De nieuwe generatie AI-modellen kan beveiligingslekken zo snel vinden en misbruiken dat traditionele verdediging niet meer werkt. Je moet je security nu fundamenteel anders aanpakken, waarbij je AI niet langer als een handige tool ziet, maar als een strategisch risico dat direct in de bestuurskamer thuishoort.

Wat er aan de hand is

Het bestuur van CISO Community Nederland heeft de noodklok geluid. De directe aanleiding is het uitstel van Claude Mythos, het nieuwe AI-model van Anthropic. Uit tests bleek dat dit model razendsnel beveiligingslekken kan opsporen, een functionaliteit die volgens de ciso’s (Chief Information Security Officers) direct door cybercriminelen wordt misbruikt. De ciso’s stellen dat we een nieuw tijdperk zijn binnengegaan van ‘agentic offensive capabilities’, waarin AI autonoom kan handelen en fungeert als een digitale loper om kritieke infrastructuren aan te vallen. Voorzitter Dimitri van Zantvliet benadrukt dat de voorsprong van gecontroleerde, commerciële modellen fragiel is; hoogwaardige AI-capaciteiten lekken binnen maanden door naar open-source-toepassingen, waardoor de dreiging exponentieel groter wordt.

Wat dit betekent

De impact is fundamenteel anders dan bij eerdere technologische verschuivingen. Het betekent dat de tijd die je hebt om te reageren op een nieuw ontdekt lek (een ‘zero-day’) krimpt van dagen naar uren. Aanvallers opereren op AI-snelheid, terwijl menselijke security-teams dat niet kunnen bijbenen. Dit verandert de rol van Enterprise Vulnerability Management (EVM) van een administratieve IT-taak in een strategische noodzaak op bestuursniveau. Voor ondernemers en MKB-directies betekent dit concreet dat de grootste risico’s nu op drie gebieden liggen: de versnelde exploitatie van lekken, de blijvende kwetsbaarheid door menselijke fouten in cloud-instellingen, en de overvloed aan data die security-teams niet meer handmatig kunnen verwerken.

Hoe je dit kunt toepassen

De praktische toepassing hangt af van jouw situatie, maar de ciso’s richten zich met drie adviezen expliciet tot directies. Dit zijn logische toepassingen van hun waarschuwing.

Als je leiding geeft aan een bedrijf met digitale systemen… moet je stoppen met AI uitsluitend als een slimme chatbot of productiviteitstool te zien. Een mogelijkheid is om het in de eerstvolgende bestuursvergadering expliciet op de agenda te zetten als een strategisch instrument met ontwrichtende kracht. Overweeg om te vragen: “Hoe kwetsbaar maakt onze huidige inzet van AI ons, en welke kwetsbaarheden in onze systemen zou een AI-model als Claude Mythos binnen een uur kunnen vinden?”

Als je verantwoordelijk bent voor IT of security in een MKB… wordt handmatig beheer van lekken en waarschuwingen niet langer houdbaar. Je zou kunnen onderzoeken naar welke AI-gestuurde defensieve tools je kunt inzetten voor het prioriteren van security-meldingen. Het doel is dat jouw tools signalen filteren en duiden voordat open-source aanvalstools dat doen. Een eerste stap is een inventarisatie van de huidige, vaak manuele, processen voor het triagen van security-alerts.

Als je gebruikmaakt van SaaS-diensten en cloud-omgevingen… vormen menselijke fouten in de configuratie daarvan nog steeds het grootste toegangspunt voor aanvallers. Een concrete suggestie is om de automatisering van configuratiechecks en -detectie tot een topprioriteit te maken. Dit betekent vaak het implementeren of aanscherpen van bestaande policy-as-code of cloud security posture management tools, zodat afwijkingen van veilige standaarden automatisch worden gesignaleerd.

Bron: Computable