De les uit de hack bij AI-platform Hugging Face is niet dat je dure, geavanceerde AI-beveiliging nodig hebt, maar dat de klassieke basisprincipes van cybersecurity — zoals multifactorauthenticatie (MFA) en goede logging — je bedrijf hadden kunnen beschermen. Volgens cybersecurity-experts die TechCrunch sprak, is dit een van de belangrijkste lessen uit het incident, en die les geldt net zo goed voor een klein bedrijf als voor een techgigant.

Wat er aan de hand is

Een hacker, die eerder ook bij OpenAI binnendrong, heeft een aanval uitgevoerd op Hugging Face, een populair platform waar AI-modellen worden gedeeld en beheerd. De aanval was volgens experts ’lawaaiig en snel’, maar niet onstuitbaar. Het bijzondere aan deze zaak is dat de aanval niets te maken had met geavanceerde AI-technieken. Het ging om een klassieke inbraak, vergelijkbaar met een inbraak in een kantoorpand waar de achterdeur niet op slot zat. De experts benadrukken dat de verdediging tegen dit soort aanvallen niet ligt in geavanceerde AI-tools, maar in het consequent toepassen van standaard beveiligingsmaatregelen die al jaren bekend zijn.

Wat dit betekent

Voor ondernemers is dit een geruststelling én een wake-upcall. Het betekent dat je geen AI-expert of een groot IT-budget nodig hebt om je bedrijf beter te beveiligen. De kwetsbaarheid zit vaak niet in de technologie zelf, maar in de processen eromheen. Als een aanvaller met veel bombarie en snelheid te werk gaat, is dat juist een kans om hem te stoppen: hij maakt fouten en laat sporen achter. Maar die sporen zijn alleen zichtbaar als je logging goed is ingesteld. En de toegang is alleen moeilijk te krijgen als MFA verplicht is. Voor een MKB-bedrijf dat zelf AI-tools gebruikt of data deelt via platforms, is dit een directe aanwijzing dat de basis op orde moet zijn voordat je overweegt om in dure, geavanceerde beveiligingssoftware te investeren.

Hoe je dit kunt toepassen

Als je een klein team aanstuurt en je gebruikt gedeelde accounts voor AI-tools… dan is dit het moment om die accounts op te ruimen. Zorg dat elke medewerker een eigen account heeft en zet multifactorauthenticatie aan. Dit is vaak een kwestie van een paar minuten instellen in de instellingen van de tool. Een gedeeld account zonder MFA is een open deur voor een aanvaller die snel te werk wil gaan.

Als je verantwoordelijk bent voor de dagelijkse bedrijfsvoering en je hebt geen idee wie er wanneer inlogt op je systemen… overweeg dan om logging te activeren. De meeste betaalbare of zelfs gratis tools voor projectmanagement, cloudopslag of e-mail bieden basale loginlogs aan. Het kost weinig tijd om deze in te stellen, maar het geeft je een cruciaal overzicht. Als er iets misgaat, kun je zien wat er is gebeurd en wanneer. Zonder logging ben je blind tijdens een incident.

Als je een webshop runt en je maakt gebruik van AI voor klantenservice of aanbevelingen… controleer dan wie er toegang heeft tot de backend van die tools. Verwijder accounts van ex-medewerkers direct en zorg dat wachtwoorden regelmatig worden ververst. Een snelle, lawaaiige aanvaller zoekt naar de makkelijkste weg naar binnen, en een oud, vergeten account is precies dat.

Als je in de zorg of een andere sector met gevoelige data werkt… is het verstandig om een eenvoudige procedure af te spreken voor het melden van verdachte activiteit. De experts in het TechCrunch-artikel wijzen erop dat snelheid bij het stoppen van een aanval cruciaal is. Als je medewerkers weten dat ze een ongebruikelijke login of een vreemde e-mail moeten melden, en je hebt een vast aanspreekpunt, dan kun je veel sneller reageren. Dit hoeft geen ingewikkeld protocol te zijn, een simpele afspraak is al een stap vooruit.

De kern van de les is dat je niet hoeft te wachten op een dure security-consultant. De maatregelen die het verschil maken, zijn eenvoudig, goedkoop en direct uitvoerbaar. Begin vandaag nog met het inschakelen van MFA op je belangrijkste accounts en kijk of je logging aan kunt zetten. Het zijn geen glamoureuze oplossingen, maar ze zijn wel de reden dat een lawaaiige aanvaller uiteindelijk niet onstuitbaar blijkt te zijn.

Bron: TechCrunch