Tijdens de internationale hackwedstrijd Pwn20wn in Ierland ontdekte Rick de Jager, een 25-jarige beveiligingsonderzoeker van het Nederlandse bedrijf Midnight Blue, een kritieke kwetsbaarheid in een NAS van Synology. Dat meldt de Volkskrant in een bericht online.

Binnen twee uur slaagde De Jager erin eigen computercode op het apparaat te plaatsen, wat volledige toegang tot de opgeslagen data mogelijk maakte. Dit lek kan miljoenen consumenten en bedrijven wereldwijd in gevaar, inclusief kleine en middelgrote ondernemingen, advocatenkantoren, en overheden.

De kwetsbaarheid blijkt aanwezig in Synology-apparaten, populaire draadloze opslagoplossingen voor zowel consumenten als bedrijven. Hoewel de NAS-apparaten niet direct op het internet zijn aangesloten, maakt een Cloud-verbinding ze alsnog kwetsbaar voor aanvallen. Synology heeft inmiddels maatregelen getroffen en biedt gebruikers een update aan om het lek te dichten.

Zorgwekkend

Rick de Jager, die samen met zijn team bijna 100.000 dollar verdiende voor het ontdekken van deze en andere beveiligingsproblemen, benadrukt de ernst van het probleem. “Dat dit soort veelgebruikte hardware een simpele kwetsbaarheid bevat, is uitermate slordig,” stelt hij. Deze kwetsbaarheid stelt kwaadwillenden in staat om gevoelige data te benaderen en kan leiden tot diefstal van kritieke bedrijfsgeheimen en persoonlijke gegevens, zoals financiële gegevens en back-ups.

Volgens Jos Wetzels, oprichter van Midnight Blue, blijven apparaten zoals NAS, routers en printers kwetsbaar, ondanks de toegenomen aandacht voor cybersecurity. Deze randapparaten zijn vaak slecht beveiligd en daardoor aantrekkelijk voor criminele bendes en statelijke hackers. Gebruikers van Synology-apparatuur wordt aangeraden om zo snel mogelijk de laatste beveiligingsupdates te installeren om zichzelf te beschermen tegen mogelijke aanvallen. Op de website van Midnight Blue is een meer technische uitleg van de kwetsbaarheid te vinden.

Met alle aandacht voor NIS2 zou je het bijna vergeten, maar er is nog een wet die door Europa is aangenomen en een flinke impact heeft op IT. De Cyber Resilience Act (CRA) biedt nieuwe regelgeving op het gebied van veiligheid van digitale producten.

Op 10 oktober is de wet (officieel een Europese verordening) ingegaan. Fabrikanten van hard- en software zijn nu verplicht om hun producten strenger te beveiligen, niet alleen bij het ontwerpen en verkopen, maar ook bij updates gedurende de levenscyclus van de producten.

Europa loopt hiermee voorop. De CRA is de eerste wet wereldwijd die cybersecurity-standaarden voor zulke producten reguleert. Het groeiend aantal incidenten met kwetsbare digitale producten maakt deze wet volgens de Europese Unie een noodzakelijke stap om de digitale wereld veiliger te maken. Bedrijven die actief zijn binnen de EU of hun producten daar aanbieden, zullen aan de CRA moeten voldoen. De wet verplicht om een aantal cruciale stappen te zetten om ervoor te zorgen dat hun producten aan de vereiste cybersecurity-eisen voldoen.

Net als bij de AVG en NIS2 staan er flinke boetes op het niet naleven van de verordening. Het gaat hierbij om bedragen tot 15 miljoen euro of 2,5% van de wereldwijde omzet (wat hoger is krijgt voorrang). En ook net als bij de andere twee verordeningen die betrekking hebben op IT, is hier ook een overgangsfase voorzien. Officieel moeten fabrikanten in de EU vanaf 2027 voldoen aan de regels. Maar die tijd zal hard nodig zijn. Productielijnen en softwareontwikkeling moeten aangepast worden om ervoor te zorgen dat producten voldoen. Naast de boetes zal ook reputatieschade een belangrijke afschrikkende werking hebben.

De private sector kan met behulp van generatieve kunstmatige intelligentie (AI) een sleutelrol spelen in het versnellen van de realisatie van de duurzame ontwikkelingsdoelen (SDG’s) van de Verenigde Naties. Dit staat in een nieuw rapport van UN Global Compact en Accenture.

Met nog zes jaar te gaan, bevinden de SDG’s zich op een kritiek punt constateren de onderzoekers: slechts 17% van de doelen ligt op schema, wat de noodzaak voor onmiddellijke actie onderstreept. Het rapport wil laten zien dat generatieve AI een cruciale rol kan spelen in deze transformatie, waarbij maar liefst 97% van de besluitvormers wereldwijd de technologie als essentieel beschouwt voor de komende drie tot vijf jaar.

Het rapport, getiteld “Generative AI for the Global Goals: The Private Sector’s Guide to Accelerating Sustainable Development with Technology”, wil bedrijven handvatten bieden om generatieve AI verantwoord in te zetten om hun duurzaamheidsdoelen te halen. Sanda Ojiambo, CEO en Executive Director van UN Global Compact, benadrukt het potentieel van generatieve AI als katalysator voor duurzame ontwikkeling: “Generatieve AI stelt de private sector in staat om de duurzame ontwikkelingsdoelen sneller te realiseren. Om het volledige potentieel van deze technologie te benutten, is het essentieel dat we haar verantwoord inzetten, met aandacht voor ethische en duurzame effecten. UN Global Compact begeleidt bedrijven in dit proces, zodat AI zowel mensen als de planeet ten goede komt.”

Het rapport wijst ook op de risico’s van onverantwoord gebruik. Bedrijven worden aangespoord om generatieve AI te ontwikkelen en in te zetten binnen een kader van ethisch bestuur en menselijk toezicht, in lijn met de tien principes van UN Global Compact. Deze principes richten zich op mensenrechten, arbeidsrechten, milieu en corruptiebestrijding. Het rapport roept bedrijven op om onmiddellijk actie te ondernemen om de kloof tussen de huidige inspanningen en de SDG’s te overbruggen.

De belangrijkste bevindingen van het rapport laten zien dat generatieve AI onder andere kan bijdragen aan verbeterde operationele efficiëntie, bijvoorbeeld door voorspellende analyses en onderhoudsprocessen te automatiseren. Dit leidt tot minder energieverbruik en downtime. Daarnaast ondersteunt AI duurzame waardeketens door bedrijven te helpen bij het uitvoeren van levenscyclusanalyses en het identificeren van risico’s in de toeleveringsketen. Dit helpt bij het bevorderen van duurzame praktijken bij leveranciers, zoals het monitoren van de CO2-uitstoot wereldwijd.

Generatieve AI versnelt bovendien de ontwikkeling van duurzame producten en diensten, zoals groene financiering en milieuvriendelijke materialen. Ook vergemakkelijkt het technologie de communicatie en rapportage van bedrijven, waardoor duurzaamheidsverslaggeving efficiënter wordt en beter aan regelgeving kan worden voldaan.

In het derde kwartaal van 2024 groeide de wereldwijde smartphonemarkt met 5%, zegt marktonderzoeker Canalys. Volgens de analisten is dit het vierde opeenvolgende kwartaal met groei.

De groei werd gestimuleerd door een stabiele vraag in opkomende markten en een vervangingscyclus in Noord-Amerika, China en Europa. Samsung en Apple hebben elk 18% van marktaandeel, waarbij Apple zijn hoogste volume ooit in een derde kwartaal behaalde. Dat was vooral het gevolg van de sterke vraag naar de iPhone 15 en eerdere modellen. Xiaomi, OPPO en vivo maken de top vijf compleet, waarbij OPPO 9% van de markt veroverde door sterke prestaties in India en Latijns-Amerika.

Apple profiteert van de verschuiving naar premium toestellen en de vervanging van oudere toestellen die tijdens de pandemie werden gekocht. Analisten wijzen erop dat de concurrentie steeds heviger wordt, vooral met het oog op het seizoen met feestdagen. Dit dwingt fabrikanten tot zorgvuldige voorraadplanning en marketing, terwijl ze te maken hebben met uitdagende marktomstandigheden en nieuwe regelgeving, zoals de EU’s eco-designrichtlijn.

Verdere groei wordt verwacht tijdens de komende winkelperiodes zoals Black Friday, hoewel bedrijven voorzichtig blijven vanwege de fragiele vraag en toenemende concurrentiedruk. De introductie van de Apple iPhone 16 kan helpen bij het versterken van hun positie. Andere merken proberen hun marktleiderschap te behouden door slimme strategieën voor voorraadbeheer en marketing.

Deze maand is NIS2 officieel ingegaan. Ook bedrijven in het mkb moeten wanneer de criteria op hen van toepassing zijn, voldoen aan de regels. Om te voorkomen dat het mkb zich overkwalificeert onder druk van afnemers, is gisteren een nieuw keurmerk gelanceerd, waarmee bedrijven kunnen aantonen aan de regels te voldoen.

Hoewel de officiële wet in Nederland naar verwachting pas op 1 juli volgend jaar ingaat, willen veel bedrijven zich al indekken tegen de gevolgen van zakendoen met toeleveranciers die niet aan de regels voldoen. Ook het mkb krijgt te maken met druk vanuit afnemers, vanwege de ketenaansprakelijkheid. Volgens de Stichting Kwaliteitsinnovatie loopt het mkb daardoor her risico dat meer van hen verlangd wordt dan redelijkerwijs nodig is om aan NIS2 te voldoen. De stichting heeft daarom een nieuw Europees keurmerk in het leven geroepen, NIS2 Quality Mark, waarmee bedrijven een certificaat kunnen aanvragen. Dit certificaat toont vervolgens aan dat een bedrijf voldoet aan de regels voor zover die van toepassing zijn, zodat er geen onnodige inspanningen en kosten worden gemaakt.

“Bedrijven met meer dan 50 medewerkers of een omzet boven de 10 miljoen euro moeten volgens artikel 21.2d van de NIS2-richtlijn hun directe toeleveranciers screenen op digitale veiligheid,” zegt Dr. Michel Dutrée, voorzitter van de Stichting Kwaliteitsinnovatie. “Dit legt extra druk op zowel grote als kleine bedrijven in de keten. Om bijvoorbeeld als (mkb-)leverancier orders te blijven ontvangen, moet je aantoonbaar digitaal veilig zijn. Het gevaar bestaat dat je op aandringen van een klant of opdrachtgever onnodig zware eisen opgelegd krijgt. Ons keurmerk moet dat voorkomen met een gestandaardiseerde aanpak die in heel Europa toepasbaar is. Met het NIS2 Quality Mark zorg je ervoor dat je niet overkwalificeert en biedt het de zekerheid dat je niet ondergekwalificeerd bent.”

NIS2-organisaties kunnen het NIS2 Quality Mark opnemen in hun inkoopvoorwaarden zegt Dutrée, en certificering vragen van hun leveranciers. Mkb-bedrijven kunnen met een NIS2-certificaat aantonen dat hun cyberveiligheid op orde is. “Veel mkb’s realiseren zich nog niet dat ze indirect onder de NIS2-wetgeving vallen. Het kunnen aantonen van digitale veiligheid bevordert samenwerking binnen sectoren en is cruciaal om te voldoen aan de regelgeving en om verdere groei en handel te waarborgen.”

Het NIS2 Quality Mark biedt drie certificeringsniveaus – QM10, QM20 en QM30 – waarmee bedrijven hun cybersecuritycapaciteit kunnen opbouwen tot wat nodig is. De norm beoogt dynamisch te zijn en wordt indien nodig aangepast aan nieuwe dreigingen, zoals de inzet van kunstmatige intelligentie (AI) bij cyberaanvallen. Dit moet het keurmerk toekomstbestendig en flexibel maken.

Er zijn geen kosten verbonden aan het certificaat zelf, maar om te voldoen aan de eisen zijn audits nodig, die moeten worden uitgevoerd door speciale bureaus. Meer informatie is hier te vinden.

Cybersec Netherlands en Security Delta (HSD) slaan de handen ineen bij de organisatie van het securityevent in de Jaarbeurs in Utrecht op 6 en 7 november aanstaande. Het evenement wil professionals uit de sector samenbrengen om te discussiëren over digitale veiligheid, cyberdreigingen en de toekomst van cybersecurity in Nederland en daarbuiten.

Het evenement biedt lezingen, workshops en netwerkmogelijkheden, met als doel de weerbaarheid van bedrijven tegen cyberaanvallen te vergroten. Experts uit verschillende disciplines, waaronder overheid, bedrijfsleven en wetenschap, zullen hun inzichten delen over de nieuwste ontwikkelingen op het gebied van cybersecurity.

De samenwerking tussen Cybersec Netherlands en HSD onderstreept de urgentie van effectieve cyberveiligheid, vooral gezien de groeiende dreiging van cybercrime. Door het samenbrengen van expertise vanuit meerdere sectoren, hopen de organisatoren om bedrijven en instellingen beter voor te bereiden op toekomstige uitdagingen.

HSD, dat bekendstaat als het nationale veiligheidscluster, speelt een sleutelrol in het faciliteren van innovatie en samenwerking op het gebied van digitale veiligheid. Het evenement benadrukt het belang van samenwerking en kennisuitwisseling om de cyberweerbaarheid in Nederland te versterken.

De tweede editie van Cybersec Netherlands wil voortbouwen op het succes van het vorige evenement. Dit jaar wordt een groter internationaal publiek verwacht, wat moet bijdragen aan de internationale reputatie van Nederland als centrum voor cybersecurity-expertise.

ChannelConnect is de mediapartner voor Cybersec Netherlands. Je kunt je hier registreren voor deelname.

Adobe kondigt aan dat het AI-functionaliteit toevoegt aan de all-in-one toepassing Adobe Express. Daaronder is een aangepaste versie van Firefly die getraind kan worden met aangepaste modellen om content met de merkidentiteit van een bedrijf te creëren.

Express is een stand-alone app van Adobe die werkt op zowel desktop als mobiel. Ook is er een webversie beschikbaar. Het is vooral bedoeld voor bedrijven die marketingcontent willen genereren. Daarvoor werkt het voornamelijke met sjablonen. Daarnaast zijn er integraties met Indesign en Lightroom, en met tools van derden, zoals Dropbox, Google Drive en Hubspot.

Adobe wil Express op termijn ook integreren met Microsoft Copilot. De beide bedrijven zijn daarover nog in bespreking. Volgens Adobe kan Express tekst automatisch herschrijven en vertalen in 46 talen, en aanpassen voor verschillende social mediakanalen. Adobe Express is verder geïntegreerd met Adobe Acrobat, Creative Cloud en AEM Assets, en maakt ook deel uit van Adobe GenStudio. Dat laatste is een tool voor contentplanning.

De nieuwe functies zijn vanaf 14 oktober beschikbaar in de premium-versie van Express.

Het Nederlandse softwarebedrijf SafeGPT wil een AI-platform brengen dat zich richt op de lokale en Europese markt. Het is vooral bedoeld voor bedrijven die zich zorgen maken over de dominantie van de grote spelers in de wereld van generatieve AI.

Het AI-platform voldoet volgens het bedrijf aan de internationale veiligheidsnormen en Europese regelgeving (ISO 27001, AVG, Europese AI Act). Voor de rest is het een generatieve AI-oplossing die werkt zoals inmiddels veelgebruikte tools als ChatGPT en Gemini.

SafeGPT maakt gebruik van taalmodellen als GPT-4, maar stuurt geen data naar de AI. Alles blijft volgens het bedrijf lokaal. Wethouder Robert van der Kooij van de gemeente Voorne aan Zee, dat al enige tijd werkt met de tool: “De AI leert niet van onze data. Alle gegevens blijven bij ons. We hebben er meer grip op, maar beschikken toch over een veilige en toegankelijke AI-toepassing.”

Gemini Live, de AI-assistent op Android, ondersteunt nu meer talen. Nederlands wordt in de komende weken toegevoegd, en uiteindelijk komt het totaal aan talen boven de veertig uit.

Gemini Live is bedoeld om natuurlijke gesprekken mee te voeren. Tot nog toe kon dat alleen in het Engels. Vanaf nu ondersteunt Gemini Live gesprekken in twee talen op één apparaat. Die kunnen vervolgens spreken met een van de tien beschikbare stemmen.

Tegelijk met de Gemini Live-aankondiging, introduceert Google ook nieuwe extensies voor Gemini (niet in Gemini Live). Er waren al extensies voor onder meer Gmail, Maps en YouTube. Daar komen binnenkort Calendar, Tasks, Keep en Utilities bij. Google geeft zelf een paar voorbeelden van de mogelijkheden van de nieuwe (en oude) extensies. “Je kunt bijvoorbeeld Gemini het lasagne-recept laten opzoeken dat in je Gmail is toegestuurd, en vervolgensde ingrediënten toevoegen aan je boodschappenlijstje in Keep. Maak een foto van een concertflyer en vraag Gemini of je die dag vrij bent. Vraag Gemini wanneer je favoriete film uitkomt en vraag om je een herinnering te sturen om kaartjes te kopen.”

Opensource-organisatie OpenStack lanceert de nieuwste versie van de cloud infrastructuursoftware, OpenStack 2024.2 Dalmatian. Aan deze 30e release hebben zo’n 500 bedrijven en organisaties bijgedragen, waaronder bedrijven als Red Hat, Walmart, NVIDIA en BBC R&D.

Dalmatian moet verbeterde ondersteuning voor AI-workloads, een verhoogd beveiligingsniveau en een betere gebruikerservaring bieden, tegelijk met een aantal onderhoudsupdates. Zo bevat de nieuwe release onder meer een productieklare versie van Skyline, de nieuwe dashboardinterface die het beheer van cloudsystemen moet vereenvoudigen. Skyline vervangt de oudere Horizon-interface en biedt  ondersteuning voor meerdere functies zoals Masakari, Designate en FWaaS.

Daarnaast is Dalmatian specifiek ontworpen om AI- en HPC-workloads te ondersteunen. Zo heeft Blazar nieuwe mogelijkheden voor het reserveren van GPU-instanties toegevoegd en biedt Nova nu ondersteuning voor het behouden van vGPU-apparaten bij herstarten, wat handig kan zijn voor AI-trainingen.

Beveiliging

Dalmation omvat de nodige verbeteringen op het gebied van beveiliging. Ironic, de OpenStack-component voor bare-metal provisioning, heeft de beveiliging aangescherpt door versleutelde reddingswachtwoorden te vereisen en gevoelige informatie tijdens het schoonmaakproces te beperken. Ook biedt Ironic nu ondersteuning voor firmware-updates op actieve nodes, wat helpt bij het toepassen van beveiligingspatches. Nova biedt daarnaast automatische detectie van virtuele Trusted Platform Modules (vTPM) en vereist nu standaard TLS-verbindingen voor SPICE-consoles.

Dalmatian legt de nadruk op gebruiksvriendelijkheid met het oog op organisaties die migreren van VMware naar OpenStack. Ironic introduceert een nieuwe API voor onderhoudstaken, genaamd runbooks, waarmee gebruikers zelf onderhoudsactiviteiten kunnen uitvoeren op hun nodes. Daarnaast biedt Manila nu de mogelijkheid voor gebruikers om opslagcapaciteiten aan te passen via gedeelde metadata.

Frequentere Updates

Met Dalmatian introduceert de OpenStack-gemeenschap ook een nieuwe releaseschema. Naast de jaarlijkse ‘SLURP’-releases jaarlijks gaat de organisatie vaker tussenreleases uitbrengen. Dalmatian is zo’n tussenrelease.

De OpenStack-markt wordt dit jaar geschat op $22,81 miljard en zal naar verwachting rond 2029 groeien tot $91,44 miljard, met een jaarlijkse groei van 32%. Analisten zien de groeiende populariteit vooral omdat het een alternatief kan bieden voor VMware en omdat het platform geschikt is voor AI, ML en andere high-performance computing (HPC) workloads. Ook de integratie met Linux en Kubernetes, binnen het zogenaamde “Open Infrastructure Blueprint”, maakt het aantrekkelijk voor organisaties die zowel containers, virtuele machines als bare-metal workloads willen beheren op dezelfde infrastructuur.