Posts tonen met het label update. Alle posts tonen
Posts tonen met het label update. Alle posts tonen

vrijdag 1 maart 2024

Updates

 

Afbeelding via Pixabay

Twee weken geleden heb ik op deze plek, bij wijze van stok achter de deur voor mezelf, beloofd om mijn slimme apparatuur wat aandacht te geven. Ik zou onderzoeken of ze een software-update zouden moeten krijgen en die zo nodig uitvoeren. Deze week doe ik verslag van mijn zoektocht. Daarbij noem ik ook bedrijfs- en merknamen; niet bij wijze van reclame of om ze af te kraken, maar omdat dat leuk is als je die spullen zelf ook hebt.

Mijn speurtocht begon aan de voordeur: bij het modem/de router. Dat is van Ziggo en heet Connectbox Giga (onder de motorkap is dat de Arris TG3492). Als je inlogt op de beheerpagina van het modem, dan kun je achterhalen welke softwareversie daarop draait. Er staat alleen niet bij van wanneer die software is, of het zou verborgen moeten zijn in de draak van een versienummer (AR01.04.092.09_071423_7248.SIP.10.LG.X2). Ik heb in de Ziggo-community nagevraagd hoe je kunt achterhalen welke de actuele versie is. Ze zeggen daar dat dit de juiste is, maar als je dat zelf wil checken moet je die informatie waarschijnlijk bij de fabrikant ophalen.

Dan de wasdroger van LG. De bijbehorende app geeft onder apparaatinformatie de versie van vier stukjes software weer, en schrijft daar onder: “Software is up-to-date”. Kennelijk controleert de app dat zelf online. Ik kan alleen nergens aan zien van wanneer die updates zijn. Ik bedoel: als die software na het uitbrengen ervan – jaren geleden –  nooit meer een update heeft gehad, dan is mijn software inderdaad up-to-date, maar waarschijnlijk was er in de tussentijd best iets te verbeteren geweest. En misschien had zo’n noodzakelijke verbetering wel betrekking op de beveiliging van het apparaat. Maar dat blijft dus giswerk. Ik wil me hier opstellen als normale gebruiker en ga dus niet zover om helemaal uit te pluizen van wanneer versie SAA39935009.0000B455 van ‘Firmware 0’ is. Dat zouden ze er gemakkelijk even bij kunnen zetten.

De vaatwasser van Bosch laat je kiezen tussen het automatisch downloaden van software (inclusief installatie, hoop ik) en het bevestigen van de afzonderlijke stappen (download/installatie). Hij laat ook ergens een versienummer zien, waarbij niet duidelijk is of het daarbij gaat om software of om het apparaat zelf, en van wanneer die versie is. Verder staat er nog iets bij wat ik niet eerder heb gezien bij een apparaat: de geldigheidstermijn van een certificaat. Certificaten ken je van websites, van het slotje dat aangeeft dat de site beveiligd is, en van de s in https. Dat dit apparaat kennelijk ook gebruikmaakt van een certificaat voor de beveiliging van de communicatie, verrast mij positief.

Volgende kandidaat: de slimme lampen van Philips Hue. De bijbehorende app zegt: “Alles is bijgewerkt”. De optie automatische updates staat aan en je kunt zelfs de tijd kiezen waarop de updates mogen worden uitgevoerd. Verder staat bij ieder apparaat een versienummer, maar ook hier wordt niet duidelijk van wanneer die versie is.

De stereo-installatie heeft ook een paar componenten die aan het wifi-netwerk hangen: de receiver van Yamaha en sinds vorige week twee draadloze surround-boxen van hetzelfde merk. In de installatiehandleiding van die laatste staat dat je ervoor moet zorgen dat alle componenten over de laatste firmwareversie beschikken. Tijdens de installatie van de boxen gaf de app inderdaad aan dat er een nieuwe versie moest worden geïnstalleerd, wat vervolgens ook gebeurde. Over de receiver zegt de app: “Firmware is up-to-date”. Ook hier helaas weer zonder datum, alleen – op een andere plaats in de app – een versienummer.

Ten slotte zijn daar nog de zonnepanelen. We hebben twee verschillende installaties: de eerste werkt via de app van SolarEdge, de tweede gebruikt Enlighten/Enphase. SolarEdge geeft geen versienummer, maar – yes, eindelijk! – de datum van de laatste update. Dat is 18 februari van dit jaar, heel recent dus. Het betekent ook dat de updates automatisch worden uitgevoerd, want ik heb daar niks aan gedaan. Enlighten geeft informatie over twee soorten apparaten. De gateway, die met mij communiceert, laat een firmwareversienummer zien, en een datum waarop hij voor het laatst verbonden was met de Enphase-cloud. Daarbij is niet duidelijk of daarbij op updates wordt gecontroleerd. De micro-inverters (elk paneel heeft er eentje, in plaats van een centrale omvormer) hebben allemaal twee firmware-versienummers en een communicatiedatum, en ook hier is niet duidelijk of ze verband houden met elkaar.

Conclusie van deze operatie: het lijkt alsof alles in orde is, maar zeker is dat niet, behalve bij de SolarEdge-panelen en (in iets mindere mate van zekerheid) het modem. Fabrikanten hebben nog wel wat werk te doen om consumenten van echte informatie te voorzien en bij mij het gevoel weg te nemen dat ik in slaap word gesust met de nietszeggende term ‘up-to-date’.

 

En in de grote boze buitenwereld …

vrijdag 18 december 2020

Kerstcadeau

Kerstmis is voor mij traditioneel de tijd van de ‘grote cadeaus’. Dat was vroeger thuis in Limburg al zo, waar de mensen in groten getale meeliften met het Weihnachten van de oosterburen en Sinterklaas een ondergeschikte rol heeft. Dat is nu in mijn gezin nog steeds zo, want mijn vrouw komt uit dezelfde contreien als ik en de kinderen weten niet beter. Misschien zijn jullie ook nog cadeaus aan het inslaan (opschieten!). Voor het geval er een smartphone op iemands verlanglijstje staat, heb ik hier wat tips.

Een poos geleden schreef ik dat mijn eigen telefoon aan vervanging toe was, omdat hij geen updates meer kreeg. Ik stond voor een dilemma: ga ik een toestel, dat nog prima werkt, wegdoen, of neem ik nog een tijdje voor lief dat zo’n belangrijk stuk gereedschap geen beveiligingsupdates meer krijgt? Het dilemma had twee oorzaken: enerzijds waren daar de fabrikanten van Android-toestellen, die de meeste toestellen slechts twee jaar ondersteuning bieden (vanaf de introductiedatum, niet vanaf jouw aankoopdatum!), anderzijds voel ik weerstand tegen het vervangen van spullen die nog goed werken én nog voldoende bij de tijd zijn (dat laatste hoort er wel echt bij; ik ben niet zo conservatief als onze premier, die pas onlangs zijn oude tv heeft vervangen door een plat toestel).

Als je een smartphone wilt die lang meegaat, dan heb je drie opties*: een iPhone, een flagship van een Android-fabrikant en toestellen die op Android One draaien. Laat me, omwille van de overzichtelijkheid, de wereld eerst in twee kampen verdelen, omdat het daar toch voor vrijwel iedereen mee begint: iOS en Android. iOS, het besturingssysteem voor iPhones, krijgt duidelijk het langst ondersteuning. Zelfs bepaalde toestellen uit 2015 worden nog voorzien van iOS 14, de meest recente versie. We hebben het dan niet alleen over beveiligingsupdates, maar over volledige updates van het besturingssysteem; je krijgt er dus ook nieuwe functionaliteit bij. Kost een paar centen, maar dan heb je ook wat.

De Androidwereld is een stuk minder toekomstbestendig, zoals ik al zei. Koop je vandaag een toestel dat in 2019 is geïntroduceerd, dan houden de beveiligingsupdates in de meeste gevallen in de loop van volgend jaar al op. In de tussentijd krijg je (hopelijk) één keer een update van je besturingssysteem. Je toestel blijft het nog gewoon doen hoor, maar fouten in Android, die van invloed zijn op de beveiliging van je toestel, worden niet meer hersteld. Ja, dat is inderdaad waar beveiligingsupdates om draaien: het herstellen van fouten. Het is dus niet zo dat stoute hackers iets hebben gedaan waardoor je toestel kwetsbaar wordt, nee – het is de fabrikant van Android die steken heeft laten vallen, die op enig moment aan het licht komen en hersteld moeten worden. Gebeurt dat niet, dan komen die stoute hackers wél om de hoek kijken, want dan gaan ze mogelijk misbruik maken van zo’n kwetsbaarheid. Dat is op smartphones (inclusief iPhones) niet anders dan op andere computers.

Wil je een Android-smartphone die langer dan twee jaar meegaat, dan kom je uit bij de beste – en dus duurste – modellen, de zogenaamde flagships. Die gaan dan bijvoorbeeld maar liefst drie Android-generaties mee (je krijgt na aankoop twee keer een volledige update). De ‘levensduur’ verschilt overigens per fabrikant en daarbinnen per type toestel, pin me dus niet vast op het genoemde aantal jaren. Steeds meer fabrikanten beloven om steeds meer toestellen steeds langer te blijven ondersteunen, waarbij de kwaliteit van de informatieverstrekking overigens nog wel van fabrikant tot fabrikant verschilt. En o ja, dan is er ook nog grijze import. Als de webshop jouw toestel uit een ander Europees land heeft gehaald omdat het daar goedkoper is of hier niet door de fabrikant op de markt wordt gebracht, dan maakt dat het ook lastig om uit te zoeken hoe lang dat toestel updates krijgt (vooral bij fabrikanten waarbij je eerst op land en dan pas op toestel moet zoeken). Grijze import herken je vaak aan de afwezigheid van Nederlandse tekst in het handleidinkje dat in de doos zit.

En dan is er nog Android One. Een verwarrende naam, want One heeft niets te maken met de versie van het besturingssysteem. Het is de aanduiding voor een kale Android-versie, waar toestelfabrikanten niet nog een eigen schil (skin) omheen bouwen en die niet wordt vergezeld door allerlei apps die je meestal toch maar in de weg zitten. Omdat Android One zo dicht mogelijk tegen de originele Android van Google aan blijft zitten, kunnen beveiligingsupdates snel nadat Google ze uitbrengt naar jouw telefoon komen, en ook net zo vaak. En je krijgt ze minimaal drie jaar, zo luidt de belofte. Persoonlijk verkies ik Android boven iOS, en dan vind ik in Android One een mooie aanwinst voor levensduur en beveiliging.

* Ik weet dat er nog allerlei alternatieve Android-versies bestaan, maar die heb ik hier buiten beschouwing gelaten.

De komende twee weken verschijnt er geen Security (b)log.

  

En in de grote boze buitenwereld …

 

vrijdag 26 juni 2020

Laboratorium


Gisteren was ik op een voor mij atypische locatie. Het mag een klein wonder heten dat ik überhaupt ergens heen ging – dit was mijn eerste niet-thuiswerkdag sinds het ingaan van de ophokplicht. Maar waar ik gisteren was, zijn ze gewend om ook in coronatijd naar het werk te gaan, omdat ze thuis nu eenmaal de benodigde spullen niet hebben. Ik was op bezoek bij een laboratorium.

Zo’n lab heeft apparatuur die je, zacht uitgedrukt, niet-standaard zou kunnen noemen. Vaak zit daar ook een bijgeleverde computer aan vast. Van ziekenhuisapparatuur is bekend dat ze vaak wordt aangestuurd door verouderde computers en dat is in een lab niet anders. Een fabrikant levert een kant-en-klaar, compleet apparaat af, en dat kant-en-klaar moet je letterlijk nemen: als het apparaat bij zijn geboorte was voorzien van een computer op basis van Windows XP, dan draait die computer nog steeds op dit zwaar verouderde en daardoor onveilige besturingssysteem. En daar kun je weinig aan doen.

Als je risicovolle spullen in je technische infrastructuur hebt, dan doe je er goed aan om die af te zonderen van de rest. En dat is precies wat hier nu wordt gerealiseerd: het laboratorium wordt netwerktechnisch gescheiden van de rest van de organisatie. Mocht er dan een keer iets mis gaan, dan is de kans groot dat de ellende beperkt blijft tot het lab.

Zo’n eigen netwerk brengt verantwoordelijkheden met zich mee. En daarom was ik opgetrommeld om een presentatie over cybersecurity te geven. De titel daarvan luidde: Veiligheid in het lab – nu eens anders. In een lab wordt natuurlijk al heel veel aandacht aan veiligheid geschonken, maar nog niet per se aan ‘mijn soort’ veiligheid. Daar moest dus aandacht voor worden gevraagd. Rode draad in mijn verhaal was de ransomware-aanval op de Universiteit Maastricht van afgelopen kerst. De universiteit heeft het onderzoeksrapport van Fox-IT gepubliceerd, zodat wij er allemaal van kunnen leren. Een zekere verwantschap tussen een universiteit en een laboratorium maakte deze kapstok extra toepasselijk.

Het begon in Maastricht met een phishingmail en om die reden stond ik uitgebreid stil bij deze vorm van criminaliteit. Het wordt steeds moeilijker om phishing te herkennen, simpelweg omdat de mailtjes er net echt uitzien. Ook de links, waar ze je op willen laten klikken, kunnen net echt uitzien, bijvoorbeeld doordat een schreefloze kleine letter L er net zo uitziet als een hoofdletter i, zoals ik hier al eerder heb beschreven. Ook kwam typosquatting aan de orde: het misbruik maken van andermans typfouten, waardoor je op een nepsite terechtkomt en daar allerlei gegevens invult die je eigenlijk niet met vreemden had willen delen. Het is niet fijn om te zeggen, maar toch moet de boodschap ten aanzien van e-mail luiden: wees altijd op je hoede – zelfs bij bekende afzenders.

Een ander leerpunt uit Maastricht is iets wat we ook al lang wisten: je moet alle software accuraat updaten om niet extra kwetsbaar te zijn. De reden hiervoor is simpel: alle software bevat fouten, gewoon vanwege de omvang en de complexiteit. Een deel van die fouten tast je beveiliging aan. Het is de vraag wie zo’n fout als eerste ontdekt: de goeien of de kwaaien. Als de kwaaien er als eerste achter komen, dan heb je te maken met een zero-day vulnerability: een kwetsbaarheid die nog niet bekend is bij degene die verantwoordelijk is voor de software. Maar ook als de goeien er als eerste achter komen en een patch voor het programma uitbrengen, ben je nog niet veilig: die patch moet namelijk wel geïnstalleerd worden hè. En dat doen veel mensen en organisaties niet accuraat. Hierdoor kon de WannaCry-ransomware in 2017 wereldwijd 230.000 computers besmetten – twee maanden nadat Microsoft een patch had uitgebracht.

Maar dat up-to-date houden is dus lastig in een lab met al die systemen waar een computer bij geleverd is volgens het kant-en-klaarprincipe. Tenzij je daarover slimme afspraken maakt met je leverancier. Daar ligt volgens mij de sleutel voor het beveiligen van systemen in ziekenhuizen, laboratoria en al die andere plekken waar een computer wordt gebruikt om een apparaat aan te sturen. Je sluit bij de aanschaf sowieso een onderhoudscontract af, stel dan ook eens de simpele vraag: wat doen jullie gedurende de levensduur van het apparaat om het te beveiligen tegen cyberaanvallen? En laat je dan niet afschepen met “Oh, maar hij hangt niet aan het internet.” Er is vast wel ergens een actieve USB-poort, die zeer geschikt is om allerlei ellende naar binnen te kruien. En dan zul je net zien dat een nietsvermoedende medewerker daar een wazige UBS-stick in prikt. Met in potentie desastreuze gevolgen.

En in de grote boze buitenwereld …


... vestigt ook het kabinet nog eens de aandacht op het belang van updaten, maar dan specifiek gericht op IoT-apparaten.

... is het aantal phishingwebsites in het .nl-domein sterk gestegen.

... vertelt een voormalige IAM-expert van Maersk uitgebreid over de ransomware-aanval die het bedrijf in 2017 platlegde.

... adviseert het Digital Trust Center over het maken van backups. Het DTC is voor het bedrijfsleven wat het NCSC voor de overheid en de vitale sector is. Het zijn allebei overheidsorganisaties.

... durft het Amerikaanse leger het aan om thuiswerkende soldaten geheime informatie te laten raadplegen.

... gaat de Belastingdienst een rol spelen in de exploitatie van de corona-app. Het SOC speelt daar een belangrijke rol in.

... komen WhatsApp-fraudeurs via foute callcentermedewerkers aan de gegevens van hun slachtoffers.

... pikte ook de Tweede Kamer die melding op.

... bevat de belastingsoftware van een Chinese bank malware.

... beschuldigt EC-president Von der Leyen China van het uitvoeren van cyberaanvallen op ziekenhuizen tijdens de coronacrisis.

... ziet Duitsland Rusland als bedreiging voor de kritische infrastructuur.

... hebben EU-burgers dankzij de AVG een sterkere positie verworven.

... vormen drones juist weer een bedreiging voor onze privacy.



vrijdag 28 oktober 2016

T65

Lopend door een winkelstraat viel mijn oog op een reclamebord waarop een T65 was afgebeeld. Gretig legde ik aan de kinderen uit dat dit telefoontoestel vroeger bij iedereen stond die telefoon had (inderdaad, lang niet iedereen had telefoon). Er kwamen twee snoeren uit: een krulsnoer naar de hoorn en een recht snoer naar een speciaal stopcontact. Het grijze toestel, dat je huurde van de PTT (het Staatsbedrijf der Posterijen, Telegrafie en Telefonie, dat een monopolie had op deze drie activiteiten), had een schijf met tien gaten waar je je vinger in moest steken om een nummer te draaien en er zat een wit knopje op waarvan je niet wist waarom het daar zat, want het deed niets. (Tegenwoordig kun je dat soort dingen opzoeken. Het was de ‘aardtoets’, die bij gebruik van een huistelefooncentrale kon worden gebruikt voor ruggespraak en doorverbinden.) 

Je “belde iemand op” omdat de bel in het toestel ging rinkelen als je dat deed. Het woord ‘ringtone’ bestond nog niet, je kon alleen het volume van de bel regelen met een regelaar aan de onderkant. Je kon met dat toestel bellen en gebeld worden: het was een one-trick pony.
En er kwamen nooit updates.

Hoe anders is dit alles nu. Een snoer komt hooguit nog uit je telefoon als hij – weer eens – aan de oplader hangt of als je oortjes gebruikt (en zelfs dat wordt nu afgeschaft), een ouderwetsche telefoonhoorn is verkrijgbaar als gimmick en updates zijn aan de orde van de dag. Dat laatste geldt vooral voor de vele apps die je op je smartphone hebt, maar zo af en toe krijg je ook een update voor het operating system voor je kiezen.

Apple heeft er een handje van om updates van iOS te ge-/misbruiken om dingen die jij doelbewust had uitgezet weer aan te zetten. In het verleden was dat zo met Bluetooth: dat zette je uit als je het niet nodig had omdat het een potentiële aanvalsvector is en hup, na installatie van de nieuwste iOS-versie stond het weer aan. Inmiddels hebben ze dat afgeleerd.

Versie 10 van hun mobiel besturingssysteem doet iets met je vergrendelscherm. Het biedt voortaan een weelde aan informatie die je in beeld kunt krijgen zonder je iDing te ontgrendelen. Allerlei widgets kunnen informatie tonen. Heel handig voor snelle toegang tot die informatie, maar je snapt al waar mijn bezwaar ligt: ook anderen dan de legitieme gebruiker kunnen dit. Ik denk dan bijvoorbeeld aan de widgets voor mail, agenda en notities. Sommige widgets staan standaard aan na installatie van iOS 10. Op het widget-scherm vind je de ‘Wijzig’-knop waarmee je widgets kunt in- of uitschakelen. Maar daar gepast gebruik van.

Dat werkt bij Android dan toch fijner. Zo heb ik ooit ingesteld dat ik de tekst van een binnenkomend SMS’je niet in de statusbalk wil laten tonen. Deze instelling heeft tot nu toe keurig alle updates overleefd (mijn wat ouder toestel draait op Android 4.4.4). Je kunt dat instellen in de berichten-app zelf, onder Instellingen > Meldingen > Berichtvoorbeeld. Meer uit de school klappende Android-widgets ken ik niet.

Weet je trouwens waarom die T65 nooit updates kreeg? Omdat het gewoon een ‘dom’ elektromechanisch apparaat was. En geen “computer met meer rekenkracht dan de Space Shuttle”, zoals de huidige smartphones. Nou vooruit, er was één update: tegen meerprijs kon je kiezen uit een zestal lelijke kleuren.

En in de grote boze buitenwereld …

... zoeken cybercriminelen de laatste tijd meer naar niet-bederfelijke informatie. Ze vinden die in medische dossiers.
https://beveiligingnieuws.nl/nieuws/ict-beveiliging/medische-gegevens-gehackt-id-fraude

... schetst dit filmpje een duister scenario voor een wereld waarin het internet der dingen overheerst.
https://m.youtube.com/watch?v=lGzPsl7dLIs&feature=youtu.be

... is een IoT-botnet te huur voor een paar duizend dollar per week.
https://www.hotforsecurity.com/blog/for-rent-an-iot-botnet-to-take-down-much-of-the-internet-16994.html

... zijn antidiefstal-trackers ook al niet zonder risico's.
http://www.theregister.co.uk/2016/10/25/iot_tracking_device_vulnerabilities

... kun je je netwerk scannen op kwetsbare IoT-devices.
http://lifehacker.com/iot-scanner-checks-for-vulnerabilities-in-your-connecte-1788154835 
... gaan we nog veel meer horen van IoT-devices die zich tegen ons keren.
http://arstechnica.com/information-technology/2016/10/inside-the-machine-uprising-how-cameras-dvrs-took-down-parts-of-the-internet

... moeten we er dus maar aan wennen dat we schade gaan lijden door IoT-aanvallen.
https://securityledger.com/2016/10/bruised-by-internet-of-things-attacks-get-used-to-it/

... kunnen ook drones gehackt worden (uiteraard).
http://arstechnica.com/security/2016/10/drone-hijacker-gives-hackers-complete-control-of-aircraft-in-midflight/

... bindt Europol de strijd aan tegen mobiele malware. Ze hebben onder andere een flitsend filmpje en infographics gemaakt.
https://www.europol.europa.eu/content/mobile-malware

... gaat risico-acceptatie soms toch iets te gemakkelijk. (Speel de animated gif af om ‘m te snappen.)
https://mobile.twitter.com/thegrugq/status/790986835723898880/video/1

... kan een fout plaatje je iPhone of iPad besmetten.
https://www.grahamcluley.com/boobytrapped-jpeg-infect-iphone-upgrade-ios-10-1/

... vormt Dirty Cow een groot risico voor Android-toestellen.
http://arstechnica.com/security/2016/10/android-phones-rooted-by-most-serious-linux-escalation-bug-ever

... mag je niet zomaar gesprekken opnemen.
http://blog.iusmentis.com/2016/10/24/mag-kapture-armband-hele-omgeving-opnemen/

... hebben nog eens dertien landen zich aangesloten bij het No More Ransom-initiatief.
https://blog.kaspersky.com/nomoreransom-goes-global/13254/