Het is 7 uur 15. De wekker gaat. De thermostaat meet buiten 17 graden en raadpleegt de weersvoorspellingen. Het wordt warm dus de zonneweringen krijgen de opdracht te zakken. Zo hoeft de airco minder te koelen. Bewegingssensoren meten activiteit in huis en schakelen het nieuws aan op tv. De koelkast kent ook de weersvoorspellingen. De camera binnenin registreert dat de ijsthee bijna op is en doet een bestelling in de boodschappen-app. De geolocaties van de smartphones geven aan dat de gezinsleden zich naar werk en school haasten. Direct sluit de voordeur automatisch het huis af. De beveiligingscamera gaat aan en waakt over het huis totdat iedereen huiswaarts keert.
Kinderhorloges
Slimme apparaten zijn geen toekomstfantasie meer. Thermostaten, tv’s, koelkasten, voordeuren, elektrische auto’s, en wearables zoals activiteitentrackers verzamelen nu al informatie in huis. Sensoren registreren beweging, temperatuur, geluid, druk, beeld, locatie, luchtkwaliteit of energie.
Maar eigenlijk zijn slimme apparaten dom. Ze vergaren alleen data en sturen die via het internet naar de cloud. Daar verwerken en analyseren bedrijven als Google of Samsung de persoonlijke gegevens en besluiten wat het apparaat vervolgens moet doen. En hier beginnen de problemen. ‘In feite oogsten slimme apparaten continu informatie over de persoonlijke leefomgeving van mensen,’ waarschuwt Bouke van Laethem, veiligheidsexpert en ethisch hacker bij KPN. ‘Wat bedrijven met deze data doen, weten gebruikers niet.’
‘We maken ons terecht zorgen over hacken door criminelen, maar ondertussen geeft iedereen massaal persoonlijke informatie prijs aan Internet of Things-bedrijven.’
Slimme apparaten die informatie met elkaar uitwisselen, vormen het Internet of Things. De Organisatie voor Economische Samenwerking en Ontwikkeling (OESO) voorspelt dat een huishouden met twee kinderen in ontwikkelde landen in 2022 ongeveer vijftig apparaten bezit die communiceren met het internet.
‘We maken ons terecht zorgen over hacken door criminelen, maar ondertussen geeft iedereen massaal persoonlijke informatie prijs aan Internet of Things-bedrijven,’ zegt Van Laethem. Bedrijven verzamelen bewust of onbewust stelselmatig veel meer data dan consumenten weten en nemen technische maatregelen om dit te verbergen.
Een voorbeeld. Het is lekker weer. Kinderen ravotten zorgeloos in een speeltuin. Wat kan er gebeuren? Zeker als ouders vanuit hun huis toezicht kunnen houden via slimme horloges. Die beloven veiligheid en gemoedsrust. Naast een vrolijke kleur hebben ze onder andere een gespreksfunctie, camera’s en een alarm als een kind een voorgeprogrammeerd gebied verlaat. Door de locatiefunctie op de app weten ouders waar hun kinderen zijn.
Maar helaas niet alleen de ouders.
De Noorse consumentenbond liet eind vorig jaar zien dat ethische hackers toegang konden krijgen tot goedkope slimme horloges. Zonder in de buurt te zijn van het horloge en zonder de telefoonnummers van de ouders te weten, konden ze zien waar kinderen waren. Het bleek ook mogelijk gps-coördinaten van de kinderhorloges aan te passen, waardoor de locatie die de app aangeeft verschilt van de werkelijke locatie van het kind. Ook afluisteren van gesprekken was mogelijk. Welke bedrijven persoonlijke gegevens als de naam van het kind, telefoonnummers of foto’s opsloegen, en waar ze dat deden, was onduidelijk.

Stiekem
Op mijn verzoek onderzoekt ethisch hacker Bouke van Laethem een aantal andere Internet of Things-apparaten op privacy en veiligheid. Een daarvan kijkt met guitige digitale hondenogen waakzaam de wereld in. Deze wifibeveiligingscamera van een Chinees bedrijf in de vorm van een hond, helpt ouders over de slaapkamer van hun kind te waken. De camera heeft bewegingssensoren, een ingebouwde microfoon, speakers, alarm, video en een nachtlens. De site Aliexpress, onderdeel van het Chinese bedrijf Alibaba, verkocht de afgelopen zes maanden 434 van deze camera’s wereldwijd. Van de gebruikers geeft 98% de camera een vier- of vijfsterren beoordeling op de site. De laagste beoordeling is drie sterren. Ook Amazon.com biedt de camera aan.
‘Als China wil bekijken wat er in Nederland gebeurt, hoeven ze alleen een platform van die camera’s te pakken.’
Voor een optimale beveiliging moet de camera na koppeling met het wifi-netwerk vragen om het standaardwachtwoord te veranderen. Als dit niet gebeurt, is hacken heel makkelijk. Het standaardwachtwoord en het ID-nummer achterop de camera zijn namelijk voldoende om toegang te krijgen tot de camerabeelden. Waar ook ter wereld. Van Laethem lukt het om toegang te krijgen door één cijfer van het ID-nummer willekeurig te veranderen en samen met het standaardwachtwoord in de app van de camera in te vullen. In plaats van beelden uit de kinderkamer boven verschijnt een rokerige biljarthal in China. Voor gluurders aan de andere kant is niet veel fantasie nodig. ‘Als China wil bekijken wat er in Nederland gebeurt, hoeven ze alleen een platform van die camera’s te pakken. Bedenk hoe je dat kan gebruiken,’ verzucht Van Laethem.
Maar goed, deze beveiligingscamera is van Chinese makelij en kost ongeveer dertig dollar. Bij gerenommeerde westerse merken zal de situatie toch wel beter zijn? Van Laethem neemt de proef op de som. Op een zondag nestelt hij zich via een opgezet wifi-punt tussen het dataverkeer van een buitencamera en de bijbehorende app. Het programma Wireshark registreert de communicatie tussen de app en de camera wanneer iemand voor de deur staat.

Zo constateert Wireshark dat de camera een cookie plaatst en omgevingsgeluid registreert. Meer specifiek een gesprek. De duur van het gesprek wordt doorgegeven. Er gaan beelden over de lijn. Dan verschijnen er termen die suggereren dat er gezichtsdata worden verstuurd. De code doet vermoeden dat de cloud deze data verwijdert. Maar Van Laethem sluit niet uit dat de face recogniton data toch gebruikt worden. Security consultant Mattijs van Ommeren stelt zelfs dat het mogelijk is de functionaliteit van buitenaf te activeren. Zo kunnen onbekenden stiekem mensen bespieden en hun dagelijkse leven in kaart brengen. De Nederlandse veiligheidsdiensten is het bijvoorbeeld gelukt een camera binnen te dringen boven de hackersruimte waar het beruchte Russische collectief Cozy Bear aan het hacken was. Zo konden de diensten identificeren wie er allemaal betrokken zijn bij deze groep.
Breekijzer
Naast veiligheid belooft een slim huis een duurzamer energievoorziening. Om de energieopbrengst voor huishoudens te specificeren, communiceren zonnepanelen bijvoorbeeld met het internet. Jammer genoeg niet altijd veilig.
De exotische herkomst van sommige producten maakt de keten van het Internet of Things complex en de uitdagingen op het gebied van veiligheid en privacy nog groter.
Zonder veel moeite vindt Van Laethem zijn eigen adres, de naam van zijn echtgenote en hoeveel energie zijn panelen opwekken in een database van een bedrijf in China. Terwijl de toeleverancier van de panelen Nederlands is. ‘Waar ik heel erg van schrok, is dat de omvormer mijn wifi-netwerk weergaf,’ zegt Van Laethem. De omvormer kan als breekijzer dienen om het netwerk te hacken. Gehackte netwerken zijn hulpmiddelen bij DDOS-aanvallen of het mijnen van cryptomunten en vormen een bedreiging voor de stabiliteit van het Europese energienetwerk.
De exotische herkomst van sommige producten maakt de keten van het Internet of Things complex en de uitdagingen op het gebied van veiligheid en privacy nog groter. Producten bestaan uit hardware zoals sensoren, camera’s, microfoons, chips, en software, die samen zorgen dat het apparaat werkt. Veel techbedrijven, zowel startups als bedrijven van naam, besteden het ontwerp van de hard- en software uit aan andere partijen, bijvoorbeeld in Azië. ‘En in principe hebben alle partijen in de keten toegang tot in ieder geval een stukje van de data,’ aldus Mattijs van Ommeren. Consumenten zijn zich volgens hem niet altijd bewust van deze tussenschakels.
Internet of Things of Internet of Data?
Aral Balkan, ethisch ontwerper en digitaal activist, vindt het Internet of Things geen goede benaming. Er bestaat alleen het Internet of Data, zegt hij.
‘Data zijn vaak meer waard dan het fysieke product,’ legt Mattijs van Ommeren uit.
Een blik op de Forbes-lijst van ’s werelds grootste bedrijven bevestigt dit beeld. Op basis van de beurswaarde bestaat de top-4 uit techbedrijven die massaal data verzamelen: Apple, Alphabet (het moederbedrijf van Google), Microsoft en Amazon. Facebook staat zesde en Alibaba twaalfde.

Zou het anders kunnen? Op verschillende plekken wordt nagedacht over oplossingen voor de privacy en veiligheidskwesties van Internet of Things-apparaten. Zo ontwikkelde Marie-José Hoefmans met haar team bij Schluss in Amsterdam een digitale kluis waarin gebruikers tegen een kleine vergoeding al hun persoonlijke data veilig op kunnen bergen. Het idee is dat mensen zelf bepalen of, hoeveel en hoe lang partijen toegang krijgen tot de persoonlijke informatie in de kluis. Partijen mogen deze informatie inzien en niet ongevraagd doorgeven of verkopen. Gebruikers kunnen de toestemming aan organisaties op ieder moment uitbreiden, beperken of intrekken. ‘Het idee achter Schluss staat diametraal tegenover de huidige praktijk. Als steeds meer mensen Schluss gebruiken, zal de druk op bedrijven toenemen om dingen te veranderen,’ zegt Hoefmans, wier innovatie werd genomineerd voor de Nederlandse Privacy Award.
Zoals een accountant de boekhouding controleert, zo zou een onafhankelijke partij moeten checken of de dataverzameling van bedrijven op het gebied van privacy en veiligheid klopt.
Volgens hoogleraar recht en informatiemaatschappij Gerrit Jan Zwenne is er sprake van een obsessie met toestemming en het geven van controle aan gebruikers. ‘Terwijl we helemaal geen controle geven of hebben. We doen alsof. Het doel van dataverzameling door Internet of Things-apparaten is niet simpel en duidelijk uit te leggen. Om te beoordelen of bedrijven data op een nette manier verzamelen en verwerken, moeten we vertrouwen op een beroepsgroep die de vaardigheden en het kennisniveau heeft om algoritmes en software te controleren.’
Daarom pleit Zwenne voor onafhankelijk toezicht, vergelijkbaar met keurmerken of accountants, inclusief tuchtrecht en beroepsgeheim. Zoals een accountant de boekhouding van bedrijven periodiek controleert, zo zou een onafhankelijke partij ook moeten checken of de dataverzameling van bedrijven op het gebied van privacy en veiligheid klopt. Alleen zo maakt het Internet of Things kans het Internet of People te worden.
Je reactie wordt geplaatst zodra deze is goedgekeurd. Je reactie is geplaatst.