Na het vorige bericht over de vraag of het erg is dat AI je hackt, heb ik lekker vakantie gehouden. Voor een deel weer onderwater, met voornamelijk mechanische technologie waar mijn leven dan van afhangt. Mijn Suunto Zoop duikcomputer is inmiddels 16 jaar oud, behalve regelmatig een nieuwe batterij heeft hij nooit updates nodig gehad. Data uitlezen gaat met een kabeltje mocht je dat willen, meestal is het me veel teveel werk. Fijn als het ook zonder veel technologie kan. Thuisgekomen, toch maar wat tijd gestoken in het bekijken van ons eigen intern netwerk, de vele Docker-containers die ik heb draaien, de NAS met data die deels gemakkelijk vervangbaar is, deels onvervangbaar.
Het in detail uitleggen wat ik allemaal gewijzigd heb sindsdien gaat wat ver voor dit blog. Niet alleen net wat technisch, maar liever zet ik ook niet alle details online. Ik hoef geen interessant object te worden voor iemand met teveel tijd. Maar betere, dagelijkse, offline backups, minder services en tools die ook buiten het eigen netwerk zichtbaar zijn, meer tools die dus alleen ofwel via een VPN ofwel vanuit thuis te bereiken zijn, een eenvoudiger systeem (via What’s Up Docker) om de verschillende Docker containers up-to-date te houden én het gebruik van Trivy Scanner om een beter beeld te krijgen van welke bekende beveiligingsproblemen er in de verschillende Docker containers zitten, waren er onderdeel van.
Ik weet inmiddels wat split DNS (ik gebruik overigens geen Tailscape) is en hoe je dat kunt gebruiken om ook op je interne netwerk beveiligde verbindingen op te zetten met services zónder dat dat betekent dat er een DNS-entry voor in Cloudflare opgenomen is, en ook zónder dat ik een extra beveiligingslaag eroverheen hoef te zetten (via Authentik) om te voorkomen dat iedereen die bv de naam (url) van de What’s Up Docker server weet, kan gaan proberen om daar binnen te komen. Het was met name ook een kwestie van bedenken “wat wil ik altijd kunnen bereiken?” en “wat wil ik liever niet dat de rest van de wereld kan bereiken en wil ik alleen thuis kunnen bereiken of via VPN?”. Ik kwam erachter dat mijn internet-router wél ingesteld had staan dat verkeer via WAN (dus het internet) niet toegestaan was, maar omdat ik er een naam aan gegeven had (stel https://router.mijnthuis.nl/ – is het niet, maar dat praat gemakkelijker ) zodat ik altijd en overal eenvoudig en via een beveiligde verbinding eraan kon komen, dat ook betekende dat de router altijd dacht dat dat verkeer van binnen het thuisnetwerk kwam omdat daar de proxyserver staat die router.mijnthuis.nl omzet naar het interne IP-adres. Met split DNS zorgt een interne AdGuard Docker container (ook niet van buiten te bereiken) ervoor dat als ik thuis op het netwerk zit en https://router.mijnthuis.nl/ invoer, dit wél op de juiste plek aankomt, maar als iemand van buiten het netwerk https://router.mijnthuis.nl/ invoert, dan krijg je gewoon een foutmelding. Natuurlijk, mensen die mijn IP-adres kennen, kunnen nog steeds proberen de router te hacken, dus die up-to-date houden, daar de standaard gebruikersnaam veranderen van “admin” naar wat anders, wat ook belangrijk. Zoals iemand me ooit uit uitlegde: om in te breken moet iemand je gebruikersnaam + je wachtwoord kennen. Als je de standaard gebruikersnaam aanhoudt hebben ze al 50% cadeau. Ook thuis kun je 2-factor authenticatie gebruiken in combinatie met bijvoorbeeld Authy.
De Trivy Scanner maakte echter duidelijk dat ook zónder AI die je probeert te hacken, het aantal bekende fouten in verschillende toepassingen als zó groot is dat het eigenlijk vechten tegen de bierkaai lijkt. Lijkt. Want ook nu kun je in ieder geval er voor proberen te zorgen dat dat wat je kunt oplossen, updaten en beveiligen in ieder geval gedaan wordt. En dat geldt natuurlijk ook voor aan het netwerk verbonden telefoons, camera’s en andere devices die uitgeleverd worden met standaard wachtwoorden, die nooit aangepast worden.
En bij het proberen op te lossen van voor de hand liggende problemen is AI wél weer fijn. Ik weet dat de AI-modus van Google door sommige mensen gehaat wordt, maar ik moet bekennen dat ik het een veel handigere manier vind dan het voorheen zoeken naar oplossingen. Vooral omdat je meteen door kunt vragen, antwoorden krijgt voor jouw specifieke situatie, kom je veel sneller tot antwoorden. Niet altijd tot de juiste antwoorden, dat is gebleven. Dat was voorheen ook zo als je op een forum zocht naar opties, dubbelchecken, niet zomaar blind dingen overnemen, verwijderen, aanpassen, maar opletten. Dat blijft noodzakelijk.
Oh ja, en het ‘lugubere’ deel: een Vaultwarden kluis inrichten met noodtoegang. Dat betekent dat je iemand anders (je partner bijvoorbeeld) de mogelijkheid geeft om toegang te krijgen tot jouw ‘kluis’ met wachtwoorden, inloginformatie, vertrouwelijke notities etc. in het geval dat jij er zelf niet meer bent. Die persoon kan op dat moment toegang tot het account aanvragen, als niet binnen een bepaalde periode aangegeven wordt dat dat niet de bedoeling is, dan krijgen ze toegang. Dus ze hebben geen toegang, vragen die aan als het nodig is, zolang jij leeft of in staat bent om aan te geven dat dat niet de bedoeling is, dan hebben ze geen toegang, anders krijgen ze die wel. Wel zo handig in een situatie met heel veel accounts, toegang tot backup-servers, domein beheer etc.
Nee, geen speciale reden gelukkig om dat nu te doen. Je zou ook kunnen stellen dat ik dat wellicht 20 jaar geleden al had moeten doen.
Kortom, mocht je deze week nog niet aan het werk zijn en je afvragen wat je dán kunt doen als het buiten regent….check je thuisnetwerk, je accounts, je wachtwoorden en de beveiliging eens. Een hacker die écht wil, komt er vast doorheen, of dat een mens is of AI, daar twijfel ik niet aan. Maar als je nou die andere 1.000 geautomatiseerde hackpogingen tenminste buiten de deur kunt houden, is dat ook niet verkeerd natuurlijk.




