'Security by antiquity': Waarom oudere technologie soms veiliger is tegen hackers

De angst voor hacking heeft ertoe geleid dat sommige mensen terugkeren naar vormen van technologie die door nieuwe generaties cybercriminelen worden genegeerd.

Men zou niet verwachten dat een wereldberoemde expert op het gebied van cybersecurity vertrouwt op oude, potentieel kwetsbare e-mailsoftware. Maar jarenlang deed Mikko Hyppönen precies dat. In plaats van mainstream opties zoals Hotmail en Gmail, koos hij voor de verouderde e-mailsoftware Eudora.

"Ik bleef het gebruiken jaren nadat de technische ondersteuning was gestopt," zegt Hyppönen, een Finse computerbeveiligingsexpert.

Hyppönen gaf de voorkeur aan Eudora om verschillende redenen en stelde dat het "op veel vlakken echt superieur was". Hoewel Eudora verre van perfect beveiligd was, merkte Hyppönen op dat hackers Eudora begonnen te vergeten naarmate meer mensen overstapten op nieuwere e-mailtools.

Hyppönen noemt dit "security by antiquity" (beveiliging door ouderdom). Anderen gebruiken de term "security by obsolescence" (beveiliging door veroudering). In beide gevallen betekent dit dat men vertrouwt op een oudere technologie of een ouder systeem, omdat dit — contra-intuïtief genoeg — veiliger kan zijn dan modernere alternatieven.

Hoewel Hyppönen benadrukt dat het gebruik van de nieuwste, volledig gepatchte en bijgewerkte software nog steeds "de optimale situatie" is, zijn er specifieke gevallen waarin oudere technologie vanuit beveiligingsoogpunt te verkiezen is.

"De overgrote meerderheid van de aanvallers zijn criminelen die geld proberen te verdienen, en het heeft voor hen geen zin om systemen aan te vallen die door slechts 50 mensen worden gebruikt," legt hij uit.

De praktijk van verouderingsbeveiliging

Hyppönen is niet de enige. De Ierse luchtvaartautoriteit (Irish Aviation Authority) heeftonlangs bijvoorbeeld besloten om grondgebonden radio-navigatiebakens in gebruik te houden, omdat het modernere satellietgebaseerde Global Positioning System (GPS) de afgelopen jaren zeer vatbaar is gebleken voor jamming (signaalverstoring).

"Security by antiquity" blijkt een stille manier te zijn om cybercriminele hackers en vijandige aanvallers te verslaan.

Matt Bishop, computerwetenschapper en professor emeritus aan de University of California, Davis, heeft dit principe per toeval getest. In de jaren 90 zetten hij en zijn collega's een systeem op dat verbonden was met het internet en dat ze bewust toegankelijk lieten, zodat ze hackers en bots konden vangen die probeerden in te breken. Dit is een gebruikelijke techniek in cybersecurity-onderzoek, bekend als een honeypot (honingpot) – een soort val die in zorgvuldig gecontroleerde omstandigheden is opgezet.

Het team koos voor een oudere softwareversie voor hun honeypot die inmiddels meerdere keren was geüpdatet. Als gevolg daarvan namen hackers geen moeite om deze versie aan te vallen. "Toen we het systeem upgradeerden naar de nieuwste versie, kregen we alle aanvallen die we wilden," herinnert Bishop zich. "Ik vond hetst zeer vermakelijk."

De afweging tussen risico's

Het vermijden van kwaadaardige activiteiten door vast te houden aan oude technologie kan vele vormen aannemen. Zowel Bishop als Hyppönen vertellen over vrienden die weigeren een smartphone te kopen. "Iemand die ik ken gebruikt een Nokia 9210," zegt Hyppönen, refererend aan een eenvoudige "domme" mobiele telefoon die 25 jaar geleden werd uitgebracht.

Hoewel hackers deze telefoon niet op dezelfde manier kunnen aanvallen als een modern Android- of iOS-apparaat, heeft het besturingssysteem (Symbian) wel enkele oude, bekende kwetsbaarheden. De keerzijde is echter dat "niemand ze meer aanvalt", voegt Hyppönen toe. De Nokia is wellicht kwetsbaarder voor technieken die telefoongesprekken afluisteren, maar hoe wieluid zou daar moeite voor doen? Het is een beveiligingafweging.

Naarmate de technologie vorderde, hebben experts zich vaak afgevraagd of de nieuwste systemen eigenlijk risicovoller zijn dan de oudere. Eind jaren 90 schreef Bishop een toespraak waarin hij betoogde dat computers "aanzienlijk minder veilig waren dan de papieren systemen die we nog gebruikten en die snel werden vervangen".

Zorgen over de overstap van papier naar digitale technologie blijven actueel, vooral bij elektronische stemsystemen. Sommigen beweren dat elektronische stemmachines wenselijk zijn omdat ze verkiezingsuitslagen veel sneller produceren dan papieren systemen. Dat is echter niet genoeg om anderen te overtuigen.

"Stemmen is het fundament van onze democratie," zegt Hyppönen. "Het is een van de laatste dingen die ik op welke manier dan ook zou willen verzwakken, zeker als de voordelen zo klein zijn."

Analoge veerkracht

Ook legers staan erom bekend dat ze geen onnodige risico's nemen. Zelfs de meest actieve legers ter wereld vertrouwen af en toe op oude technologieën vanwege de betrouwbaarheid en veiligheid. "Wat ik heb gezien op plekken als Oekraïne, is het gebruik van papieren kaarten, of gelamineerde kaarten, en kompassen," zegt Thomas Withington, associate fellow bij de denktank Royal United Services Institute. "Dat kun je niet storen." Hij noemt dit een vorm van "analoge veerkracht".

Jamming-aanvallen op GPS-navigatie hebben sommige landen gedwongen zorgvuldige keuzes te maken over welke legacy-technologieën ze behouden en in welke GPS-alternatieven ze investeren, aldus Victor Tasiemski, een systeemingenieur bij Overlook Systems Technologies.

Dat is precies wat er in Ierland is gebeurd, waar een programma om grondgebonden radiobakens te vervangen is vertraagd om deze bakens langer operationeel te houden. Een woordvoerder van de Irish Aviation Authority verklaarde in juni aan de Irish Times dat de bakens werden behouden "als onderdeel van een geplande veerkrachtstrategie".

Technologen die met legers werken, zijn bekend met de uitdaging om systemen te ontwerpen die oude en nieuwe technologieën kunnen koppelen. Stefan Kraus, mede-oprichter en CTO van Kraus Hamdani Aerospace, heeft een drone-gebaseerd communicatieplatform ontworpen dat militair personeel met elkaar kan verbinden, ongeacht of ze oudere of nieuwere radio's gebruiken. Militaire radiotechnologie die al decennia bestaat is "beproefd, getest en veilig", zegt hij. "Het Amerikaanse leger stapt daar niet vanaf."

De terugkeer van magnetische tapes

Tasiemski merkt op dat één alternatief voor GPS-navigatie eLoran is, een radio-gebaseerd navigatiesysteem met wortels in militaire technologie uit de Tweede Wereldoorlog. Met de toenemende aanvallen op GPS-systemen wordt eLoran steeds aantrekkelijker, omdat het een veel krachtiger signaal gebruikt en daardoor veel moeilijker te storen is: "Een zender van één megawatt overstemmen is behoorlijk lastig."

Robuustheid is niet gemakkelijk te vervangen. Dit geldt ook voor de wereld van datastorage, waar magnetische tape — uitgevonden in de jaren 50 — vandaag de dag nog steeds een grote rol speelt. Bedrijven, onderzoeksinstellingen en overheidsinstanties blijven enorme hoeveelheden data opslaan op taperollen. Hoewel de opslagdichtheid over de decennia exponentieel is toegenomen, blijft het principe hetzelfde: spoelen tape die informatie bevatten. De tape kan worden losgekoppeld van computersystemen, verpakt en getransporteerd naar beveiligde faciliteiten, zoals moeilijk in te breken ondergrondse cavernes en hergebruikte mijnen.

"Ransomware is wat voor mij de tape de afgelopen 10 tot 15 jaar in de markt heeft gehouden," zegt Hugues Meyrath, CEO van Quantum, een bedrijf gespecialiseerd in datastorage.

Een organisatie die is buitengesloten van haar eigen computersystemen kan haar belangrijkste gegevens nog steeds herstellen als er goede back-ups zijn gemaakt, bijvoorbeeld op magnetische tape. De interesse in magnetische tape neemt verder toe omdat de kosten van Random Access Memory (RAM) stijgen. Meyrath zegt dat zijn klanten tape gebruiken voor allerlei data: van beelden van honkbalswedstrijden door omroepen tot gedetailleerd in kaart gebrachte genomen in onderzoekscentra.

De beveiligingseigenschappen van tape komen mede voort uit het feit dat de meeste mensen er helemaal geen interactie mee hebben. Het is obscure, lompe, ouderwetse technologie. "Een manier om een systeem aan te vallen is om een reeks USB-sticks te prepareren en die over een parkeerplaats te strooien," zegt Bishop, refererend aan de kans dat iemand een stick oppakt en in zijn computer steekt – een eenvoudige manier om een hack uit te voeren. Zoals hij het stelt: "Je zult nooit magnetische tapes over een parkeerplaats zien liggen."

Conclusie

Experts die met de BBC spraken, raden mensen nog steeds aan om de nieuwste en meest actuele technologieën te gebruiken voor dagelijkse taken, aangezien dit de veiligste aanpak blijft. Maar het is waardevol om te erkennen dat "nieuw" niet in alle scenario's "beste" betekent. Het weten wanneer en hoe men overstapt op oudere systemen kan steeds belangrijker worden, naarmate cyberaanvallen en andere dreigingen geavanceerder worden.

Withington wijst opnieuw naar Oekraïne, waar Rusland satellietcommunicatie heeft verstoord en waar GPS-navigatie is bezweken onder aanzienlijke jamming. Nergens wordt "analoge veerkracht" hoger gewaardeerd. "Wat doen mensen," vraagt Withington, "als er geen toegang is tot de technologie die ze als vanzelfsprekend beschouwen?"