SANS Institute roept autobouwers op om werk te maken van informatiebeveiliging

2 februari 2023

Onaf­han­ke­lijke onder­zoe­kers ontdekten onlangs ernstige bevei­li­gings­is­sues bij voer­tuigen van maar liefst 16 verschil­lende auto­pro­du­centen, met een grote impact op uiteen­lo­pende zaken, van veilig­heid tot persoon­lijke data. Het SANS Institute, wereld­leider in cyber­se­cu­ri­ty­trai­ning en ‑certi­fi­ce­ring, roept de industrie daarom op om serieus werk te maken van de bevei­li­ging van hun apps en data.

Naarmate tech­no­logie zijn intrede doet in zowat elk aspect van ons leven en alles meer en meer verbonden raakt, wordt gegevens- en infor­ma­tie­be­vei­li­ging steeds belang­rijker. Daarbij gaat het soms echter zo snel dat die bevei­li­ging uit het oog wordt verloren. Een perfect voorbeeld daarvan zijn de auto’s van vandaag: onder­zoe­kers ontdekten dat bevei­li­gings­fouten in vier­wie­lers van niet minder dan 16 verschil­lende merken kunnen worden misbruikt om de locatie ervan te bepalen, ze te vergren­delen en ontgren­delen, de motor te starten en stoppen, accounts over te nemen en vanop afstand bepaalde commando’s uit te voeren, en nog andere zaken.

John Pescatore, Director of Emerging Security Trends bij het SANS Institute: "Veel online apps en portalen van autobouwers zijn niet noemenswaardig op veiligheid getest voordat ze voor het publiek worden opengesteld."

“Consu­menten verwachten vandaag hun voer­tuigen vanop afstand te kunnen bedienen en ontgren­delen, en dus rollen fabri­kanten derge­lijke func­ti­o­na­li­teiten sneller uit dan ze ze kunnen bevei­ligen. Maar het is niet omdat je app nieuw en cool is, dat je de basis­be­gin­selen zomaar mag vergeten”, zegt John Pescatore, Director of Emerging Security Trends bij het SANS Institute. “Jammer genoeg is het zonne­klaar dat veel online apps en portalen van auto­bou­wers niet noemens­waardig op veilig­heid getest zijn voordat ze voor het publiek worden opengesteld.”

Een rode draad zijn bijvoor­beeld servi­ce­por­talen die zwakke single-sign-on-imple­men­ta­ties gebruiken om klanten gemak­ke­lijk toegang te geven tot bepaalde diensten via apps en webbrow­sers. En doordat mobiele apps, websites, netwerken en (externe) diensten meer en meer met elkaar verbonden zijn, is het cliché van de zwakste schakel hier van toepas­sing – met alle risico’s van dien.

“Naarmate auto’s meer en meer software bevatten, neemt de behoefte aan ontwik­ke­laars met een achter­grond in veilige soft­wa­re­ont­wik­ke­ling sterk toe. Maar omdat daar momenteel een tekort aan is, rollen produ­centen de bestaande func­ti­o­na­li­teiten maar gewoon verder uit, waardoor ze niet alleen de veilig­heid maar ook de persoon­lijke data van gebrui­kers in gevaar brengen”, vervolgt John Pescatore. “Third-party software moet volledig getest worden, net als intern ontwik­kelde code. Op langere termijn is het duidelijk dat het ontwerpen en testen van veilige software een steeds belang­rijker onderdeel van het auto­fa­bri­ca­ge­proces zal worden – en dat is niet meer dan terecht.”


Pin It on Pinterest

Share This