: Internet of Things: kansen en bedreigingen
Nederland heeft na Spanje en Duitsland meeste kwetsbare locaties
Zowel bedrijven als particulieren verbinden steeds meer systemen met het internet. Het onderling koppelen van deze IoT-toepassingen zorgt voor extra gemak, maar brengt ook serieuze risico’s met zich mee. Het onderzoek van ethisch hacker Daan Keuper richtte zich op verschillende domotica-toepassingen die zijn gebaseerd op de KNX-standaard. Hij ontdekte dat er wereldwijd 17.444 gebouwen en woningen zijn waarvan de systemen vrij eenvoudig door een hacker kunnen worden overgenomen. Spanje en Duitsland voeren de lijst aan met respectievelijk 1.985 en 1.768 locaties. Nederland volgt met 1.322. Amsterdam is in ons land de stad met de meeste gebouwen met een KNX-systeem.
> Lees ook: Wat motiveert hackers?
Door installateurs gekoppeld
Computest vermoedt dat KNX-systemen doorgaans door installateurs aan het internet gekoppeld worden om netwerken op afstand te kunnen configureren. Daarnaast wordt het protocol door sommige mobiele apps gebruikt om op afstand domotica-oplossingen te bedienen. “Als er gebruikgemaakt wordt van een standaard, gaat men er doorgaans vanuit dat het met de security ook wel goed zit”, zegt Keuper. “Het ontbreken van authenticatie in de KNX-systemen laat zien dat dit een gevaarlijke aanname is.”
> Gerelateerd: Cyber Security Raad pleit voor certificering IoT-apparaten
Gratis training voor installateurs
Om gebouwbeheerders en consumenten in staat te stellen te controleren of hun KNX-installatie veilig is, heeft Computest de site www.knxscan.com in het leven geroepen. Om de installatiebranche niet alleen bewust maken van dit probleem, maar ook te helpen het op te lossen, organiseert Computest bovendien op 19 maart een gratis training. Hiermee krijgen installateurs inzicht in de security-risico’s en hoe zij deze kunnen minimaliseren.